CYBER WELFARE

Proteja a sua privacidade digital

Interceção do tráfego: quem se mete no meio

O nome técnico desta família de ataques descreve exatamente a situação: alguém coloca-se entre ti e o site a que queres chegar. Tu julgas que estás a falar com o site; o site julga que está a falar contigo; as duas conversas passam por uma terceira parte. É isso a interceção do tráfego, e na sua forma ativa tem um nome conhecido: ataque man-in-the-middle.

É uma das poucas famílias de ameaças em que a vítima não comete nenhum erro visível — e também uma das poucas que uma única tecnologia tornou em grande parte ineficaz.

Completa a recomendação ligar-se apenas através de HTTPS do lado da ameaça: descreve o que ela trava

, técnica a técnica, e o pouco que continua a depender de ti. Explica mecanismos, não procedimentos: o objetivo é reconhecer, não reproduzir.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e definições são configurações.

O princípio comum: a posição

Todas as técnicas desta família exigem uma única coisa: estar no percurso.

O percurso entre o teu dispositivo e um site atravessa vários pontos, e cada um é uma posição útil:

PosiçãoQuem a pode ocupar
A rede local a que estás ligadoQuem a gere, ou quem se ligou a ela
O ponto de acesso sem fiosQuem o tem, ou quem monta um falso
O router de casaQuem o comprometeu
O sistema que traduz os nomes dos sites em endereçosQuem o controla ou o engana
A infraestrutura de trânsitoQuem a gere

A primeira e a segunda linhas são as que tocam o dia a dia: a maior parte das interceções possíveis acontece na rede local, ou seja, onde estás ligado agora.

1. A escuta passiva

Como funciona. Quem está na rede regista o tráfego que por lá passa. Não altera nada, não interfere: recolhe. No glossário, é o que se chama snooping, e quem o faz é um atacante informático passivo.

O que obtém. No tráfego às claras: tudo — credenciais, conteúdos, cookies de sessão. No tráfego cifrado: que sites são contactados, quanto e quando, mas não o conteúdo.

Até que ponto é realista. Numa rede aberta é tecnicamente simples. Numa rede com palavra-passe é mais complexo, mas possível para quem a gere.

A defesa específica. A cifragem. É a defesa completa contra esta técnica: o que está cifrado continua ilegível mesmo que seja registado.

2. O ponto de acesso falso

Como funciona. Cria-se uma rede sem fios com um nome plausível — o do café, do hotel, do aeroporto, ou uma variante mínima. Quem se liga a ela passa por um equipamento controlado por outra pessoa.

Porque funciona. Os nomes das redes não são verificáveis: qualquer pessoa pode dar à sua rede o nome que quiser. E os dispositivos tendem a voltar a ligar-se sozinhos a redes com nomes que já conhecem.

O que obtém. A posição ideal: todo o tráfego passa por ali.

A defesa específica. A cifragem protege o conteúdo também neste caso. O que se acrescenta é a prudência com o portal de acesso, que é a parte às claras: nunca lá introduzir credenciais de outros serviços. Este cenário é retomado, como contexto de uso, nos ataques nas redes Wi-Fi públicas.

3. O desvio do destino

Como funciona. Quando escreves um endereço, o dispositivo pede a um sistema que o traduza num endereço IP. Quem controla esse passo pode responder com um endereço diferente e levar-te a outro servidor.

Porque funciona. É um mecanismo de que quem navega não se apercebe: o endereço escrito continua certo na barra.

O que obtém. A possibilidade de servir uma cópia do site.

A defesa específica. É aqui que o certificado faz a diferença. O servidor substituto não consegue apresentar um certificado válido para o domínio que escreveste — e o browser mostra um aviso. É exatamente a situação em que «avançar na mesma» anula a proteção.

4. A despromoção para uma ligação às claras

Como funciona. Em vez de atacar a cifragem, impede-se que ela arranque: quem está no meio interceta o pedido inicial e mantém a conversa às claras, apresentando-a ao site como se fosse normal.

Porque funcionava. Muitas ligações começavam com um pedido sem cifragem que o site redirecionava. Esse primeiro instante era a janela.

Porque hoje funciona muito menos. Os browsers lembram-se dos sites que exigem cifragem e ligam-se a eles diretamente de forma protegida; o modo só HTTPS fecha a janela por completo. O mecanismo está descrito em como funciona o HTTPS.

A defesa específica. Ativar o modo só HTTPS e manter o browser atualizado.

5. A inspeção autorizada no dispositivo

Como funciona. Instala-se no dispositivo um certificado adicional e, a partir daí, o browser aceita como válidas as ligações intercetadas por quem tem esse certificado.

Em que casos é legítimo. Muitas organizações fazem-no nos dispositivos de trabalho para analisar o tráfego por razões de segurança. É uma prática declarada e regulada.

Quando não é. Se um certificado destes vai parar a um dispositivo pessoal, todo o tráfego cifrado passa a ser legível sem qualquer aviso.

A defesa específica. Não instales certificados pedidos por terceiros, e desconfia de qualquer procedimento que peça para o fazeres «para aceder à rede». Nos dispositivos de trabalho, basta saber que existe.

A interceção do tráfego em quadro

TécnicaTravada pela cifragem?O que fica por fazer
Escuta passivaSim, por completoNada
Ponto de acesso falsoSim, quanto ao conteúdoAtenção ao portal de acesso
Desvio do destinoSim, através do certificadoNão ignorar o aviso
Despromoção para às clarasSim, com o modo só HTTPSAtivar a definição
Certificado instaladoNãoNão instalar

A coluna do meio conta uma história positiva, e vale a pena dizê-lo: quatro técnicas em cinco são neutralizadas por uma tecnologia que hoje está ativa quase em todo o lado por predefinição. É uma das poucas áreas da segurança pessoal em que a situação melhorou de forma clara.

A única linha que fica a descoberto depende de uma ação de quem usa o dispositivo — instalar um certificado — e está, portanto, nas tuas mãos.

Porque é que estas técnicas são menos comuns do que eram

Convém dizê-lo, porque uma descrição alarmista não seria correta.

A interceção exige proximidade ou controlo da infraestrutura: é preciso estar na mesma rede, ou geri-la. É uma limitação forte, que trava a escala: não se interceta um milhão de pessoas ao mesmo tempo a partir de outro continente.

Com a cifragem generalizada, a relação entre esforço e resultado tornou-se desfavorável. Quem quer credenciais em grande escala usa hoje outros caminhos: o phishing, que leva as pessoas a entregar os dados por iniciativa própria, e as violações de fornecedores, que obtêm milhões de uma só vez.

Isto não torna a interceção irrelevante — continua a ser praticável em contextos dirigidos e em redes mal configuradas —, mas põe-na no lugar certo: é uma ameaça real, não uma ameaça de todos os dias.

Os dois momentos em que a proteção ainda depende de ti

Das cinco técnicas, três são neutralizadas sem que tenhas de fazer nada. As outras duas pedem uma decisão tua no momento certo, e por isso merecem ser isoladas.

O aviso de certificado durante um desvio. Quando alguém desvia a tua ligação para outro servidor, o browser dá por isso e diz-to. Nesse ponto a proteção já funcionou — a única maneira de a anular é procurar o botão para avançar na mesma.

É um caso em que a tecnologia fez tudo o que podia e o resultado depende de uma escolha de dez segundos. O critério é simples: «o nome não corresponde» nunca se contorna. Como este e os outros avisos aparecem no ecrã está descrito em sinais de uma ligação desprotegida.

O pedido para instalar um certificado. Aparece em dois contextos: o legítimo — um dispositivo de trabalho, com um procedimento declarado pela organização — e o que não o é, normalmente apresentado como necessário «para aceder à rede» ou «para verificar a ligação».

A regra: uma rede pública nunca precisa que instales alguma coisa. Se o pede, não é uma rede em que se possa confiar, e a resposta é mudar de rede ou usar os dados do telemóvel.

Estas duas decisões cobrem, sozinhas, tudo o que a cifragem não faz automaticamente. É um esforço mental muito baixo em comparação com outras áreas da segurança pessoal, e é a razão pela qual esta recomendação é das menos trabalhosas da série.

O que fica por fazer, em concreto

Três coisas, todas já ditas noutros pontos desta unidade:

Ativar o modo só HTTPS. Cobre a despromoção e torna explícita qualquer ligação às claras.

Não ignorar os avisos de certificado. É o único ponto em que o desvio do destino ainda pode funcionar, e precisa da tua colaboração.

Não instalar certificados pedidos por terceiros. É a única técnica que a cifragem não trava, e depende inteiramente de uma ação tua.

Tudo o resto é feito pelo browser e pelo sistema, sem que tenhas de pensar nisso.

Onde estas técnicas continuam a contar

Pôr em proporção não é arquivar o assunto. Há contextos em que a interceção continua a ser uma preocupação concreta, e é útil reconhecê-los.

As redes abertas muito frequentadas. Aeroportos, estações, feiras, grandes hotéis. Não por serem inseguras por natureza, mas porque o número de pessoas ligadas torna compensador montar um ponto de acesso falso.

As redes em contextos onde alguém tem um interesse específico. Não é um caso abstrato: diz respeito a quem trata informação que desperta um interesse dirigido — jornalismo, advocacia, investigação sensível, cargos de responsabilidade numa empresa.

As redes domésticas com equipamentos antigos. Um router sem atualizações há anos, com a palavra-passe de fábrica nunca mudada, é o ponto mais à mão de toda a cadeia. É também o único sobre o qual tens controlo direto.

Os dispositivos partilhados ou em segunda mão. Um dispositivo que passou por outras mãos pode ter um certificado adicional instalado antes. Vale a pena verificar uma vez, nas definições de segurança, na secção dos certificados ou das credenciais de confiança.

Os contextos em que não podes escolher a rede. Algumas situações profissionais ou de viagem não deixam alternativa. É aqui que a VPN — tratada na recomendação sobre a VPN para o tráfego confidencial — tem a justificação mais sólida: não acrescenta muito nas redes comuns, mas muda a situação quando não és tu a escolher a rede.

Ligação ao Framework Cyber Welfare

Este conteúdo trabalha sobretudo a leitura da ameaça: o que exige ao atacante, o que a cifragem já trava e as duas decisões que continuam do teu lado.

PilarContributo deste conteúdo
CompetênciasSaber que técnica a cifragem não cobre
ConsciênciaPerceber que aqui o adversário tem de estar no percurso
Comportamento SeguroNão contornar os avisos e não instalar certificados de terceiros

Níveis de maturidade digital.

  • FL1 – Básico. Vês a interceção como uma ideia vaga, e os avisos do browser como um incómodo.
  • FL2 – Inicial. Sabes que numa rede aberta alguém pode estar a observar, e verificas o https antes de escrever dados.
  • FL3 – Autónomo. Sabes que técnicas a cifragem trava e quais são as duas decisões que dependem de ti.
  • FL4 – Hábil. Verificas os certificados instalados nos teus dispositivos e manténs o router de casa atualizado.
  • FL5 – Especialista-Guia. Ajudas outras pessoas a pôr o risco em proporção: real, mas não quotidiano.

Nível de referência: FL3 – Autónomo.

O que podes verificar hoje

Lista breve

  • ☐ O modo «só HTTPS» está ativo no browser
  • ☐ Não contorno avisos de «o nome não corresponde»
  • ☐ Nas definições de segurança, não há certificados instalados que eu não reconheça
  • ☐ O router de casa está atualizado e já não usa a palavra-passe de fábrica
  • ☐ Se uma rede pública me pede para instalar alguma coisa, mudo para os dados do telemóvel

Para uma medida global do teu nível, podes fazer a Autoavaliação de Resiliência Digital.

Resumo

  • Todas estas técnicas exigem uma posição no percurso: proximidade ou controlo da rede.
  • Quatro em cinco são neutralizadas pela cifragem, hoje ativa quase em todo o lado.
  • A única a descoberto é o certificado instalado no dispositivo, e depende de uma ação tua.
  • O risco é real, mas não quotidiano: quem procura credenciais em grande escala usa outros caminhos.

A interceção do tráfego é, assim, um dos raros casos em que a tecnologia fez quase todo o trabalho — e em que o resto cabe em dois gestos. O que fica exposto quando a cifragem falta está descrito no impacto de uma ligação sem cifragem.

Ação concreta para hoje. Procura nas definições de segurança do teu dispositivo se há certificados instalados manualmente. Se houver e não souberes porquê, encontraste a única coisa que a cifragem não consegue proteger.

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.