Przejdź do treści
Ataki

AiTM

AiTM (Adversary-in-the-Middle) to atak, w którym napastnik wstawia się między użytkownika a prawdziwą usługę za pomocą serwera proxy, przechwytując nie tylko hasło, lecz także token sesji po uwierzytelnieniu. Pozwala to obejść standardowe uwierzytelnianie wieloskładnikowe (MFA).

Co to jest AiTM?

Definicja AiTM

AiTM (Adversary-in-the-Middle, napastnik pośrodku) to atak, w którym przestępca ustawia serwer proxy pomiędzy ofiarą a prawdziwą stroną logowania. Ofiara wpisuje dane na realnie wyglądającej stronie, a napastnik przekazuje je do prawdziwej usługi — przechwytując po drodze nie tylko hasło, ale przede wszystkim token sesji wygenerowany po poprawnym uwierzytelnieniu.

Dlaczego AiTM omija MFA?

Klasyczne uwierzytelnianie wieloskładnikowe (MFA oparte na kodach SMS, aplikacji czy push) potwierdza tożsamość w momencie logowania. AiTM nie łamie samego MFA — kradnie już uwierzytelnioną sesję (cookie/token), więc napastnik wchodzi do konta „za” zaporą MFA, bez potrzeby ponownego potwierdzenia.

Jak przebiega atak AiTM?

  1. Ofiara klika link phishingowy (często z quishingu lub BEC).
  2. Trafia na stronę-proxy, łudząco podobną do prawdziwej.
  3. Loguje się i przechodzi MFA — wszystko działa „normalnie”.
  4. Napastnik przechwytuje token sesji i przejmuje konto.

Jak bronić się przed AiTM?

  • Wdróż phishing-resistant MFA — klucze sprzętowe FIDO2/WebAuthn, które wiążą logowanie z konkretną domeną i nie dają się proxować.
  • Stosuj polityki dostępu warunkowego (zgodność urządzenia, lokalizacja, ryzyko sesji).
  • Monitoruj anomalie sesji (nietypowe IP, geolokalizacja, równoległe sesje) w SOC.
  • Skracaj czas życia tokenów i wymuszaj ponowne uwierzytelnienie dla wrażliwych operacji.

Powiązane terminy

  • Phishing — wektor wejścia do ataku AiTM
  • Quishing — phishing przez kody QR
  • BEC — kompromitacja firmowej poczty

Sprawdź nasze usługi

  • SOC 24/7 — wykrywanie przejęć sesji i anomalii logowania
  • Testy penetracyjne — w tym symulacje socjotechniczne i scenariusze MFA bypass

AiTM pokazuje, że samo włączenie MFA nie wystarczy — przeciwko nowoczesnym atakom liczy się MFA odporne na phishing i monitoring sesji.

Tagi:

AiTM MFA bypass phishing session hijacking uwierzytelnianie

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2