Phishing de adversário no meio (AiTM)
O que é Phishing de adversário no meio (AiTM)?
Phishing de adversário no meio (AiTM)Técnica de phishing que coloca um servidor proxy reverso entre a vítima e a página de início de sessão real para retransmitir credenciais e roubar o cookie de sessão posterior à autenticação, contornando a maioria dos MFA.
O phishing de adversário no meio (AiTM) é uma técnica de roubo de credenciais e de sessões em que o atacante interpõe um servidor proxy reverso entre a vítima e um site legítimo. Em vez de apresentar uma página falsa estática, o proxy obtém a página de início de sessão real em tempo real e retransmite cada pedido e resposta, de modo que a vítima vê o site autêntico, conclui qualquer autenticação multifator e não nota nada de anormal. À medida que o tráfego passa pelo proxy, este captura o nome de utilizador, a palavra-passe e — o mais importante — o cookie de sessão autenticado que o servidor emite após o sucesso do MFA. O atacante reproduz esse cookie para sequestrar a sessão sem voltar a precisar do segundo fator. Por derrotar a maioria dos MFA baseados em códigos de uso único e em notificações push, o AiTM costuma ser distribuído através de kits como Evilginx, EvilProxy e Tycoon 2FA, sendo mitigado sobretudo por MFA resistente a phishing e vinculado à origem, como o FIDO2.
● Exemplos
- 01
Em julho de 2022, a Microsoft relatou uma campanha de phishing AiTM em larga escala que visou mais de 10 000 organizações, retransmitindo as páginas de início de sessão do Office 365 e roubando cookies de sessão.
- 02
Kits de código aberto e comerciais como Evilginx, EvilProxy e Tycoon 2FA automatizam o phishing AiTM ao atuarem como proxies reversos transparentes.
● Perguntas frequentes
O que é Phishing de adversário no meio (AiTM)?
Técnica de phishing que coloca um servidor proxy reverso entre a vítima e a página de início de sessão real para retransmitir credenciais e roubar o cookie de sessão posterior à autenticação, contornando a maioria dos MFA. Pertence à categoria Ataques e ameaças da cibersegurança.
O que significa Phishing de adversário no meio (AiTM)?
Técnica de phishing que coloca um servidor proxy reverso entre a vítima e a página de início de sessão real para retransmitir credenciais e roubar o cookie de sessão posterior à autenticação, contornando a maioria dos MFA.
Como funciona Phishing de adversário no meio (AiTM)?
O phishing de adversário no meio (AiTM) é uma técnica de roubo de credenciais e de sessões em que o atacante interpõe um servidor proxy reverso entre a vítima e um site legítimo. Em vez de apresentar uma página falsa estática, o proxy obtém a página de início de sessão real em tempo real e retransmite cada pedido e resposta, de modo que a vítima vê o site autêntico, conclui qualquer autenticação multifator e não nota nada de anormal. À medida que o tráfego passa pelo proxy, este captura o nome de utilizador, a palavra-passe e — o mais importante — o cookie de sessão autenticado que o servidor emite após o sucesso do MFA. O atacante reproduz esse cookie para sequestrar a sessão sem voltar a precisar do segundo fator. Por derrotar a maioria dos MFA baseados em códigos de uso único e em notificações push, o AiTM costuma ser distribuído através de kits como Evilginx, EvilProxy e Tycoon 2FA, sendo mitigado sobretudo por MFA resistente a phishing e vinculado à origem, como o FIDO2.
Como se defender contra Phishing de adversário no meio (AiTM)?
As defesas contra Phishing de adversário no meio (AiTM) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Phishing de adversário no meio (AiTM)?
Nomes alternativos comuns: Phishing AiTM, Phishing de homem no meio, Phishing de evasão de MFA.
● Termos relacionados
- attacks№ 919
Phishing
Ataque de engenharia social no qual o atacante se faz passar por uma entidade de confiança para enganar a vítima e obter credenciais, transferir dinheiro ou executar malware.
- attacks№ 726
Ataque do tipo Man-in-the-Middle
Ataque em que um adversário retransmite ou altera secretamente as comunicações entre duas partes que julgam estar a falar diretamente uma com a outra.
- attacks№ 1131
Sequestro de sessão
Ataque que assume a sessão autenticada de uma vítima ao roubar ou forjar o seu identificador de sessão, permitindo ao atacante agir como o utilizador sem as credenciais.
- identity-access№ 920
Phishing-Resistant MFA
MFA methods that cryptographically bind authentication to the legitimate web origin — FIDO2/WebAuthn passkeys, smart cards, and Windows Hello — rendering AiTM proxy phishing, MFA fatigue, and OTP interception ineffective.
- network-security№ 1036
Proxy inverso
Servidor colocado à frente de um ou mais serviços de back-end que recebe os pedidos dos clientes em seu nome e os encaminha para o interior.
- identity-access№ 255
Recolha de credenciais
Recolha em larga escala de utilizadores, palavras-passe, tokens e outros segredos de autenticação, geralmente para posterior tomada de conta ou venda.