Was ist ein Man-in-the-Middle-Angriff?
Ein Man-in-the-Middle-Angriff (MITM) liegt vor, wenn ein Angreifer die Kommunikation zwischen zwei Parteien abfängt — zum Beispiel zwischen Ihrem Telefon und einer Website — ohne dass eine der Parteien es bemerkt. Der Angreifer kann die Daten, die durch ihn laufen, lesen, verändern oder umleiten und erhält so in Echtzeit Zugriff auf sensible Informationen.
Stellen Sie sich ein Gespräch zwischen zwei Personen vor, bei dem jemand in der Mitte die Nachrichten wiederholt und verändert. In der digitalen Welt geschieht das, wenn der Netzwerkverkehr einen vom Angreifer kontrollierten Punkt durchläuft — etwa einen kompromittierten Wi-Fi-Router oder einen gefälschten Zugangspunkt. Das Opfer merkt in der Regel nicht, dass seine Daten abgefangen werden. Das macht MITM-Angriffe besonders gefährlich.
Diese Angriffe gibt es seit den Anfängen der Vernetzung, und sie sind heute noch hochwirksam. Mit der Verbreitung öffentlicher Wi-Fi-Hotspots und der wachsenden Menge sensibler Daten, die wir online übertragen — von Bankzugangsdaten bis zu persönlichen Nachrichten — war der mögliche Schaden eines erfolgreichen MITM-Angriffs noch nie so groß.
Wie der Angriff funktioniert
Der Angreifer muss sich in die Mitte des Kommunikationswegs setzen. Dafür gibt es mehrere gängige Techniken, die jeweils andere Schwachstellen im Betrieb von Netzwerken ausnutzen. Diese Methoden zu verstehen ist der erste Schritt, um sich zu schützen.
Der Angreifer erstellt einen Zugangspunkt mit einem Namen, der dem echten ähnelt („Cafe_WiFi“ gegenüber „Cafe_WiFi_Free“). Wenn Sie sich verbinden, läuft Ihr gesamter Verkehr über das Gerät des Angreifers. Das ist eine der häufigsten und am einfachsten umsetzbaren MITM-Techniken. Der Angreifer kann sogar Internetzugang über sein Gerät bereitstellen, damit dem Opfer nichts Ungewöhnliches auffällt, während er still alle übertragenen Daten mitschneidet, einschließlich Anmeldedaten, E-Mail-Inhalten und Finanzinformationen.
In lokalen Netzen sendet der Angreifer gefälschte ARP-Pakete (Address Resolution Protocol), damit Geräte glauben, er sei der Router. Der Verkehr wird über den Angreifer umgeleitet, bevor er das Internet erreicht. Diese Technik ist besonders wirksam in gemeinsam genutzten Netzen wie in Büros, Coworking-Spaces und auf dem Campus. Der Angreifer vergiftet im Wesentlichen den ARP-Cache des Zielgeräts, sodass es den gesamten ausgehenden Verkehr an den Rechner des Angreifers sendet statt an das legitime Gateway.
Der Angreifer fängt die HTTPS-Anfrage ab und wandelt sie in HTTP (unverschlüsselt) um, sodass er die Daten im Klartext sehen kann. Deshalb ist es entscheidend zu prüfen, ob die Website HTTPS nutzt (achten Sie auf das Schloss-Symbol in der Adressleiste Ihres Browsers). Moderne Browser warnen vor unsicheren Verbindungen, aber Nutzer ignorieren diese Warnungen oft. SSL-Stripping funktioniert, indem die erste HTTP-Anfrage abgefangen wird, bevor sie auf HTTPS angehoben wird. So wird die Sicherheit der Verbindung ohne Wissen des Nutzers herabgestuft.
Auch als DNS-Cache-Poisoning bekannt. Bei dieser Technik wird der Cache des DNS-Resolvers verfälscht, sodass Abfragen von Domainnamen die falsche IP-Adresse zurückgeben. Wenn Sie „bank.com“ im Browser eingeben, werden Sie nicht zum echten Server der Bank geleitet, sondern zu einem gefälschten Server unter Kontrolle des Angreifers. Die gefälschte Seite sieht der echten zum Verwechseln ähnlich und verleitet Sie zur Eingabe Ihrer Zugangsdaten. Dieser Angriff ist besonders gefährlich, weil die URL im Browser weiterhin korrekt aussehen kann.
Risiken öffentlicher Wi-Fi-Netze
Wi-Fi-Netze in Cafés, an Flughäfen, in Einkaufszentren und Hotels sind leichte Ziele für MITM-Angriffe. Viele haben kein Passwort oder nutzen gemeinsame, schwache Passwörter. Jede Person im selben Netz kann mit einfachen Werkzeugen versuchen, den Verkehr anderer Geräte abzufangen. Der Komfort von kostenlosem Wi-Fi hat einen erheblichen Sicherheitspreis, den die meisten Nutzer nicht bedenken.
Greifen Sie ohne zusätzlichen Schutz nicht auf Banken zu, melden Sie sich nicht in sozialen Medien an und geben Sie keine Passwörter in öffentlichem Wi-Fi ein. Wenn Sie öffentliches Wi-Fi nutzen müssen, bevorzugen Sie Ihre mobilen Daten oder ein vertrauenswürdiges VPN. Selbst scheinbar vertrauenswürdige Netze — etwa in bekannten Hotelketten oder Flughafenlounges — können kompromittiert oder von Angreifern nachgeahmt sein.
Das Risiko ist in Netzen ohne jede Authentifizierung größer, weil Angreifer demselben Netz leicht beitreten und den Verkehr überwachen können. Selbst Netze mit Captive Portals (den Anmeldeseiten in Hotels und an Flughäfen) bieten nur minimale Sicherheit, weil die Authentifizierung nur den Netzzugang steuert, nicht die Verschlüsselung Ihrer Daten darin.
So schützen Sie sich
Der Schutz vor MITM-Angriffen umfasst Verschlüsselung, Wachsamkeit und vorsichtiges Verhalten in unbekannten Netzen. Mit diesen wesentlichen Sicherheitspraktiken können Sie das Risiko, Opfer von Abhörangriffen zu werden, deutlich senken.
VPN in öffentlichem Wi-Fi nutzen
Ein VPN (Virtual Private Network) erzeugt einen verschlüsselten Tunnel zwischen Ihrem Gerät und dem Internet. Selbst wenn jemand den Verkehr im lokalen Netz abfängt, kann er den Inhalt nicht lesen. Nutzen Sie vertrauenswürdige VPNs wie NordVPN, ExpressVPN oder ProtonVPN. Meiden Sie kostenlose VPNs unbekannter Anbieter, denn manche gefährden Ihre Privatsphäre, statt sie zu schützen. Ein gutes VPN verschlüsselt Ihren gesamten Verkehr mit Verschlüsselung auf Militärniveau und macht es einem Angreifer praktisch unmöglich, ihn zu entziffern.
HTTPS immer prüfen
Greifen Sie nach Möglichkeit nur auf Websites mit HTTPS zu (Schloss im Browser). Meiden Sie Seiten mit Warnungen zu ungültigen Zertifikaten — das können gefälschte Seiten bei einem MITM-Angriff sein. Browser-Erweiterungen wie HTTPS Everywhere können Verbindungen automatisch auf HTTPS anheben, wenn das möglich ist. Achten Sie auf die vollständige URL, nicht nur auf das Schloss-Symbol, denn Angreifer nutzen ähnlich aussehende Domainnamen.
Mobile Daten bevorzugen
Für den Zugriff auf Banken oder sensible Informationen an öffentlichen Orten nutzen Sie Ihre mobilen Daten (4G/5G) statt Wi-Fi. Die Mobilfunkverbindung ist viel schwerer abzufangen, weil sie eine starke Verschlüsselung zwischen Ihrem Gerät und dem Funkmast nutzt. Wenn Sie unterwegs eine Finanztransaktion ausführen müssen, ist der Wechsel auf mobile Daten für diese wenigen Minuten eine einfache, aber sehr wirksame Schutzmaßnahme.
Netze nach der Nutzung vergessen
Gehen Sie nach der Nutzung eines öffentlichen Wi-Fi-Netzes in die Wi-Fi-Einstellungen Ihres Geräts und „vergessen“ Sie dieses Netz. So verbindet sich Ihr Gerät künftig nicht automatisch wieder damit — oder mit einem schädlichen Netz desselben Namens. Viele Geräte sind so eingestellt, dass sie bekannten Netzen automatisch beitreten. Angreifer können das ausnutzen, indem sie Evil-Twin-Netze mit Namen beliebter Hotspots erstellen.
Zwei-Faktor-Authentifizierung aktivieren
Selbst wenn ein Angreifer Ihr Passwort über einen MITM-Angriff erbeutet, bietet die Zwei-Faktor-Authentifizierung (2FA) eine zusätzliche Barriere. Nutzen Sie für Ihre wichtigsten Konten eine Authenticator-App (nicht SMS, die ebenfalls abgefangen werden kann). So reicht ein gestohlenes Passwort allein nicht aus, um Ihr Konto zu kompromittieren.