Naar de inhoud
esif.nl, kennisbank security en intelligence

Aanvalstechnieken

Man-in-the-middle-aanval

Bijgewerkt op · Door Maarten van den Bos

Een man-in-the-middle-aanval is een aanval waarbij een aanvaller zich ongemerkt tussen 2 partijen plaatst die met elkaar communiceren, zoals een gebruiker en een website of 2 bedrijven die mailen. De aanvaller kan alles wat heen en weer gaat meelezen en ook veranderen. Beide partijen denken dat ze rechtstreeks met elkaar communiceren.

Wat is een man-in-the-middle-aanval?

Een man-in-the-middle-aanval (afgekort MitM) is een aanval op de verbinding tussen 2 partijen, niet op de partijen zelf. Het Amerikaanse standaardisatie-instituut NIST omschrijft het als een aanval waarbij de aanvaller zich tussen de gebruiker en het systeem plaatst, zodat hij de gegevens die tussen hen reizen kan onderscheppen en wijzigen.

Het verschil met gewoon afluisteren is dat de aanvaller ook actief kan ingrijpen. Hij kan een rekeningnummer in een factuur vervangen, een inlogpagina namaken of een sessie overnemen. Beide kanten merken niets, omdat alles er normaal uitziet.

Een man-in-the-middle-aanval raakt 2 van de 3 principes uit de CIA-triade: de vertrouwelijkheid, omdat de aanvaller meeleest, en de integriteit, omdat hij berichten kan veranderen. De aanval gebruikt vaak andere technieken als opstap, zoals spoofing om zich voor te doen als een bekende afzender of netwerk.

Een moderne variant heet adversary-in-the-middle. Daarbij staat een nepwebsite tussen het slachtoffer en de echte inlogpagina, zodat de aanvaller ook de sessiecookie buitmaakt. Die variant wordt uitgelegd bij spear phishing.

Hoe werkt een man-in-the-middle-aanval?

Een man-in-the-middle-aanval werkt in 2 fasen: eerst tussen de partijen komen, daarna het verkeer lezen of aanpassen. Veelvoorkomende manieren om ertussen te komen zijn:

Plek van de aanvallerHoe het werktWat helpt
Wifi-netwerkDe aanvaller zet een nep-hotspot op of zit op hetzelfde open netwerkVersleutelde verbindingen, VPN
Netwerk of DNSVerkeer wordt omgeleid naar een apparaat of adres van de aanvallerDNS security, netwerkmonitoring
NepwebsiteHet slachtoffer logt in op een kopie die alles doorstuurt naar de echte sitePhishingbestendige MFA, zoals een security key
E-mailaccountDe aanvaller leest mee in een gehackte mailbox en grijpt in bij betaalverzoekenMFA, betaalwijzigingen telefonisch controleren

De belangrijkste verdediging is encryptie van de verbinding met TLS, het slotje in de browser. Dat werkt alleen als het certificaat van de server wordt gecontroleerd. Het NCSC waarschuwt dat een aanvaller die het stamcertificaat van een TLS-proxy buitmaakt, man-in-the-middle-aanvallen kan uitvoeren op alle apparaten die dat certificaat vertrouwen (bron: NCSC, 2025).

Voorbeeld uit de praktijk

In juni 2015 hielden politiediensten in Italië, Spanje, Polen, het Verenigd Koninkrijk, België en Georgië 49 verdachten aan van een groep die volgens Europol werkte met de man-in-the-middle-methode. Er werden 58 panden doorzocht. De fraude bedroeg in totaal 6 miljoen euro, opgebouwd in korte tijd (bron: Europol, 2015).

De groep drong met malware en social engineering binnen bij middelgrote en grote Europese bedrijven. Zodra de criminelen toegang hadden tot de zakelijke mailboxen, lazen zij mee tot er een betaalverzoek langskwam. Daarna vroegen zij de klanten van het bedrijf om naar een rekening van de groep te betalen. Het coördinatiecentrum van de actie zat op het hoofdkantoor van Europol in Den Haag.

Man-in-the-middle-aanval in de praktijk van een security-professional

Een security architect ontwerpt systemen zo dat een man-in-the-middle geen kans krijgt: overal versleutelde verbindingen, goede certificaatcontrole en sterke authenticatie. Een SOC-analist let op signalen zoals onverwachte certificaten, afwijkend DNS-verkeer of inlogsessies vanaf een vreemde locatie.

Een ethical hacker test tijdens een pentest of een man-in-the-middle mogelijk is, bijvoorbeeld op een intern netwerk. Opvallend is dat organisaties de techniek soms zelf gebruiken: bij TLS-interceptie leest een proxy versleuteld verkeer mee om het op malware te controleren. Het NCSC adviseert daarbij een zorgvuldige afweging, omdat de proxy zelf een aantrekkelijk doelwit wordt.

Veelgestelde vragen

Wat is de betekenis van een man-in-the-middle-aanval?

Een man-in-the-middle-aanval betekent dat een aanvaller zich ongemerkt tussen 2 partijen plaatst die met elkaar communiceren. De aanvaller kan berichten meelezen, onderscheppen en veranderen, terwijl beide partijen denken dat ze rechtstreeks contact hebben. Voorbeelden zijn een nep-wifinetwerk of een aanvaller die meeleest in een gehackte mailbox.

Hoe voorkom je een man-in-the-middle-aanval?

Gebruik alleen versleutelde verbindingen (https) en negeer nooit een certificaatwaarschuwing in je browser. Wees voorzichtig met open wifi en gebruik daar een VPN. Zet multifactorauthenticatie aan, bij voorkeur met een security key. Controleer een gewijzigd rekeningnummer altijd telefonisch via een bekend nummer.

Wat is het verschil tussen een man-in-the-middle-aanval en phishing?

Bij phishing verleidt een crimineel je om zelf gegevens af te geven, bijvoorbeeld op een nepwebsite. Bij een man-in-the-middle-aanval onderschept de aanvaller de communicatie tussen 2 partijen. De 2 gaan vaak samen: een phishingmail kan de opstap zijn om tussen jou en een echte website te komen.

Bronnen

  1. NIST CSRC Glossary: Man-in-the-middle attack (MitM)
  2. Europol: International operation dismantles criminal group of cyber-fraudsters (2015)
  3. NCSC: Factsheet TLS-interceptie, versie 1.1 (2025)

Gerelateerde begrippen

  • Spoofing

    Spoofing is het vervalsen van een afzender, zodat een e-mail, sms, telefoontje of website lijkt te komen van iemand die je vertrouwt. Bekende vormen zijn e-mailspoofing, waarbij het afzenderadres is nagemaakt, en nummerspoofing, waarbij je een ander telefoonnummer ziet dan het echte. Criminelen gebruiken spoofing vooral bij phishing en bankhelpdeskfraude.

  • Encryptie

    Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.

  • TLS (Transport Layer Security)

    TLS staat voor Transport Layer Security: het protocol dat de verbinding tussen een client, zoals je browser, en een server versleutelt. TLS zorgt dat niemand onderweg kan meelezen of berichten ongemerkt kan aanpassen, en controleert met een certificaat of je met de juiste server praat. Het slotje en https in de adresbalk laten zien dat TLS wordt gebruikt.

  • Spear phishing

    Spear phishing is een gerichte vorm van phishing waarbij de aanvaller 1 persoon of functie uitkiest en vooraf informatie over dat doelwit verzamelt. Met die kennis stuurt hij een persoonlijk en geloofwaardig bericht, bijvoorbeeld uit naam van een collega of partner. Het doel is inloggegevens stelen of malware binnenbrengen in een organisatie.

  • VPN (virtual private network)

    VPN staat voor virtual private network: een versleutelde verbinding over een bestaand netwerk, zoals internet. Het verkeer tussen je apparaat en een VPN-server loopt door een beveiligde tunnel, zodat anderen het niet kunnen meelezen of aanpassen. Bedrijven gebruiken een VPN voor thuiswerkers, particulieren vooral op openbare wifi.