Man-in-the-Middle: Wi-Fi Abhörung Angriffe

Bei einem Man-in-the-Middle-Angriff (MITM) positioniert sich ein Krimineller zwischen Ihnen und dem Dienst, auf den Sie zugreifen — und fängt die Kommunikation ab, liest oder verändert sie. Öffentliche Wi-Fi-Netze (Cafés, Flughäfen, Hotels) sind häufige Szenarien für diese Angriffe. Lernen Sie, sich vor dieser unsichtbaren Bedrohung zu schützen.

Risiko öffentlicher Wi-Fi-Netze VPN-Schutz

Was ist ein Man-in-the-Middle-Angriff?

Ein Man-in-the-Middle-Angriff (MITM) liegt vor, wenn ein Angreifer die Kommunikation zwischen zwei Parteien abfängt — zum Beispiel zwischen Ihrem Telefon und einer Website — ohne dass eine der Parteien es bemerkt. Der Angreifer kann die Daten, die durch ihn laufen, lesen, verändern oder umleiten und erhält so in Echtzeit Zugriff auf sensible Informationen.

Stellen Sie sich ein Gespräch zwischen zwei Personen vor, bei dem jemand in der Mitte die Nachrichten wiederholt und verändert. In der digitalen Welt geschieht das, wenn der Netzwerkverkehr einen vom Angreifer kontrollierten Punkt durchläuft — etwa einen kompromittierten Wi-Fi-Router oder einen gefälschten Zugangspunkt. Das Opfer merkt in der Regel nicht, dass seine Daten abgefangen werden. Das macht MITM-Angriffe besonders gefährlich.

Diese Angriffe gibt es seit den Anfängen der Vernetzung, und sie sind heute noch hochwirksam. Mit der Verbreitung öffentlicher Wi-Fi-Hotspots und der wachsenden Menge sensibler Daten, die wir online übertragen — von Bankzugangsdaten bis zu persönlichen Nachrichten — war der mögliche Schaden eines erfolgreichen MITM-Angriffs noch nie so groß.

Was abgefangen werden kann: Passwörter, Bankdaten, Nachrichten, Fotos und alle Informationen, die ohne ordnungsgemäße Verschlüsselung unterwegs sind. In unsicheren Netzen können selbst Verbindungen, die sicher wirken, für ausgefeilte Abhörtechniken anfällig sein.

Wie der Angriff funktioniert

Der Angreifer muss sich in die Mitte des Kommunikationswegs setzen. Dafür gibt es mehrere gängige Techniken, die jeweils andere Schwachstellen im Betrieb von Netzwerken ausnutzen. Diese Methoden zu verstehen ist der erste Schritt, um sich zu schützen.

Der Angreifer erstellt einen Zugangspunkt mit einem Namen, der dem echten ähnelt („Cafe_WiFi“ gegenüber „Cafe_WiFi_Free“). Wenn Sie sich verbinden, läuft Ihr gesamter Verkehr über das Gerät des Angreifers. Das ist eine der häufigsten und am einfachsten umsetzbaren MITM-Techniken. Der Angreifer kann sogar Internetzugang über sein Gerät bereitstellen, damit dem Opfer nichts Ungewöhnliches auffällt, während er still alle übertragenen Daten mitschneidet, einschließlich Anmeldedaten, E-Mail-Inhalten und Finanzinformationen.

In lokalen Netzen sendet der Angreifer gefälschte ARP-Pakete (Address Resolution Protocol), damit Geräte glauben, er sei der Router. Der Verkehr wird über den Angreifer umgeleitet, bevor er das Internet erreicht. Diese Technik ist besonders wirksam in gemeinsam genutzten Netzen wie in Büros, Coworking-Spaces und auf dem Campus. Der Angreifer vergiftet im Wesentlichen den ARP-Cache des Zielgeräts, sodass es den gesamten ausgehenden Verkehr an den Rechner des Angreifers sendet statt an das legitime Gateway.

Der Angreifer fängt die HTTPS-Anfrage ab und wandelt sie in HTTP (unverschlüsselt) um, sodass er die Daten im Klartext sehen kann. Deshalb ist es entscheidend zu prüfen, ob die Website HTTPS nutzt (achten Sie auf das Schloss-Symbol in der Adressleiste Ihres Browsers). Moderne Browser warnen vor unsicheren Verbindungen, aber Nutzer ignorieren diese Warnungen oft. SSL-Stripping funktioniert, indem die erste HTTP-Anfrage abgefangen wird, bevor sie auf HTTPS angehoben wird. So wird die Sicherheit der Verbindung ohne Wissen des Nutzers herabgestuft.

Auch als DNS-Cache-Poisoning bekannt. Bei dieser Technik wird der Cache des DNS-Resolvers verfälscht, sodass Abfragen von Domainnamen die falsche IP-Adresse zurückgeben. Wenn Sie „bank.com“ im Browser eingeben, werden Sie nicht zum echten Server der Bank geleitet, sondern zu einem gefälschten Server unter Kontrolle des Angreifers. Die gefälschte Seite sieht der echten zum Verwechseln ähnlich und verleitet Sie zur Eingabe Ihrer Zugangsdaten. Dieser Angriff ist besonders gefährlich, weil die URL im Browser weiterhin korrekt aussehen kann.

Beispiel aus der Praxis: Im Jahr 2024 entdeckten Forschende, dass Angreifer an großen Flughäfen weltweit gefälschte Wi-Fi-Hotspots einrichteten und innerhalb von Stunden die Zugangsdaten Tausender Reisender erbeuteten. Die gefälschten Netze trugen Namen, die dem offiziellen Flughafen-Wi-Fi nahezu glichen, und waren für durchschnittliche Nutzer praktisch nicht zu unterscheiden.

Risiken öffentlicher Wi-Fi-Netze

Wi-Fi-Netze in Cafés, an Flughäfen, in Einkaufszentren und Hotels sind leichte Ziele für MITM-Angriffe. Viele haben kein Passwort oder nutzen gemeinsame, schwache Passwörter. Jede Person im selben Netz kann mit einfachen Werkzeugen versuchen, den Verkehr anderer Geräte abzufangen. Der Komfort von kostenlosem Wi-Fi hat einen erheblichen Sicherheitspreis, den die meisten Nutzer nicht bedenken.

Greifen Sie ohne zusätzlichen Schutz nicht auf Banken zu, melden Sie sich nicht in sozialen Medien an und geben Sie keine Passwörter in öffentlichem Wi-Fi ein. Wenn Sie öffentliches Wi-Fi nutzen müssen, bevorzugen Sie Ihre mobilen Daten oder ein vertrauenswürdiges VPN. Selbst scheinbar vertrauenswürdige Netze — etwa in bekannten Hotelketten oder Flughafenlounges — können kompromittiert oder von Angreifern nachgeahmt sein.

Das Risiko ist in Netzen ohne jede Authentifizierung größer, weil Angreifer demselben Netz leicht beitreten und den Verkehr überwachen können. Selbst Netze mit Captive Portals (den Anmeldeseiten in Hotels und an Flughäfen) bieten nur minimale Sicherheit, weil die Authentifizierung nur den Netzzugang steuert, nicht die Verschlüsselung Ihrer Daten darin.

Häufige Ziele in öffentlichem Wi-Fi: E-Mail-Zugangsdaten, Anmeldungen in sozialen Medien, Banking-Apps, Online-Einkaufssitzungen und jedes Formular mit persönlichen Angaben. Angreifer können auch schädliche Inhalte in unverschlüsselte Webseiten einschleusen, die Sie besuchen, und so möglicherweise Malware auf Ihrem Gerät installieren.
Tipp: Websites mit HTTPS (grünes Schloss in der Adressleiste) verschlüsseln die Kommunikation zwischen Ihnen und dem Server. Das erschwert das Abfangen erheblich. In kompromittierten Netzen kann ein erfahrener Angreifer jedoch SSL-Stripping versuchen. Ein VPN fügt eine zusätzliche Schutzschicht hinzu, indem es Ihren gesamten Verkehr verschlüsselt, unabhängig von der Sicherheit der Website.

So schützen Sie sich

Der Schutz vor MITM-Angriffen umfasst Verschlüsselung, Wachsamkeit und vorsichtiges Verhalten in unbekannten Netzen. Mit diesen wesentlichen Sicherheitspraktiken können Sie das Risiko, Opfer von Abhörangriffen zu werden, deutlich senken.

Wesentlich

VPN in öffentlichem Wi-Fi nutzen

Ein VPN (Virtual Private Network) erzeugt einen verschlüsselten Tunnel zwischen Ihrem Gerät und dem Internet. Selbst wenn jemand den Verkehr im lokalen Netz abfängt, kann er den Inhalt nicht lesen. Nutzen Sie vertrauenswürdige VPNs wie NordVPN, ExpressVPN oder ProtonVPN. Meiden Sie kostenlose VPNs unbekannter Anbieter, denn manche gefährden Ihre Privatsphäre, statt sie zu schützen. Ein gutes VPN verschlüsselt Ihren gesamten Verkehr mit Verschlüsselung auf Militärniveau und macht es einem Angreifer praktisch unmöglich, ihn zu entziffern.

Wichtig

HTTPS immer prüfen

Greifen Sie nach Möglichkeit nur auf Websites mit HTTPS zu (Schloss im Browser). Meiden Sie Seiten mit Warnungen zu ungültigen Zertifikaten — das können gefälschte Seiten bei einem MITM-Angriff sein. Browser-Erweiterungen wie HTTPS Everywhere können Verbindungen automatisch auf HTTPS anheben, wenn das möglich ist. Achten Sie auf die vollständige URL, nicht nur auf das Schloss-Symbol, denn Angreifer nutzen ähnlich aussehende Domainnamen.

Wichtig

Mobile Daten bevorzugen

Für den Zugriff auf Banken oder sensible Informationen an öffentlichen Orten nutzen Sie Ihre mobilen Daten (4G/5G) statt Wi-Fi. Die Mobilfunkverbindung ist viel schwerer abzufangen, weil sie eine starke Verschlüsselung zwischen Ihrem Gerät und dem Funkmast nutzt. Wenn Sie unterwegs eine Finanztransaktion ausführen müssen, ist der Wechsel auf mobile Daten für diese wenigen Minuten eine einfache, aber sehr wirksame Schutzmaßnahme.

Empfohlen

Netze nach der Nutzung vergessen

Gehen Sie nach der Nutzung eines öffentlichen Wi-Fi-Netzes in die Wi-Fi-Einstellungen Ihres Geräts und „vergessen“ Sie dieses Netz. So verbindet sich Ihr Gerät künftig nicht automatisch wieder damit — oder mit einem schädlichen Netz desselben Namens. Viele Geräte sind so eingestellt, dass sie bekannten Netzen automatisch beitreten. Angreifer können das ausnutzen, indem sie Evil-Twin-Netze mit Namen beliebter Hotspots erstellen.

Empfohlen

Zwei-Faktor-Authentifizierung aktivieren

Selbst wenn ein Angreifer Ihr Passwort über einen MITM-Angriff erbeutet, bietet die Zwei-Faktor-Authentifizierung (2FA) eine zusätzliche Barriere. Nutzen Sie für Ihre wichtigsten Konten eine Authenticator-App (nicht SMS, die ebenfalls abgefangen werden kann). So reicht ein gestohlenes Passwort allein nicht aus, um Ihr Konto zu kompromittieren.

Zusammenfassung: Nutzen Sie in öffentlichem Wi-Fi immer ein VPN. Prüfen Sie HTTPS auf Websites. Für sensible Vorgänge bevorzugen Sie mobile Daten. Vergessen Sie öffentliche Netze nach der Nutzung und aktivieren Sie 2FA für alle wichtigen Konten. Diese Praktiken senken das Risiko von Man-in-the-Middle-Angriffen drastisch und halten Ihre Daten auch in feindlichen Netzumgebungen sicher.