Открыть сервис

Атака по маске

Атака по маске — в информационной безопасности способ несанкционированного доступа к данным или системе, при котором злоумышленник подменяет свой сетевой идентификатор (IP-адрес, MAC-адрес, имя пользователя) идентификатором легитимного устройства или пользователя, которому доверяет инфраструктура. Термин часто используется как синоним спуфинга (англ. spoofing — подмена, мистификация), однако в русскоязычной практике под «атакой по маске» чаще понимают более узкий класс атак, связанных с обходом систем контроля доступа на основе доверия к адресу источника.

Сущность и принцип действия

Атака основана на эксплуатации механизмов аутентификации, которые проверяют только сетевой адрес отправителя, но не подтверждают его подлинность криптографически. Злоумышленник формирует пакеты данных, в которых поле «адрес отправителя» заполняется чужим значением (например, IP-адресом доверенного сервера). Если сетевое оборудование и приложения не фильтруют входящий трафик по дополнительным признакам, запрос принимается как легитимный.

Ключевое отличие от перехвата (MITM) — атакующий не обязательно находится на пути следования трафика. Он отправляет поддельные запросы напрямую, выдавая себя за доверенный узел. Успех зависит от того, насколько глубоко система доверяет сетевому уровню.

Основные виды

IP-спуфинг

Подмена IP-адреса источника. Используется для обхода списков контроля доступа (ACL), межсетевых экранов и систем, доверяющих определённым подсетям. Часто применяется в комбинации с другими атаками: для переполнения буфера, в DDoS-атаках (отражённые атаки, где ответы направляются жертве) или для обхода аутентификации по IP.

ARP-спуфинг (ARP-отравление)

Атака на канальном уровне в локальных сетях Ethernet. Злоумышленник отправляет поддельные ARP-ответы, связывая IP-адрес шлюза (или жертвы) со своим MAC-адресом. Весь трафик жертвы начинает проходить через атакующего, что позволяет перехватывать данные, модифицировать их или проводить атаку «человек посередине».

MAC-спуфинг

Подмена MAC-адреса сетевого интерфейса. Применяется для обхода фильтрации по MAC-адресам на коммутаторах и точках доступа Wi-Fi, а также для имитации легитимного устройства в сетях с портовой аутентификацией (802.1X).

DNS-спуфинг (отравление кэша DNS)

Подмена ответов DNS-сервера. Жертва, запрашивающая адрес легитимного сайта, получает поддельный ответ с IP-адресом атакующего сервера. В результате пользователь подключается к фишинговому ресурсу, не подозревая подмены.

Цели и последствия

Атаки по маске преследуют различные цели:

  • Обход аутентификации: получение доступа к сервисам, где идентификация построена на доверии к IP-адресу (например, внутренние административные панели).
  • Перехват и модификация данных: в случае ARP- и DNS-спуфинга злоумышленник получает возможность читать и изменять трафик.
  • Инициирование DDoS-атак: использование поддельных адресов для направления ответных пакетов на жертву (отражённые атаки).
  • Сокрытие следов: маскировка истинного источника вредоносной активности.

Методы защиты

Фильтрация трафика

Межсетевые экраны и маршрутизаторы настраиваются на отбрасывание пакетов с адресами, не соответствующими топологии сети (антиспуфинговая фильтрация, RFC 2827, RFC 3704). На границе сети блокируются пакеты с внутренними IP-адресами, приходящие извне.

Криптографическая аутентификация

Использование протоколов, не доверяющих сетевому уровню: IPsec, SSH, TLS, Kerberos. Даже если адрес подделан, злоумышленник не сможет пройти проверку подлинности без секретных ключей.

Динамические ARP-проверки

На коммутаторах включается Dynamic ARP Inspection (DAI) и IP Source Guard, которые сверяют соответствие MAC-IP-порт и отбрасывают несоответствующие пакеты.

DNSSEC

Расширение DNS, добавляющее цифровые подписи к ответам DNS-серверов, что исключает подмену записей без наличия закрытого ключа зоны.

Примеры из практики

Классическим примером является атака на банковские системы в начале 2000-х, когда злоумышленники подделывали IP-адреса доверенных клиентских терминалов для перевода средств. В современных условиях атаки по маске чаще выступают как вспомогательный этап в многоступенчатых вторжениях, особенно в корпоративных сетях, где внутренние сервисы могут доверять адресам из «белых списков».

Источники

  • RFC 2827 — Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing
  • RFC 3704 — Ingress Filtering for Multihomed Networks
  • Столлингс В. «Криптография и защита сетей: принципы и практика»
  • Бирюков А. А. «Информационная безопасность: защита и нападение»

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →