Что такое IP-спуфинг и как предотвращать спуфинг-атаки
Спуфинг в переводе с английского - подмена, подлог. IP-спуфинг - это подделка адреса отправителя в интернет-трафике: злоумышленник отправляет пакеты данных, в заголовке которых указан чужой IP-адрес. Приём старый, но живучий: на нём до сих пор держатся крупнейшие DDoS-атаки, а сама идея «прикинуться доверенным отправителем» лежит в основе доброй половины интернет-мошенничества - от поддельных писем до фальшивых сайтов банков.
Обычные советы по кибербезопасности звучат просто: не открывайте письма от незнакомцев, не переходите по подозрительным ссылкам. Советы здравые, но спуфинг бьёт именно по этой логике. Что, если письмо пришло будто бы от вашего начальника? Если сайт выглядит в точности как страница вашего банка? Доверие - это и есть уязвимость, которую эксплуатирует подмена.
Как устроен IP-спуфинг
Любые данные в интернете передаются пакетами. У каждого пакета есть заголовок, и в нём среди прочего записан IP-адрес отправителя - примерно как обратный адрес на конверте. Проблема в том, что базовые протоколы интернета создавались в эпоху, когда сеть строилась на доверии: адрес отправителя никто централизованно не проверяет. Записать в это поле можно что угодно.
Этим и пользуются злоумышленники. Подставив чужой адрес, они добиваются одной из двух целей: либо скрыть источник атаки, либо выдать себя за доверенный узел, которому жертва - человек или система - привыкла верить.
Зачем подделывают IP-адреса
DDoS-атаки
Самое массовое применение IP-спуфинга. Атакующий рассылает миллионы запросов с поддельными случайными адресами отправителя - отфильтровать такой поток по источнику почти невозможно, ведь источники каждый раз «разные». Есть и более коварный вариант - атака с отражением: запросы отправляются публичным серверам, но в поле отправителя подставлен адрес жертвы, и лавина ответов обрушивается на неё. Сайт или сервис захлёбывается и перестаёт отвечать, а бизнес теряет клиентов и выручку. Нередко за этим следует требование выкупа за прекращение атаки.
Обход доверия между устройствами
В корпоративных и домашних сетях устройства часто доверяют друг другу «по адресу»: трафик из внутренней сети считается безопасным. Если злоумышленник подделает адрес доверенного узла, он может проскочить через фильтры, перехватить сессию или внедрить вредоносные данные в поток. Так атака на одно скомпрометированное устройство превращается в доступ ко всей сети - офисной или домашней.
Атаки «человек посередине»
Подмена работает не только на уровне IP. В локальной сети - например, в открытом Wi-Fi кафе или аэропорта - злоумышленник может выдать своё устройство за роутер (ARP-спуфинг) и незаметно пропускать весь ваш трафик через себя. Родственный приём - DNS-спуфинг: вам подсовывают поддельный ответ на запрос адреса сайта, и вместо настоящего онлайн-банка вы попадаете на его точную копию, которая крадёт логин и пароль.
Подделка отправителя в письмах
Строго говоря, e-mail-спуфинг - отдельная техника, но цель та же: письмо выглядит отправленным с адреса коллеги, банка или сервиса, которым вы пользуетесь. Внутри - заражённое вложение «Квартальный отчёт» или ссылка на фишинговую страницу. Расчёт на то, что знакомому имени в поле «От кого» вы поверите не глядя.
Чем это грозит обычному пользователю
Может показаться, что спуфинг - головная боль компаний, а частному пользователю опасаться нечего. Увы, это не так. Во-первых, деньги лежат в основном на частных счетах, и личные данные - логины, пароли, реквизиты карт - главный товар киберпреступности. Во-вторых, границы между «рабочим» и «домашним» давно стёрлись: мы читаем корпоративную почту со своих смартфонов и подключаем рабочие ноутбуки к домашнему Wi-Fi. Взлом на одной стороне легко «просачивается» на другую.
Отдельная зона риска - домашние устройства без защиты: телевизоры, приставки, камеры, колонки. Одно заражённое устройство в сети ставит под удар все остальные, а обновляются такие гаджеты, мягко говоря, нерегулярно.
Как защититься от спуфинг-атак
Полностью «запретить» подделку адресов отдельный пользователь не может - это вопрос архитектуры сетей и дисциплины провайдеров. Но сделать так, чтобы спуфинг не работал против вас, вполне реально.
- Шифруйте трафик. Главное противоядие от подмены - криптография. Злоумышленник может подделать IP-адрес, но не может подделать ключи шифрования. Если соединение зашифровано, перехваченный трафик бесполезен, а вклиниться в сессию «человеком посередине» не выйдет. Следите за HTTPS в адресной строке и используйте VPN - тогда зашифровано будет вообще всё соединение, а не только отдельные сайты.
- Скрывайте свой реальный IP-адрес. Атаковать адрес, которого не видно, затруднительно. При подключении через VPN сайты и посторонние наблюдатели видят адрес VPN-сервера, а не вашего домашнего роутера. Проверить, какой адрес виден сейчас, можно на странице проверки IP.
- Не доверяйте полю «От кого». Письмо от «банка» или «начальника» с неожиданным вложением или просьбой срочно что-то оплатить - повод не кликать, а перепроверить по другому каналу: позвонить, написать в мессенджере, зайти на сайт вручную.
- Обновляйте роутер и устройства. Свежая прошивка роутера, смена заводского пароля администратора и отключение ненужных функций удалённого доступа закрывают самые типовые дыры домашней сети.
- Осторожнее с публичным Wi-Fi. Именно в открытых сетях процветают ARP- и DNS-подмены. Если приходится работать из кафе или аэропорта - включайте VPN до того, как открыть почту или банк.
Владельцам сайтов и небольших компаний стоит добавить к этому списку защиту на стороне инфраструктуры: сервисы фильтрации DDoS-трафика у хостинг-провайдера, настроенные записи SPF, DKIM и DMARC против подделки писем от вашего домена и сегментацию внутренней сети, чтобы взлом одного устройства не открывал доступ ко всем остальным.
Роль VPN в защите от подмены
VPN закрывает сразу несколько векторов спуфинга. Весь трафик между вашим устройством и сервером Le VPN идёт через зашифрованный туннель: перехватить и прочитать его нельзя, подменить DNS-ответы или вклиниться в соединение в публичном Wi-Fi - тоже. Ваш реальный IP-адрес скрыт, так что связать ваши действия в сети с вами и вашим местоположением не получится.
Le VPN поддерживает современные протоколы - OpenVPN, WireGuard, IPSec/IKEv2 и Stealth WireGuard с обфускацией трафика для сетей с жёсткими блокировками - и предлагает серверы более чем в 100 локациях. Одна подписка защищает до пяти устройств одновременно, а если настроить VPN на домашнем роутере, под защитой окажется вся домашняя сеть, включая телевизоры и прочие устройства, на которые VPN-приложение не поставишь. Дополнительный уровень - встроенная блокировка онлайн-угроз, которая отсекает известные фишинговые и вредоносные домены ещё на уровне DNS.
Заключение
IP-спуфинг и его родственники - от поддельных писем до фальшивых DNS-ответов - эксплуатируют самое уязвимое место любой системы: доверие. Хорошая новость в том, что против шифрования эти приёмы бессильны: адрес подделать можно, ключи - нет. Здоровая подозрительность к «срочным» письмам, обновлённые устройства и зашифрованное соединение сводят риск к минимуму. Начните с последнего пункта: выберите тариф Le VPN - на первую покупку действует 30-дневная гарантия возврата денег, так что убедиться в надёжности сервиса можно без всякого риска.