Man-in-the-middle (MITM, "ortadaki adam") saldırısı, birbiriyle konuştuğunu sanan iki taraf arasına saldırganın gizlice girip trafiği dinlediği ya da değiştirdiği bir saldırı türüdür. Sen bankanın sitesiyle doğrudan konuştuğunu sanırsın; oysa verilerin önce saldırganın elinden geçer, o da onu karşı tarafa iletir — saldırının adı tam olarak buradan gelir.
Bu yazı yeni başlayanlar için hazırlandı. Amacımız saldırı öğretmek değil; MITM'in mantığını, gerçek hayattaki hâllerini ve en önemlisi kendini nasıl koruyacağını göstermek. Çünkü bir saldırıyı anlamak, ona karşı doğru savunmayı kurmanın ilk adımıdır.
Ortadaki adam saldırısı nasıl çalışır?
Normalde cihazın ile bağlandığın sunucu arasında doğrudan bir "hat" vardır. MITM saldırısında saldırgan bu hattın ortasına yerleşir: senden çıkan isteği yakalar, okur (bazen değiştirir) ve sunucuya iletir; dönen cevabı da aynı şekilde sana ulaştırır. İletişim kesilmediği için iki taraf da her şeyin normal olduğunu düşünür. Saldırganın araya girebilmesi için çoğunlukla seninle aynı ağda olması ya da trafiğini kendine yönlendirebilmesi gerekir.
MITM saldırısının türleri nelerdir?
Ortadaki adam tek bir teknik değil, "araya girme" hedefine farklı yollarla ulaşan bir saldırı ailesidir. Kimi ağ katmanında, kimi DNS ya da tarayıcı seviyesinde çalışır. Aşağıdaki tablo yeni başlayanların en sık duyacağı türleri ve her birine karşı temel savunmayı özetliyor.
| Tür | Kısaca ne yapar? | Temel savunma |
|---|---|---|
| ARP spoofing | Yerel ağda saldırgan kendini "ağ geçidi" gibi tanıtıp trafiği üstünden geçirir. | Statik ARP, ağ segmentasyonu, DAI (Dynamic ARP Inspection) |
| DNS spoofing | Alan adı sorgularına sahte cevap verip seni sahte siteye yönlendirir. | DNSSEC, güvenilir DNS, HTTPS doğrulaması |
| Evil Twin (sahte Wi-Fi) | Gerçek gibi görünen sahte bir Wi-Fi ağı kurar; bağlananların trafiğini görür. | Bilinmeyen açık ağlardan kaçınmak, VPN |
| SSL stripping | HTTPS bağlantısını gizlice şifresiz HTTP'ye düşürmeye çalışır. | HSTS, "https://" ve kilit simgesini kontrol etmek |
| Oturum ele geçirme | Şifresiz akan oturum çerezini çalıp senmiş gibi giriş yapar. | Uçtan uca HTTPS, güvenli/HttpOnly çerezler |
ARP spoofing neden bu kadar etkili?
Yerel ağlarda cihazlar birbirini IP değil MAC adresiyle bulur ve bu eşleşmeyi ARP protokolüyle öğrenir. ARP'nin sorunu, gelen cevapları doğrulamamasıdır: "ben ağ geçidiyim" diyen sahte bir cevap gelirse cihaz buna inanır. Saldırgan bu boşluğu kullanarak trafiği kendi üstünden geçirebilir. Bu yüzden ARP spoofing, aynı ağdaki (örneğin ofis veya kampüs Wi-Fi'si) klasik bir MITM zeminidir. Savunmada ağı bölmek ve ARP denetimi açmak işe yarar.
HTTPS ve şifreleme beni MITM'den korur mu?
Büyük ölçüde evet. HTTPS, trafiğini şifreleyip sunucunun sertifikasını doğruladığı için saldırganın araya girse bile içeriği okuması ya da fark ettirmeden değiştirmesi çok zorlaşır. Ama iki tuzağa dikkat: Birincisi, tarayıcının verdiği "sertifika geçersiz" uyarısını görmezden gelip devam etmek korumayı çöpe atar. İkincisi, SSL stripping ile bağlantı şifresiz HTTP'ye düşürülmeye çalışılabilir. Bu yüzden adres çubuğunda gerçekten https:// olduğundan emin ol ve sertifika uyarılarını asla "geç" deyip atlama.
Halka açık Wi-Fi neden en büyük risk?
Kafede, havaalanında veya AVM'de bağlandığın açık Wi-Fi, MITM için en rahat ortamdır çünkü saldırganın seninle aynı ağda olması yeterlidir. Ayrıca gerçek ağa çok benzeyen sahte bir "Evil Twin" ağı kurmak da kolaydır; sen farkında olmadan saldırganın ağına bağlanabilirsin. Bu yüzden açık ağlarda mümkünse hassas işlem (bankacılık, önemli girişler) yapma; yapman gerekiyorsa güvenilir bir VPN kullanarak trafiğini uçtan uca şifrele.
Kendini ortadaki adam saldırısından nasıl korursun?
İyi haber şu: MITM'e karşı korunmak çoğunlukla birkaç sağlam alışkanlığa bağlı. Yeni başlayan biri için pratik kontrol listesi:
- HTTPS'i kontrol et: Hassas sitelerde adres çubuğunda "https://" ve kilit simgesi olmalı.
- Sertifika uyarılarını ciddiye al: "Bağlantınız gizli değil" uyarısını asla geçme.
- Açık Wi-Fi'de VPN kullan: Trafiğini uçtan uca şifreler, araya gireni işe yaramaz kılar.
- Cihaz ve tarayıcını güncelle: Güncellemeler SSL stripping gibi bilinen zayıflıkları kapatır.
- İki adımlı doğrulama (2FA) aç: Oturum çalınsa bile ikinci faktör ek engel çıkarır.
- Bilinmeyen ağlara otomatik bağlanmayı kapat: Sahte "Evil Twin" ağlarına düşme riskini azaltır.
Savunmacı bir MITM'i nasıl fark eder?
Blue team (savunma) tarafında en klasik ipucu, ağ geçidiyle aynı MAC adresine sahip beklenmedik cihazlar görmektir — bu ARP spoofing işareti olabilir. Kendi ağında ARP tablonu şu komutla listeleyebilirsin:
arp -a
Aynı fiziksel adresin (MAC) birden fazla IP'de görünmesi ya da ağ geçidinin MAC'inin beklenmedik şekilde değişmesi şüphe uyandırmalı. Ağ trafiğini paket seviyesinde incelemek için Wireshark gibi araçlar da kullanılır; kurumsal ortamlarda ise ARP denetimi ve ağ izleme sistemleri anomalileri otomatik yakalar.
Yasal ve etik uyarı: ettercap, bettercap, mitmproxy gibi MITM araçları yalnızca kendi laboratuvarında veya yazılı izinli testlerde kullanılmalıdır. Başkasının ağına veya trafiğine izinsiz müdahale etmek Türkiye'de suçtur (5237 sayılı TCK bilişim suçları). Bu yazının amacı riskleri anlamak ve savunmayı güçlendirmektir.
MITM'i gerçekten öğrenmenin en iyi yolu güvenli bir ortamda pratik yapmaktır. pratik.altaysec.com.tr üzerinde ücretsiz CTF alıştırmalarıyla ağ ve trafik analizini deneyebilir, labs.altaysec.com.tr'de tarayıcı içinde çalışan laboratuvarlarla kavramları elleyerek pekiştirebilirsin.
Sık Sorulan Sorular
Man-in-the-middle saldırısı en çok nerede olur?
En sık halka açık ve güvensiz Wi-Fi ağlarında görülür; çünkü saldırganın seninle aynı ağda olması yeterlidir. Ofis ya da kampüs gibi paylaşımlı yerel ağlar da ARP spoofing için uygun zemindir. Kendi mobil verini veya güvenilir bir VPN kullanmak bu riski ciddi ölçüde azaltır.
HTTPS kullanan bir site MITM'e karşı güvenli midir?
HTTPS koruma sağlar ama sihirli değildir. Trafiği şifreleyip sunucu sertifikasını doğruladığı için araya gireni büyük ölçüde etkisiz kılar. Ancak sertifika uyarılarını görmezden gelmek ya da bağlantının şifresiz HTTP'ye düşürülmesi (SSL stripping) korumayı zayıflatabilir. Bu yüzden "https://" olduğundan emin ol ve uyarıları asla atlama.
VPN, ortadaki adam saldırısını tamamen engeller mi?
Güvenilir bir VPN, trafiğini uçtan uca şifrelediği için açık Wi-Fi'de araya giren birinin verini okumasını çok zorlaştırır ve pratikte güçlü bir savunmadır. Yine de VPN her senaryoyu kapatmaz; kötü amaçlı yazılım bulaşmış bir cihaz veya sahte sertifika kabul etmek gibi durumlarda risk sürer. VPN'i tek başına değil, HTTPS ve 2FA gibi önlemlerle birlikte kullan.
Bir MITM saldırısına uğradığımı nasıl anlarım?
Kesin bir belirti her zaman olmayabilir, ama bazı işaretler şüphe uyandırmalı: beklenmedik sertifika uyarıları, tanıdık sitelerin "güvensiz" görünmesi, oturumların garip şekilde düşmesi ya da yönlendirmeler. Teknik olarak ARP tablonda (arp -a) aynı MAC adresinin birden çok IP'de görünmesi de ARP spoofing işareti olabilir. Şüphe halinde ağı değiştir, şifrelerini güvenli bir bağlantıdan yenile.