O Secure Sockets Layer/Transport Layer Security (SSL/TLS) é um protocolo projetado para aumentar a segurança do tráfego de rede. Um protocolo que usa SSL, como HTTPS, inclui criptografia de dados e proteções de integridade, além de autenticar a identidade do servidor. Por padrão, a maior parte da navegação moderna na Web é realizada usando HTTPS protegido por SSL. Um ataque de remoção de SSL é projetado para forçar o navegador de um usuário a se conectar a uma versão desprotegida do site sem criptografia SSL.
Um ataque de remoção de SSL é realizado por meio de um ataque man-in-the-middle (MitM). Ao se inserir no meio da conexão entre um cliente e um servidor da Web, um invasor pode controlar os dados que chegam ao usuário. Uma vez lá, o usuário pode filtrar os pacotes enviados entre o cliente e o servidor.
Uma conexão SSL/TLS é construída sobre uma conexão TCP padrão, não criptografada. Depois que uma conexão TCP é estabelecida, o cliente pode iniciar a sessão SSL/TLS ou passar diretamente para a solicitação de conteúdo da Web por meio de HTTP não criptografado.
Em um ataque de remoção de SSL, o invasor intercepta todo o tráfego entre o cliente e o servidor e "remove" qualquer conteúdo SSL das solicitações do cliente antes de passá-las para o servidor. Como resultado, o servidor fornecerá a versão HTTP não criptografada da página, que o invasor envia para o cliente.
Caso o servidor forneça apenas uma página da Web HTTPS, o invasor poderá criar duas conexões separadas. Eles manteriam uma conexão HTTP com o cliente, fornecendo o conteúdo que ele solicitou. Eles poderiam acessar esse conteúdo criando sua própria conexão HTTPS com o servidor e acessando as mesmas páginas que o usuário solicita.
Em um ataque de remoção de SSL, o principal desafio para o invasor é realizar o ataque man-in-the-middle necessário para interceptar o tráfego entre o cliente e o servidor. Há algumas maneiras de um invasor conseguir isso, incluindo:
Os ataques de remoção de SSL eliminam a proteção fornecida ao tráfego da Web pelo SSL/TLS. Isso pode ser usado em vários ataques que têm impactos negativos sobre os negócios, inclusive:
Os ataques de remoção de SSL dependem da capacidade do invasor de realizar um ataque MitM e mover um usuário para uma conexão HTTP não criptografada sem que ele perceba. Algumas maneiras de se proteger contra ataques de remoção de SSL incluem:
Os ataques de remoção de SSL fornecem ao criminoso cibernético a capacidade de realizar um ataque MitM, que pode ser usado para espionagem ou outros fins maliciosos. A educação do usuário e o uso de uma VPN em redes não confiáveis podem ajudar a proteger contra esses ataques.
Os ataques de remoção de SSL não são a única ameaça que uma empresa e seus usuários podem enfrentar. Para saber mais sobre o cenário atual de ameaças cibernéticas e as ameaças mais significativas a serem observadas, confira o Relatório de Cibersegurança 2023 da Check Point.