Привет, Хабр. Статья является напоминанием как уязвимы ваши личные данные при несоблюдении базовых правил цифровой гигиены. Материал создан исключительно в учебных целях, для специалистов по информационной безопасности и для пользователей, которые хотят более углубленно понимать, как защитить свои данные от утечек. Использование данных методов против других лиц без согласия — уголовно наказуемо (ст. 272 УК РФ).
По данным из Google Transparency Report за 2026 год более 95% HTTPS-трафика защищено шифрованием, а в ежегодном обзоре Сloudflare radar за 2025 год, уже 52% TLS 1.3 соединений, поддерживает постквантовые схемы шифрования. Но всё равно всё чаще в заголовках новостей мы встречаем сообщения об утечках данных пользователей, краже личных средств или инцидентах в корпоративных сетях. На данный момент основным и самым уязвимым местом любой системы остается человеческая невнимательность, и в наших силах с большей частотой доносить правила пользования сетью.
Речь пойдет о том, что происходит, когда вы переходите по ссылке, минуя предупреждения браузера о "Небезопасном соединения", или устанавливаете в систему корневые сертификаты, полученные из сомнительных источников.
Как злоумышленник ждёт вашего неверного клика
Представим ситуацию вы сидите в кафе, подключаетесь к местной точке WiFi и хотите зайти в клиент банка, чтобы проверить баланс перед заказом кофе. Браузер предупреждает вас о небезопасном соединении, но вы игнорируете его, ведь вы читали об отзыве каких-то сертификатов и игнорируете предупреждение, вы вводите свои данные, код из СМС. Идете домой, заходите по пути купить корм для котика, прикладываете к терминалу карту, а средств на карте нет, заходите в банк, а ваши счета пустые. В какой момент что-то пошло не так?

Давайте разберем, что произошло и где вы ошиблись
Под видом обычного посетителя в кафе зашел человек, заказал кофе, сел "работать". Посетитель просит пароль от точки доступа WiFi, но не подключается к ней, вместо этого он создает точно такую же точку с таким же SSID и паролем. Так как устройство злоумышленника находится ближе к вам, чем роутер кафе под потолком, вы подключаетесь к его точке доступа, а не к точке кафе, после этого злоумышленник становится «посредником» на канальном уровне между вами и ресурсами, к которым вы хотите получить доступ. Благодаря тому, что вы проигнорировали предупреждение браузера, злоумышленник использует свои сертификаты безопасности, легко дешифруя ваши данные и получая доступ к вашим конфиденциальным данным.

Шаги воспроизведения
Первым делом злоумышленнику нужно перенаправить трафик атакуемого на своё устройство. Атакующий дополнительно запускает ARP-spoofing (или поднимает WiFi-шлюз, как в нашем случае), тем самым становясь «посредником» на канальном уровне.
-
Генерация SSL сертификата, того самого, который браузер считает недействительным, и вы всё равно переходите по ссылке минуя предупреждение. С помощью него осуществляется шифрование/дешифрование данных. Останавливаться на том, как работает TLS/SSL и асимметричное шифрование, мы не будем, на Хабре есть много хороших статей с разбором этого протокола его версий и подходов к шифрованию. Вот как для злоумышленника выглядит генерация само подписанного сертификата:
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365 -nodesКлючевым моментом здесь будет то, что сертификат подписывается при генерации самим пользователем(в нашем случае злоумышленником), реальные же сертификаты подписываются центрами сертификации, на это и обращает внимание браузер выдавая предупреждение при проверке сертификата. Именно поэтому ни в коем случае нельзя устанавливать корневые сертификаты из непроверенных источников — они делают любую MITM-атаку полностью невидимой для браузера.
-
Следующим шагом для злоумышленника будет запуск локального proxy сервера, его задача принимать запросы от вашего устройства, подменять сертификаты и отправлять запросы уже от своего имени, только с вашими данными. А ответы, которые приходят от серверов, перенаправлять с обратной подменой, как будто ничего не изменялось.
Популярным инструментом для проведения подобных атак является sslsplit. Его особенностью является то, что при обратном прохождении трафика от сервера к клиенту он удаляет все заголовки связанные с HSTS, которые должны предотвращать MITM атаки. Эти заголовки так же запрещают игнорировать предупреждения браузера и переходить по не защищенным ссылкам.
Создается временная директория, куда будут складываться расшифрованные данные для последующего анализа:
mkdir -p /tmp/sslsplitВключается пересылка ipv4 пакетов:
sysctl net.ipv4.ip_forward=1Далее запускается прокси сервер, с указанием сгенерированных сертификатов, адресом на котором поднимается прокси, и порт:
sslsplit -d -l connect.log -j /tmp/sslsplit/ -S /tmp/sslsplit/ -k ca.key -c ca.crt ssl 0.0.0.0 8443После того как вы перейдете в клиент банка, авторизуетесь, у злоумышленника будет весь путь, от ввода данных для авторизации, так и код из СМС, и последующие токены авторизации. Всё это будет лежать в декодированном виде в /tmp/sslsplit/.
Последним шагом для злоумышленника остается только проанализировать записанные дешифрованные данные, достать оттуда токены авторизации и другие интересующие его данные. Всего несколько действий, пара минут подготовки и невнимательность пользователя приводят к нежелательным последствиям.

Базовые рекомендации
Не игнорируйте предупреждения: Если браузер пишет «Подключение не является приватным/безопасным», покиньте страницу!
Устанавливайте в систему только те сертификаты, которым действительно доверяете. Не скачивайте их с ресурсов, которые видите в первый раз. Лучше потратить время на консультацию, чем потом разгребать последствия необдуманных действий
В общественных сетях используйте VPN — даже если злоумышленник подменит точку доступа, ваш трафик будет зашифрован дополнительным слоем, и MITM-атака станет бессмысленной.
Зачастую мобильны приложения банков и не только, хранят доверенные сертификаты во внутреннем хранилище, за счет этого подмена действительных сертификатов становится не возможной. Cтарайтесь всегда использовать нативный клиент, вместо браузерного клиента.
Если вам нужно более детально изучить теоретическую часть о том как работает атака MITM и HTTPS, советую статью пользователя jabuj — Разбираем TLS по байтам. Кто такой этот HTTPS?
Комментарии (5)

anoldman25
08.08.2026 13:34Как я понимаю Arp-spoofing работает только внутри локальной сети? Это я про то, что не пускайте в локальную сеть всяких шарлатанов. И еще всякие свичи не позволяют подслушать коммуникацию соседей.
Про VPN, использование VPN добавляет еще одного агента MITM в вашу коммуникацию. VPN сервер ведь тоже подслушивать. И наверняка подслушивает.
Или это не так?

uEvg Автор
08.08.2026 13:34Да, arp'ы в локальной сети, но если кто-то кабелем подключился уже трудно что-то сделать. Если администратор грамотно развел всё по vlan'ам например, то дальше своего канального сегмента злоумышленник не уйдет, но не всегда ответственно подходят к таким настройкам, или не хватает квалификации.
Касательно VPN, вы устанавливаете защищенный VPN туннель до сервера A по порту N, доверенный сертификат в добросовестных VPN клиентах берется из локального хранилища. Далее весь трафик идет на этот сервер в шифрованном виде.
Для злоумышленника это выглядит так что атакуемый, сходил до какого сервера, и обменивается с ним данными, но порт скорее всего не 443 и он его проигнорирует. Если же злоумышленник работает на больший диапазон портов, соединение просто не установится т.к. сертификат не будет действительным для VPN клиента.
* Но конечно многое зависит от протокола, их у нас целый зоопарк уже.

anoldman25
08.08.2026 13:34Возражу вам по обоим пунктам.
-
Arp spoofing. Свитч посылает пакеты не во все порты, а только в определенный орт закрепленный за mac адресом. Так что в локальной сети весьма проблематично со свичами использовать этот метод. Вот из интернета:
Ethernet-коммутатор (свитч) соединяет устройства в локальную сеть и передает данные адресчно. Он принимает пакеты (кадры) от одного устройства и отправляет их строго получателю, используя уникальные MAC-адреса, что снижает нагрузку на сеть в отличие от старых концентраторов (хабов).Наберите в гугле "как работает ethernet switch".
-
VPN. VPN обеспечивает вам связь от вас до сервера VPN. А дальше сервер VPN расшифровывает сообщение и отправляет его получателю. Так что VPN имеет ваше сообщение в расшифрованном виде. И может его подправить. Если захочет.
Лучше уж тогда пользоваться каким нибудь Tor. Там расшифровка происходит на конечном устройстве, а не на промежуточном узле (в данном случае VPN сервере).
-
Вот, посмотрел в интернете размер таблицы для хранения mac адресов.
Размер таблицы MAC-адресов (также известной как CAM-таблица) не является фиксированным. Он зависит от класса, стоимости и назначения конкретного коммутатора.
В среднем этот параметр варьируется от 1 000 до 100 000+ записей:
Домашние и SOHO коммутаторы (на 5–8 портов): обычно вмещают от 1 000 до 4 000 MAC-адресов. Этого с избытком хватает для квартир и малых офисов.
То есть даже самый плохонький свитч содержит от 1000 mac адресов. То есть для спуфинга его сначала нужно переполнить. Хотя это теоретически возможно.
-
BugM
Яндекс браузер и корневой сертификат Минцифры для кого из каждого утюга рекламируют?
Не надо игнорировать браузер, не надо жать кнопку доверять неизвестно чему. Есть безопасные решения для всех. От пенсионеров которые просто в пару кликов Яндекс браузер поставят до криптопанков которые поставят корневой сертификат в отдельный профиль в отдельный контейнер.
uEvg Автор
Вы правы есть решения, у нас как раз неделя освещения данной темы видимо. Статья описывает чем грозит игнорирование данной темы, и как злоумышленник получает ваши данные. Общие рекомендации которые все трубят не затоагивал чтобы не повторяться.