Minacce nell'era digitale: Analisi degli attacchi 'Man in the Middle' e 'Adversary in the Middle'
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
Banner Desktop
LECS 320x100 1
Minacce nell’era digitale: Analisi degli attacchi ‘Man in the Middle’ e ‘Adversary in the Middle’

Minacce nell’era digitale: Analisi degli attacchi ‘Man in the Middle’ e ‘Adversary in the Middle’

Simone D'Agostino : 23 Aprile 2024 11:56

In un’era di crittografia avanzata, che rende le tecniche tradizionali di intercettazione meno efficaci, i cyberattacchi si evolvono diventando sempre più sofisticati e insidiosi. Tra questi, due varianti particolarmente preoccupanti per le transazioni finanziarie nel settore commerciale sono il noto attacco “Man in the Middle” (MitM),  e l’ “Adversary in the Middle” (AiTM), una minaccia ancora più avanzata che utilizza tecniche di phishing o malware per compromettere la comunicazione, spesso attraverso l’uso di proxy indiretti.

Come funzionano i più recenti attacchi Man in the Middle

Questa minaccia inizia con un’operazione di spear phishing mirata o con l’exploit di una vulnerabilità del software all’interno di un sistema di posta elettronica aziendale. Una volta ottenuto l’accesso, un attaccante malintenzionato utilizza tecniche avanzate per eludere i filtri antispam e antimalware, inserendo regole di inoltro clandestine o creando regole automatizzate che reindirizzano le comunicazioni aziendali rilevanti ai server controllati dall’utente malintenzionato.

La fase critica di questo schema si verifica quando sono coinvolte transazioni finanziarie. Gli aggressori, ora in possesso di informazioni aziendali sensibili, possono creare una documentazione falsa che è quasi indistinguibile da quella autentica. Modificano l’IBAN nei dettagli di pagamento o nelle fatture, dirottando così i fondi aziendali sui loro conti.

Gli attacchi AiTM con proxy indiretto: una minaccia silenziosa ma devastante


Christmas Sale

Christmas Sale -40%
𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀 Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Al centro di questa nuova ondata di truffe digitali vi è la capacità dei cybercriminali di bypassare l’autenticazione a due fattori (2FA), specialmente quelle basate su SMS o OTP. Tramite l’uso di sofisticati kit di phishing disponibili su piattaforme di phishing-as-a-service (PhaaS), i truffatori hanno perfezionato l’arte di orchestrare attacchi mirati con precisione chirurgica. Questi attacchi, utilizzando la tecnica nota come Adversary-in-the-Middle con proxy indiretto, riescono a intercettare credenziali di accesso e token 2FA, vanificando di fatto le misure di sicurezza predisposte per proteggere gli account.

L’attacco ha inizio con l’invio di email fraudolente che mimano la provenienza da entità affidabili, in questo caso il servizio di assistenza di un gestore di posta elettronica indirizzando le vittime verso link malevoli. Questi ultimi conducono a pagine di phishing che replicano con estrema fedeltà le interfacce di login ufficiali del gestore della mail. Gli utenti, credendo di accedere ai propri account, inseriscono le loro credenziali e il codice 2FA, consegnando involontariamente ai truffatori il pieno controllo sui loro account.

Gli aggressori spesso ospitano i siti truffaldini su servizi cloud per la loro affidabilità e scalabilità. Strategie come l’uso di Fast Flux networks (che nascondono l’indirizzo IP di un server dietro a una rete di host veloci e in continua modifica) o Domain Generation Algorithms (DGA, che generano automaticamente un gran numero di nomi di dominio), complicano il rilevamento e la chiusura di questi siti da parte delle autorità.

Il ruolo dei cookie di sessione

I cookie di sessione sono piccoli file di testo che un sito web invia al browser dell’utente. Questi file sono fondamentali per mantenere uno stato tra le pagine e le visite successive. In una sessione di navigazione normale, i cookie memorizzano informazioni utili come preferenze dell’utente o dettagli di autenticazione, consentendo agli utenti di navigare senza dover inserire ripetutamente le loro credenziali.

Nel contesto di un attacco AiTM con proxy indiretto, i cookie acquisiscono un’importanza cruciale. Dopo aver ingannato una vittima inducendola a inserire le credenziali in una pagina di phishing, gli attaccanti non solo catturano username e password, ma intercettano anche i cookie di sessione.

Questo consente agli aggressori di mantenere l’accesso al servizio facendosi passare per gli utenti legittimi, agevolando azioni malevole come il furto di dati, l’accesso non autorizzato a risorse sensibili e la manipolazione di transazioni. Tra queste azioni rientra anche il “session hijacking”, un’operazione in cui l’attaccante sfrutta il cookie di sessione rubato per impersonare la vittima.

Misure preventive e buone pratiche

Data la sofisticatezza di questi attacchi, è essenziale adottare misure di difesa altrettanto avanzate:

  • Formazione del personale: Educare il personale a riconoscere le tecniche di phishing e le pratiche di sicurezza delle email.
  • Controlli di sicurezza a doppio livello: Utilizzare canali di comunicazione secondari per confermare l’autenticità delle richieste prima di effettuare pagamenti o modifiche significative ai dettagli della transazione.
  • Audit regolari e monitoraggio continuo: Verificare regolarmente le regole di inoltro e filtraggio delle email per individuare eventuali anomalie.
  • Collaborazione con clienti e fornitori: Stabilire protocolli di sicurezza condivisi e standard di verifica con i partner commerciali per creare un ecosistema di sicurezza collettivo.
  • Autenticazione avanzata: Utilizzare metodi di MFA più robusti, come le notifiche push o i token hardware (es. FIDO2).
  • Monitoraggio del traffico: Analizzare costantemente il traffico di rete per identificare schemi anomali che potrebbero indicare un attacco in corso.
  • Aggiornamento continuo dei sistemi.
  • Misure preventive per la sicurezza dei cookie:
    • Flag Secure: Assicurarsi che i cookie vengano inviati solo su connessioni HTTPS.
    • Flag HttpOnly: Impedire l’accesso ai cookie tramite script lato client per ridurre i rischi di attacchi XSS.
    • Flag SameSite: Limitare l’invio di cookie in richieste cross-origin per prevenire attacchi.
    • Politiche di scadenza dei cookie: Definire scadenze appropriate per i cookie, limitando il tempo durante il quale sono validi e riducendo così la finestra di opportunità per gli attacchi.

Conclusione

Le implicazioni di tali attacchi vanno oltre la semplice perdita finanziaria. Possono compromettere relazioni commerciali di lunga data, danneggiare la reputazione e causare interruzioni significative nella catena di approvvigionamento. Ecco perché è fondamentale non solo rilevare, ma anche prevenire attivamente questi attacchi. Gli attacchi “Man in the Middle” e “Adversary in the Middle” con proxy indiretto rappresentano minacce significative che sfruttano le vulnerabilità sia umane che tecnologiche per compromettere dati sensibili e dirottare fondi. Questi attacchi, che eludono le misure di sicurezza tradizionali e avanzate, come l’autenticazione multi-fattore, richiedono una risposta coordinata che combini tecnologie all’avanguardia, rigorose politiche di sicurezza e un impegno continuo nella formazione degli utenti. Solo attraverso la vigilanza, l’innovazione costante in tecniche di difesa e la collaborazione tra le organizzazioni si può sperare di mitigare il rischio di queste sofisticate minacce informatiche, proteggendo così l’integrità finanziaria e la fiducia dei clienti nelle istituzioni finanziarie.

  • crittografia
  • hacking
  • minaccia
  • mitm
Immagine del sitoSimone D'agostino
Nato a Roma, con oltre 30 anni in Polizia di Stato, oggi è Sostituto Commissario alla SOSC Polizia Postale Udine. Esperto in indagini web e dark web, è appassionato di OSInt, che ha insegnato alla Scuola Allievi Agenti di Trieste. Ha conseguito un Master in Intelligence & ICT all'Università di Udine (110 e lode), sviluppando quattro modelli IA per contrastare le frodi su fondi UE. È impegnato nella formazione per elevare la sicurezza cibernetica.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Gli attacchi ransomware diminuiscono nel 2024, ma l’economia criminale rimane in espansione
Di Redazione RHC - 09/12/2025

Secondo un rapporto pubblicato di recente dal Financial Crimes Enforcement Network (FinCEN), l’attività globale del ransomware ha raggiunto il picco nel 2023, per poi crollare nel 2024. Questo calo...

Immagine del sito
Vulnus vs. Bug: il Coaching tra maschere pirandelliane e patch di sistema
Di Daniela Linda - 09/12/2025

Siamo connessi, connessi a tutto, iperconnessi. La nostra vita professionale e sociale è scandita da deadline strettissime e da un’asticella che viene continuamente alzata, dobbiamo spingere. Ci im...

Immagine del sito
Il 12 Dicembre a Roma, il summit IISFA: Cybercrime e Intelligenza Artificiale
Di Redazione RHC - 09/12/2025

Il Centro Congressi Frentani ospiterà il 12 dicembre la conferenza “Cybercrime, Artificial Intelligence & Digital Forensics”, l’evento annuale organizzato da IISFA – Associazione Italiana...

Immagine del sito
Quale e-commerce italiano presto sarà compromesso? La vendita degli accessi nel Dark Web
Di Redazione RHC - 09/12/2025

Un nuovo post pubblicato poche ore fa sul forum underground Exploit rivela l’ennesima offerta criminale legata alla vendita di accessi a siti compromessi. L’inserzionista, un utente storico del fo...

Immagine del sito
L’Australia vieta i social media agli adolescenti: dal 10 dicembre divieto al di sotto di 16 anni
Di Redazione RHC - 08/12/2025

In Australia, a breve sarà introdotta una normativa innovativa che vieta l’accesso ai social media per i minori di 16 anni, un’iniziativa che farà scuola a livello mondiale. Un’analoga misura ...