In this article
Entre você e os dados: como se defender contra ataques man-in-the-middle
Snyk Team
Apesar da ampla adoção de protocolos de criptografia e autenticação, os ataques man-in-the-middle (MITM) continuam sendo uma das ameaças mais persistentes e perigosas à segurança cibernética. Esses ataques não dependem de força bruta. Eles exploram pontos fracos de visibilidade, validação e fluxo de comunicação. Seja um invasor espionando silenciosamente uma conversa ou modificando ativamente o tráfego entre usuários e serviços, os ataques MITM permitem interceptar dados confidenciais, sequestrar sessões ou injetar conteúdo malicioso sem jamais ser detectado.
As oportunidades para ataques MITM se multiplicam à medida que as organizações se conectam cada vez mais por meio de APIs, plataformas SaaS, acesso remoto e infraestrutura nativa da nuvem. Não basta mais confiar que a criptografia, por si só, está cumprindo seu papel. A defesa moderna exige monitoramento contextual, configurações bem cuidadas e recursos de detecção antecipada para identificar sinais sutis de interceptação antes que se transformem em violações.
O que é um ataque man-in-the-middle?
Um ataque MITM acontece quando um invasor intercepta secretamente a comunicação entre duas partes, como um usuário e um site, sem que elas saibam. Às vezes, o invasor apenas escuta; em outras, altera os dados trocados.
Os ataques MITM são especialmente perigosos porque exploram a confiança. Para o usuário, tudo parece normal, enquanto dados confidenciais, como credenciais e informações financeiras, são capturados ou manipulados silenciosamente. Tanto em ambientes de consumo quanto corporativos, isso pode levar ao roubo de contas, a violações de dados ou a acessos não autorizados, muitas vezes sem detecção imediata.
Infográfico
Obstáculos na segurança de aplicações: quando a velocidade compromete a segurança
O que está criando atritos no seu ciclo de desenvolvimento? Este infográfico revela os principais obstáculos à segurança de aplicações, inclusive os gerados por ferramentas de programação com IA sem nenhuma proteção corporativa.
Como funciona um ataque MITM?
Em linhas gerais, um ataque MITM segue um processo aparentemente simples. Primeiro, o invasor se posiciona entre dois pontos de comunicação: um usuário e um site, ou um funcionário remoto e um servidor corporativo. Isso pode acontecer por meio de falsificação de ARP, sequestro de DNS ou da criação de um ponto de acesso Wi-Fi malicioso.
Uma vez nessa posição, o invasor intercepta a comunicação, capturando ou manipulando dados sem ser percebido. Ele pode redirecionar o tráfego, injetar código malicioso ou adulterar solicitações e respostas em tempo real.
O resultado? Os dados são coletados, alterados ou explorados enquanto os usuários acreditam que a conexão é segura.
Ataques MITM passivos e ativos
Em geral, os ataques MITM se dividem em duas categorias: passivos e ativos. Entender a diferença é essencial para identificar o impacto de cada um.
Em um ataque MITM passivo, o invasor age como um observador silencioso. Ele monitora o tráfego entre duas partes sem alterar o conteúdo. Esse tipo de espionagem costuma ser usado para coletar credenciais de acesso, tokens de sessão ou informações pessoais sem alertar a vítima.
Já em um ataque MITM ativo, o invasor vai além. Em vez de apenas observar, ele começa a modificar ou injetar dados no fluxo de comunicação. Isso pode significar redirecionar um usuário para uma página de login falsa, alterar transações financeiras ou inserir conteúdo malicioso em uma troca aparentemente legítima.
O mais preocupante é que muitos ataques MITM começam com reconhecimento passivo. Depois de reunir informações suficientes, os invasores muitas vezes avançam para a manipulação ativa, transformando a observação silenciosa em exploração direta.
Vetores e técnicas comuns de ataque MITM
Os ataques MITM podem assumir diversas formas, dependendo muitas vezes da proximidade do invasor em relação ao alvo e do nível de controle que ele consegue obter sobre a rede ou o endpoint. Veja alguns dos vetores e técnicas de ataque MITM mais comuns em uso:
Falsificação de ARP: Os invasores exploram o Address Resolution Protocol (ARP) enviando mensagens ARP falsas em uma rede local. Isso engana os dispositivos, que passam a enviar o tráfego para o endereço MAC do invasor, em vez do destino pretendido, dando a ele visibilidade total da comunicação na rede.
Falsificação de DNS: Nessa técnica, o invasor responde a uma solicitação de DNS com um endereço IP forjado, redirecionando os usuários para sites maliciosos ou falsificados. Ela costuma ser usada com phishing, roubo de credenciais ou ataques de remoção de SSL, que rebaixam conexões HTTPS seguras para HTTP inseguro.
Ataques via Wi-Fi: Os invasores criam pontos de acesso maliciosos, muitas vezes imitando redes legítimas (os chamados ataques Evil Twin). Usuários desavisados se conectam a eles e, sem saber, encaminham seus dados pelo sistema do invasor. Até mesmo redes Wi-Fi públicas, ainda que oferecidas de boa-fé, podem ser exploradas se não tiverem criptografia forte.
Ataques SSL/TLS: Esses ataques comprometem o modelo de confiança do HTTPS por meio da remoção de SSL, de certificados expirados ou forjados ou da validação inadequada de certificados no cliente. Isso permite que invasores vejam ou manipulem dados supostamente seguros durante a transmissão.
Sequestro de sessão: Nesse caso, os invasores interceptam ou roubam cookies de sessão ou tokens, obtendo acesso a sessões autenticadas sem precisar de credenciais. Na fixação de sessão, a vítima é induzida a usar um ID de sessão que o invasor já controla.
Ataques man-in-the-browser: Um malware modifica o tráfego da Web dentro do navegador do usuário, muitas vezes por meio de extensões maliciosas ou scripts de proxy injetados. Isso permite que os invasores alterem dados de formulários, manipulem transações ou extraiam informações confidenciais sem serem percebidos enquanto o usuário interage com aplicativos confiáveis.
Cada técnica pode ser devastadora por si só, mas muitos invasores combinam várias delas, passando da observação passiva à exploração ativa com uma rapidez alarmante.

Impacto no mundo real: casos de ataques MITM
Os ataques MITM não são apenas teóricos. Nos últimos anos, eles tiveram um papel central em algumas das violações mais sofisticadas e custosas. Por serem discretos e adaptáveis, são eficazes contra diversos alvos, de usuários individuais a empresas inteiras.
Ataques ao setor financeiro
Técnicas MITM já foram usadas para sequestrar sessões bancárias ativas, explorar APIs inseguras e injetar scripts maliciosos no lado do cliente. Os invasores interceptam transações, manipulam dados em tempo real e coletam tokens de sessão sem serem detectados por usuários ou instituições.
Vulnerabilidades em corretoras de criptomoedas
No universo das criptomoedas, os ataques MITM costumam envolver falsificação de DNS ou redirecionamento de carteiras, levando os usuários a enviar fundos para endereços controlados por invasores. Até carteiras pessoais conectadas a redes inseguras já foram comprometidas sem que a corretora fosse violada.
Espionagem corporativa e roubo de propriedade intelectual
Invasores patrocinados por Estados já usaram táticas MITM para interceptar dados proprietários por meio de túneis VPN comprometidos ou redes Wi-Fi maliciosas. Esses ataques visam documentos internos, segredos comerciais e comunicações, muitas vezes sem deixar rastros imediatos.
Comprometimento da cadeia de suprimentos
Ao se posicionarem como intermediários durante a distribuição de software ou as interações com APIs de fornecedores, os invasores podem alterar pacotes em trânsito, injetar código malicioso ou roubar credenciais. O impacto pode atingir não apenas uma empresa, mas todo o ecossistema a jusante.
Ferramentas e técnicas MITM
Analisar as ferramentas que viabilizam ataques MITM ajuda a entender como eles acontecem. Muitas foram criadas originalmente para testes legítimos de segurança e diagnóstico de redes, mas acabam sendo reaproveitadas por invasores.
Ferramentas como Ettercap e Bettercap são amplamente usadas para falsificação de ARP e DNS e manipulação de tráfego em redes locais. O Wireshark, um poderoso analisador de pacotes, pode capturar e inspecionar o tráfego da rede de forma passiva, muitas vezes como primeiro passo para identificar padrões exploráveis. Dsniff e Cain & Abel oferecem recursos para farejar credenciais e quebrar senhas pela rede. Já o SSLSplit permite que invasores interceptem e descriptografem o tráfego HTTPS ao atuar como um proxy malicioso entre clientes e servidores.
Embora essas ferramentas sejam totalmente legais e úteis em testes de invasão e exercícios de red team, elas também estão prontamente disponíveis e têm documentação abrangente, o que faz delas uma faca de dois gumes nas mãos de adversários. Entender como funcionam é fundamental para se defender contra ataques MITM e detectá-los antes que causem danos.
Como detectar um ataque man-in-the-middle
Nem sempre é fácil detectar um ataque man-in-the-middle (MITM), mas alguns sinais de alerta podem indicar que algo está errado:
Avisos sobre certificados ou domínios incompatíveis: Erros inesperados de certificado SSL/TLS ao acessar sites confiáveis podem indicar interceptação de HTTPS.
Redirecionamentos incomuns ou alterações de DNS: Ser direcionado a sites incorretos ou suspeitos pode indicar falsificação de DNS ou redirecionamento por um servidor malicioso.
IPs duplicados ou entradas ARP estranhas: Endereços IP conflitantes ou mapeamentos incomuns de endereços MAC costumam indicar falsificação de ARP em redes locais.
Tentativas de rebaixar SSL/TLS: Uma mudança forçada de HTTPS para HTTP ou de TLS 1.3 para protocolos mais antigos pode indicar uma tentativa de remoção de SSL.
Alertas de ferramentas de segurança: Sistemas de detecção em endpoints, soluções IDS ou monitores de nuvem podem sinalizar anomalias como incompatibilidades de certificados, uso não autorizado de proxy ou comportamento inesperado de sessões.
Nenhum desses sinais, isoladamente, confirma um ataque MITM. Mas a presença de mais de um deles ao mesmo tempo deve gerar grande preocupação.

Estratégias de mitigação e prevenção
Para prevenir ataques MITM, é preciso combinar criptografia forte, configurações seguras e monitoramento contínuo. Entre as principais estratégias estão:
Use protocolos de criptografia fortes: Exija TLS 1.3 ou superior para proteger os dados em trânsito e evitar ataques de rebaixamento.
Implemente fixação de certificados e valide chaves públicas: Isso ajuda a garantir a autenticidade das conexões e bloqueia certificados forjados.
Use VPNs confiáveis: Uma VPN segura e verificada pode proteger as comunicações em redes não confiáveis, desde que seja configurada e mantida corretamente.
Implemente autenticação multifator (MFA): A MFA acrescenta uma camada essencial de proteção, reduzindo o risco de sequestro de sessões ou roubo de credenciais.
Monitore anomalias de DNS e ARP: Use ferramentas de monitoramento de rede para detectar tentativas de falsificação ou comportamentos inesperados de roteamento.
Analise dependências e ferramentas de terceiros: Bibliotecas ou ferramentas comprometidas podem introduzir riscos MITM, sobretudo quando lidam com tráfego de rede ou proxies.
Em conjunto, esses controles reduzem a probabilidade e o impacto potencial de ameaças baseadas em MITM.
Perguntas frequentes
Um ataque MITM pode acontecer em HTTPS?
Isso pode ser feito por meio de técnicas como SSL stripping ou da exploração de certificados com validação inadequada.
O Wi-Fi público é seguro se eu estiver usando uma VPN?
É mais seguro, mas não totalmente. Um endpoint de VPN comprometido ou uma configuração de DNS inadequada ainda podem ser explorados.
Como os desenvolvedores podem reduzir os riscos de ataques man-in-the-middle (MITM)?
Validando certificados, exigindo o uso de HTTPS e protegendo o gerenciamento de sessões no código.

Principais conclusões
Os ataques MITM exploram conexões inseguras para interceptar ou manipular dados de usuários.
As técnicas vão da falsificação de ARP à injeção no navegador, passando por explorações de DNS e SSL.
A detecção exige tanto monitoramento no nível da rede quanto práticas de programação segura.
A Snyk ajuda a proteger o código, a infraestrutura e contra riscos de terceiros, reduzindo a exposição a ataques MITM.
Mitigue e previna ataques MITM com a Snyk
Prevenir ataques MITM começa pela proteção do código, da infraestrutura e dos componentes de terceiros que compõem seu aplicativo — e a Snyk ajuda as equipes a fazer exatamente isso.
Snyk Code identifica padrões de risco, como criptografia fraca, validação inadequada e segredos expostos, que os invasores costumam explorar para se posicionar como intermediários.
Snyk IaC analisa o código de infraestrutura em busca de configurações incorretas, como portas abertas, tráfego sem criptografia e políticas de rede permissivas, que criam pontos de entrada ideais para interceptação.
Snyk AppRisk amplia a visibilidade dos riscos nos aplicativos, sinalizando dependências inseguras e integrações mal utilizadas que invasores podem aproveitar em ataques MITM.
A Snyk também acompanha ameaças em constante evolução, desde ataques com auxílio de IA, que geram fluxos de phishing convincentes, até o sequestro de agentes e o LLMjacking, técnicas modernas que muitas vezes dependem de interceptação no estilo MITM.
Ao combinar análise estática, varredura de infraestrutura e contexto aprofundado dos aplicativos, a Snyk ajuda as equipes a se antecipar e bloquear ameaças MITM antes que se instalem.
Comece a criar sistemas seguros por padrão e impeça que invasores se coloquem no meio com a Snyk. Saiba mais sobre nossas soluções de AppSec.
Segurança de aplicações que acelera o desenvolvimento
Conheça a solução de segurança de aplicações da Snyk ou leia nosso guia de compra de ferramentas de segurança para desenvolvedores.