Skip to main content
Alle Termen Glossary

Man-in-the-Browser Attack (MitB)

Definition

Een Man-in-the-Browser aanval treedt op wanneer malware een webbrowser infecteert, waardoor het webpagina's, transactie-inhoud kan wijzigen of extra transacties kan invoegen op een verborgen manier. Deze aanvallen zijn bijzonder gevaarlijk omdat ze veel traditionele beveiligingscontroles kunnen omzeilen, waaronder HTTPS en tweefactorauthenticatie.

Hoe een man-in-the-browser-aanval werkt

Een man-in-the-browser (MitB)-aanval leunt op malware, vaak een trojan of een kwaadaardige browserextensie, die zich in de browser van het slachtoffer installeert. Eenmaal ingenesteld haakt hij zich vast in de functies van de browser zodat hij pagina's kan lezen en herschrijven terwijl ze worden weergegeven en terwijl data wordt verzonden. Tijdens een online-banksessie kan de malware de gebruiker bijvoorbeeld de bedragen en ontvangers tonen die hij verwacht, terwijl hij de transactie die daadwerkelijk naar de server wordt gestuurd stilletjes wijzigt, of extra formuliervelden injecteert om inloggegevens te oogsten. Omdat de manipulatie plaatsvindt na de ontsleuteling, binnen de vertrouwde browser, is de manipulatie onzichtbaar voor zowel de gebruiker als de server die het verzoek ontvangt.

Waarom MitB zo gevaarlijk is

MitB verslaat controles die ervan uitgaan dat de browser zelf betrouwbaar is. De verbinding is nog steeds geldig HTTPS, dus versleuteling helpt niet; de sessie hoort bij de legitieme gebruiker, dus server-side authenticatie slaagt; en omdat de malware de live sessie in realtime manipuleert, kan hij veel one-time-password- en two-factor-schema's verslaan door mee te liften op een al geauthenticeerde sessie. De gebruiker ziet een normale, correct ogende pagina terwijl er andere data bij de backend aankomt. Dit maakt MitB een favoriet voor financiële fraude en accountovername, en het kan over sessies heen blijven bestaan totdat de onderliggende infectie op het apparaat is gevonden en verwijderd.

Je verdedigen tegen man-in-the-browser

Omdat de malware op het eigen apparaat van het slachtoffer leeft, staat endpoint-hygiëne centraal: up-to-date anti-malware, voorzichtige extensie-installatie en snel patchen. Aan de serverkant laat out-of-band transactieverificatie, waarbij de echte details op een apart kanaal zoals een mobiele app of sms worden getoond, gebruikers bedragen betrappen die in de browser zijn gewijzigd. Let op het plafond van wat mogelijk is: een infectie in de eigen browser van de bezoeker zit buiten de scripts die een site laadt, dus een third-party-scriptmonitor kan die niet opruimen. cside is relevant voor het aangrenzende geval waarin manipulatie binnenkomt via een gecompromitteerd third-party script of geïnjecteerde code op je pagina's; het analyseert die payloads op een Script-methode en kan het kwaadaardige gedrag in realtime blokkeren.

Definitie

Beschermt HTTPS tegen een man-in-the-browser-aanval?

Nee. HTTPS beveiligt data onderweg tussen de browser en server, maar een man-in-the-browser-aanval opereert binnen de browser, nadat de pagina is ontsleuteld en voordat een verzending wordt versleuteld. Het kanaal blijft geldig terwijl er met de content wordt geknoeid, dus het slotje biedt hier geen bescherming.

Definitie

Waarin verschilt man-in-the-browser van man-in-the-middle?

Een man-in-the-middle-aanvaller onderschept verkeer op het netwerkpad tussen browser en server, wat HTTPS grotendeels verslaat. Man-in-the-browser zit via malware in het endpoint zelf, dus hij ziet en bewerkt data die al is ontsleuteld. Die plaatsing laat hem versleuteling en veel two-factor-checks volledig omzeilen.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip