Man-in-the-Middle: Wi-Fi Intercettazione Attacchi

In un attacco Man-in-the-Middle (MITM), un criminale si mette tra te e il servizio a cui accedi, intercettando, leggendo o alterando la comunicazione. Le reti Wi-Fi pubbliche (bar, aeroporti, hotel) sono scenari comuni per questi attacchi. Impara a proteggerti da questa minaccia invisibile.

Rischio del Wi-Fi pubblico Protezione VPN

Che cos'è un attacco Man-in-the-Middle?

Un attacco Man-in-the-Middle (MITM) avviene quando un aggressore intercetta la comunicazione tra due parti — per esempio tra il tuo telefono e un sito — senza che nessuna delle due se ne accorga. L'aggressore può leggere, modificare o reindirizzare i dati che passano da lui, accedendo in tempo reale a informazioni sensibili.

Immagina una conversazione tra due persone, con qualcuno in mezzo che ripete e altera i messaggi. Nel mondo digitale succede quando il traffico di rete passa da un punto controllato dall'aggressore, come un router Wi-Fi compromesso o un punto di accesso falso. La vittima di solito non sa che i suoi dati vengono intercettati, e questo rende gli attacchi MITM particolarmente pericolosi.

Questi attacchi esistono dai primi tempi delle reti, ma restano molto efficaci. Con la diffusione degli hotspot Wi-Fi pubblici e la quantità crescente di dati sensibili che trasmettiamo online — dalle credenziali bancarie ai messaggi personali — il danno potenziale di un attacco MITM riuscito non è mai stato così grande.

Che cosa può essere intercettato: Password, dati bancari, messaggi, foto e qualsiasi informazione che viaggia senza una cifratura adeguata. Sulle reti insicure, anche connessioni che sembrano sicure possono essere vulnerabili a tecniche di intercettazione sofisticate.

Come funziona l'attacco

L'aggressore deve posizionarsi nel mezzo del percorso di comunicazione. Ci sono diverse tecniche comuni, ognuna che sfrutta vulnerabilità diverse nel funzionamento delle reti. Capire questi metodi è il primo passo per proteggersi.

L'aggressore crea un punto di accesso con un nome simile a quello legittimo ("Cafe_WiFi" contro "Cafe_WiFi_Free"). Quando ti connetti, tutto il tuo traffico passa dal dispositivo dell'aggressore. È una delle tecniche MITM più comuni e più semplici da eseguire. L'aggressore può persino fornire l'accesso a internet dal proprio dispositivo, così la vittima non nota nulla di strano, mentre cattura in silenzio tutti i dati trasmessi, comprese credenziali di accesso, contenuto delle email e informazioni finanziarie.

Sulle reti locali, l'aggressore invia pacchetti ARP (Address Resolution Protocol) falsi per far credere ai dispositivi di essere il router. Il traffico viene dirottato attraverso l'aggressore prima di raggiungere internet. Questa tecnica è particolarmente efficace sulle reti condivise, come uffici, spazi di coworking e campus universitari. In pratica avvelena la cache ARP del dispositivo bersaglio, che invia tutto il traffico in uscita alla macchina dell'aggressore invece che al gateway legittimo.

L'aggressore intercetta la richiesta HTTPS e la converte in HTTP (non cifrata), così può vedere i dati in chiaro. Per questo è fondamentale verificare che il sito usi HTTPS (cerca l'icona del lucchetto nella barra degli indirizzi del browser). I browser moderni avvisano delle connessioni insicure, ma gli utenti spesso ignorano questi avvisi. Lo SSL stripping intercetta la richiesta HTTP iniziale prima che venga aggiornata a HTTPS, abbassando la sicurezza della connessione a insaputa dell'utente.

Nota anche come avvelenamento della cache DNS, questa tecnica corrompe la cache del resolver DNS così che le query dei nomi di dominio restituiscano l'indirizzo IP sbagliato. Quando digiti "bank.com" nel browser, invece di arrivare al server reale della banca vieni reindirizzato a un server falso controllato dall'aggressore. Il sito falso è identico a quello vero e ti induce a inserire le credenziali. L'attacco è particolarmente pericoloso perché l'URL nel browser può ancora sembrare corretto.

Esempio reale: Nel 2024, i ricercatori hanno scoperto che gli aggressori allestivano hotspot Wi-Fi falsi nei principali aeroporti del mondo, catturando in poche ore le credenziali di migliaia di viaggiatori. Le reti false avevano nomi quasi identici al Wi-Fi ufficiale dell'aeroporto, praticamente indistinguibili per l'utente medio.

Rischi del Wi-Fi pubblico

Le reti Wi-Fi di bar, aeroporti, centri commerciali e hotel sono bersagli facili per gli attacchi MITM. Molte non usano password o usano password condivise e deboli. Chiunque sia sulla stessa rete può, con strumenti semplici, tentare di intercettare il traffico degli altri dispositivi. La comodità del Wi-Fi gratuito ha un costo di sicurezza elevato, che la maggior parte degli utenti non considera.

Evita di accedere alle banche, di entrare nei social o di inserire password sul Wi-Fi pubblico senza una protezione aggiuntiva. Se devi usare il Wi-Fi pubblico, preferisci la connessione dati del telefono o una VPN affidabile. Anche reti che sembrano degne di fiducia — come quelle di catene alberghiere note o delle lounge aeroportuali — possono essere compromesse o imitate dagli aggressori.

Il rischio aumenta sulle reti che non richiedono alcuna autenticazione, perché gli aggressori possono unirsi facilmente alla stessa rete e iniziare a monitorare il traffico. Anche le reti con captive portal (le pagine di accesso che vedi in hotel e aeroporti) offrono una sicurezza minima: l'autenticazione controlla solo l'accesso alla rete, non la cifratura dei tuoi dati al suo interno.

Bersagli comuni sul Wi-Fi pubblico: Credenziali email, accessi ai social, app bancarie, sessioni di acquisti online e qualsiasi modulo con informazioni personali. Gli aggressori possono anche inserire contenuti dannosi nelle pagine web non cifrate che visiti, con il rischio di installare malware sul dispositivo.
Consiglio: I siti con HTTPS (lucchetto verde nella barra degli indirizzi) cifrano la comunicazione tra te e il server. L'intercettazione diventa molto più difficile, ma sulle reti compromesse un aggressore esperto può tentare attacchi di SSL stripping. Una VPN aggiunge un livello di protezione cifrando tutto il traffico, indipendentemente dalla sicurezza del sito.

Come proteggerti

La protezione dagli attacchi MITM si basa su cifratura, vigilanza e comportamento prudente sulle reti sconosciute. Seguendo queste pratiche essenziali puoi ridurre in modo netto il rischio di subire intercettazioni.

Essenziale

Usa una VPN sul Wi-Fi pubblico

Una VPN (rete privata virtuale) crea un tunnel cifrato tra il tuo dispositivo e internet. Anche se qualcuno intercetta il traffico sulla rete locale, non potrà leggerne il contenuto. Usa VPN affidabili come NordVPN, ExpressVPN o ProtonVPN. Evita le VPN gratuite di fornitori sconosciuti: alcune possono compromettere la privacy invece di proteggerla. Una buona VPN cifra tutto il traffico con crittografia di livello militare, rendendolo praticamente impossibile da decifrare per un aggressore.

Importante

Verifica sempre HTTPS

Quando possibile, accedi solo a siti con HTTPS (lucchetto nel browser). Evita i siti che mostrano avvisi di certificato non valido: potrebbero essere pagine false in un attacco MITM. Valuta estensioni come HTTPS Everywhere, che aggiornano in automatico le connessioni a HTTPS quando è disponibile. Guarda l'URL completo, non solo il lucchetto: gli aggressori possono usare nomi di dominio simili.

Importante

Preferisci i dati mobili

Per accedere a banche o a informazioni sensibili in luoghi pubblici, usa i dati mobili (4G/5G) invece del Wi-Fi. La connessione cellulare è molto più difficile da intercettare perché usa una cifratura robusta tra il dispositivo e l'antenna. Se devi fare un'operazione finanziaria lontano da casa, passare ai dati mobili per quei pochi minuti è una misura semplice e molto efficace.

Consigliato

Dimentica le reti dopo l'uso

Dopo aver usato una rete Wi-Fi pubblica, vai nelle impostazioni Wi-Fi del dispositivo e "dimentica" quella rete. Così il dispositivo non si riconnette in automatico a essa — o a una rete dannosa con lo stesso nome — in futuro. Molti dispositivi sono impostati per unirsi da soli alle reti note, e gli aggressori possono sfruttarlo creando reti Evil Twin con i nomi degli hotspot più usati.

Consigliato

Attiva l'autenticazione a due fattori

Anche se un aggressore cattura la password con un attacco MITM, l'autenticazione a due fattori (2FA) aggiunge una barriera. Usa un'app di autenticazione (non gli SMS, che possono essere intercettati) per gli account più importanti. Così una password rubata da sola non basta a compromettere l'account.

Riepilogo: Sul Wi-Fi pubblico, usa sempre una VPN. Verifica HTTPS sui siti. Per le operazioni sensibili, preferisci i dati mobili. Dimentica le reti pubbliche dopo l'uso e attiva la 2FA su tutti gli account importanti. Queste pratiche riducono drasticamente il rischio di attacchi Man-in-the-Middle e tengono i dati al sicuro anche in ambienti di rete ostili.