~/sibercrew
Ağ Güvenliği

Man-in-the-Middle (MITM) Saldırıları: Teknik Derinlik

İki taraf arasındaki iletişime gizlice sızıp veriyi dinleyen veya değiştiren saldırı ailesinin çalışma mekanizmaları.

Man-in-the-Middle (MITM), bir saldırganın iki taraf arasındaki iletişimin ortasına gizlice yerleşerek trafiği dinlemesi, değiştirmesi veya yönlendirmesi anlamına gelen bir saldırı ailesidir. Bu makale, MITM'in gerçekleşmesini sağlayan temel tekniklere ve TLS'in bunu nasıl engellediğine odaklanır.

MITM'i Mümkün Kılan Temel Teknikler

  1. ARP Spoofing: Yerel ağda, saldırgan sahte ARP yanıtları göndererek hedefin ağ geçidi (gateway) MAC adresini kendi MAC adresiyle ilişkilendirmesini sağlar (detaylı işleyiş için ayrı makalemize bakın).
  2. Rogue Access Point: Saldırgan, meşru bir Wi-Fi ağının adını (SSID) taklit eden sahte bir erişim noktası kurar; kullanıcılar bilmeden bu ağa bağlanır.
  3. DNS Spoofing: Kullanıcının bir alan adını sorgulaması sırasında sahte bir IP döndürerek trafiği saldırganın sunucusuna yönlendirmek.
  4. BGP Hijacking: Daha büyük ölçekte, bir internet servis sağlayıcısının yönlendirme tablolarını manipüle ederek trafiği yanlış rotaya yönlendirmek.

TLS Nasıl Koruma Sağlar (ve Nasıl Atlatılabilir)?

TLS, sertifika tabanlı kimlik doğrulama ile MITM'e karşı temel savunmayı oluşturur: istemci, sunucunun sertifikasının güvenilir bir CA (Certificate Authority) tarafından imzalandığını doğrular. Ancak bu koruma birkaç senaryoda zayıflayabilir:

  • SSL Stripping: Saldırgan, kullanıcının HTTPS'e yönlendirilmeden önceki ilk HTTP isteğini yakalayıp kullanıcıyla HTTP, gerçek sunucuyla HTTPS konuşarak "ortada" kalır. HSTS (HTTP Strict Transport Security) başlığı, tarayıcıya "bu siteye asla HTTP ile bağlanma" talimatı vererek bu saldırıyı büyük ölçüde engeller.
  • Sahte/Kurumsal Kök Sertifikalar: Bazı kurumsal ortamlarda (veya zararlı yazılım bulaşmış sistemlerde), cihaza saldırganın kontrolündeki bir kök sertifika yüklenmişse, saldırgan geçerli görünen sahte sertifikalar üretip TLS trafiğini şifresi çözülebilir hâlde dinleyebilir (TLS inceleme/interception).
  • Sertifika pinning eksikliği: Mobil uygulamalarda certificate pinning yapılmazsa, cihaza yüklenmiş herhangi bir güvenilir kök sertifika ile MITM mümkün olabilir.

Pratik Senaryo

Bir saldırgan, halka açık bir Wi-Fi ağında ARP spoofing yaparak kendini kurban ile ağ geçidi arasına yerleştiriyor. Kurban bir bankacılık uygulamasının web sitesine bağlanmaya çalışıyor. Site HSTS kullandığı ve kurbanın tarayıcısı bu siteyi daha önce ziyaret ettiği için "preload" listesinde kayıtlı olduğundan, tarayıcı hiçbir zaman HTTP'ye düşmeyi denemiyor, doğrudan HTTPS'e bağlanıyor. Saldırgan trafiği yakalasa bile TLS şifrelemesi sayesinde içeriği okuyamıyor. Eğer site HSTS kullanmasaydı ve kurban ilk kez o günkü gibi http://banka.com yazarak siteye gitmeye çalışsaydı, SSL stripping saldırısı başarılı olabilirdi.

Tespit ve Savunma

  • HSTS'i (ve mümkünse HSTS preload listesini) tüm production sitelerde zorunlu kılmak.
  • Kurumsal ortamlarda, beklenmeyen kök sertifikaların cihazlara yüklenip yüklenmediğini düzenli denetlemek.
  • Kritik mobil uygulamalarda certificate/public key pinning uygulamak.
  • Statik ARP girişleri veya DHCP Snooping/Dynamic ARP Inspection gibi switch seviyesinde savunmalar kullanmak.

Bu makale, MITM saldırılarının orta-ileri seviye teknik bir özetidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.