マン・オン・ザ・サイド攻撃は、コンピュータセキュリティにおけるアクティブ攻撃の一種で、マン・イン・ザ・ミドル攻撃 に類似しています。マン・イン・ザ・ミドル攻撃のようにネットワークノードを完全に制御するのではなく、攻撃者は通信チャネルへの通常のアクセス権しか持たず、トラフィックの読み取りや新しいメッセージの挿入は可能ですが、他の参加者が送信したメッセージの変更や削除はできません。攻撃者はタイミングの優位性を利用して、被害者の要求に対する応答が正当な応答よりも先に到着するようにします。
実際の攻撃では、攻撃者が送信した応答パケットを使用して、被害者のコンピュータにマルウェアを配置することができます。 [ 1 ]タイミングの優位性が必要なため、攻撃の実行は困難です。これは、たとえばインターネットのバックボーンなど、ネットワーク内で特権的な位置が必要となるためです。[ 2 ]この種の攻撃は、ローカルネットワーク内で実行される可能性があり(特権的な位置を前提として)、研究によると、重要なインフラストラクチャ内で成功していることが示されています。[ 3 ]
2013年の世界的な監視活動の暴露により、米国国家安全保障局(NSA)がQUANTUMプログラムを通じて標的にマルウェアを感染させるために、横から攻撃する手法を広く用いていることが明らかになった。[ 1 ]
GitHubは2015年にこのような攻撃を受けた。[ 4 ]ロシアの脅威グループは2019年に同様の攻撃を受けた可能性がある。
マン・オン・ザ・サイド攻撃は、エドワード・スノーデンがNSAの量子挿入プロジェクトに関する情報をリークした後、より広く知られるようになった用語です。マン・オン・ザ・サイド攻撃では、サイバー攻撃者がオンラインで通信している2人または2つの当事者間の会話に介入します。サイバー攻撃者は、2つの当事者間の通信を傍受し、メッセージを挿入することができます。[ 5 ]ただし、サイバー攻撃者は通信チャネル上の信号を削除することはできません。マン・オン・ザ・サイド攻撃は、オンラインファイルのダウンロードを取得する際にウェブサイトに適用できます。サイバー攻撃者は衛星を介して信号を受信し、攻撃を実行できます。居住地に衛星アンテナがあれば、送信を読み取り、信号を受信できます。衛星はレイテンシが高い傾向があるため、サイバー攻撃者は、一方の当事者からの実際の応答が衛星リンクを介して他方に到達する前に、注入した応答を被害者に送信するのに十分な時間があります。[ 5 ]したがって、これが攻撃者がタイミングの優位性に頼る理由です。
中間者攻撃とサイド攻撃の主な違いは、中間者攻撃者はメッセージや信号の送信を傍受してブロックできるのに対し、サイド攻撃者は相手側が正当な応答を受け取る前にメッセージや信号を傍受して挿入できる点です。
2019年に、ロシアの脅威グループがマルウェアをインストールすることで、マンオンザサイド攻撃を考案した可能性があると報告されました。被害者がインターネットを使用して特定のウェブサイトでファイルのダウンロードを要求すると、そこにいたマンオンザサイド攻撃者は、被害者がファイルをダウンロードしようとしていることを認識していました。マンオンザサイド攻撃者は被害者がファイルをダウンロードするのを阻止できなかったため、被害者が要求されたダウンロードファイルという正当な応答を受け取る前に、サーバーを傍受して被害者に信号を送ることができました。[ 6 ]その後、攻撃者は傍受して、被害者を302エラーサイトに誘導するメッセージを送信し、被害者はファイルが削除されたか、単にダウンロードできないと考えました。しかし、被害者はウェブサイトのファイルダウンロードから正当な応答を受け取ったとしても、サーバーがすでに汚染されているため、攻撃チームからいわゆる適切な応答を受け取ったため、正当なウェブサイトとファイルを見ることはできませんでした。[ 7 ] 302 エラーのサイトで、攻撃チームは被害者を、攻撃チームが制御・運営する別の Web サイトへ誘導し、そこで目的のファイルをダウンロードさせようとした。被害者は、攻撃チームのサーバーに接続したことを知らず、画面上ではこのサイトが動作しており、ようやくファイルをダウンロードできると表示されるため、ファイルのダウンロードを開始した。[ 8 ]しかし、攻撃チームは既に正規の Web サイトから元のファイルを見つけ、マルウェアの断片を含めるようにファイルを改変し、被害者に送り返していた。被害者がリンクをクリックしてファイルのダウンロードを開始すると、既にマルウェアを含むファイルをダウンロードしていた。
2015年、2つのGitHubリポジトリは、横行攻撃によるフラッディング攻撃を受けました。中国国外のユーザーが中国のウェブサイトを閲覧しようとすると、自動的にウェブサイトにリダイレクトされる前に、中国のインターネットインフラストラクチャを通過する必要があります。インフラストラクチャは、ユーザーが閲覧したい正規の中国のウェブサイトへのリクエストを、変更を加えることなく許可します。ウェブサイトから応答が返されますが、中国のインターネットインフラストラクチャを通過する際に、ユーザーに返される前に応答が変更されます。この変更には、BaiduアナリティクススクリプトがBaiduのみにアクセスするものから、ユーザーがウェブサイトを閲覧し続ける際に2つのGitHubリポジトリへのアクセスを要求するものに変更されるマルウェアが含まれていました。[ 9 ]中国の検索エンジンBaiduの閲覧を続けることができたユーザーは、応答にGitHubへのアクセスを要求する悪意のあるスクリプトが埋め込まれていることを全く知らなかったため、無実でした。[ 9 ]これは、中国のウェブサイトにアクセスしようとした中国国外のすべてのユーザーに発生し、その結果、2 つの GitHub リポジトリに非常に大量のリクエストが送信されました。GitHub が処理しなければならなかった膨大な負荷により、サーバーが過負荷状態になり、攻撃を受けました。