Cyfryzacja ma również swoje minusy. Wraz z rosnącą popularnością sieci coraz więcej cyberprzestępców próbuje uzyskać dostęp do Twoich wrażliwych danych lub uszkodzić Twój system poprzez atak. W tym celu hakerzy stosują różne metody, aby ukryć Twoją tożsamość. Jedną z nich jest tzw. spoofing IP, który wykorzystuje słabość systemową w protokole TCP/IP. W tym artykule wyjaśniamy, jak dokładnie działa IP spoofing i jak można najlepiej chronić się przed takimi atakami.
- Za pomocą spoofingu IP hakerzy mogą sparaliżować całe sieci komputerowe lub łatwo obejść uwierzytelnianie oparte na protokole IP.
- IP spoofing w swojej pierwotnej formie był już tematem w kręgach ekspertów w latach osiemdziesiątych.
- Ulepszone zabezpieczenia IPv6 sprawiają, że ataki spoofingowe są znacznie trudniejsze.
Spis treści
Czym jest IP spoofing i gdzie jest stosowany?
W przypadku spoofingu IP hakerzy wykorzystują słabości systemowe w rodzinie protokołów TCP/IP, aby ukryć własne IP i wysyłać pakiety danych z fałszywego adresu lub infiltrować obce systemy komputerowe. Aby to zrobić, sprawiają, że odbiorca wierzy, że dane pochodzą z godnego zaufania źródła.
Zasadniczo rozróżnia się dwa rodzaje spoofingu IP:
- W przypadku „non-blind spoofing „atakujący znajduje się w tej samej podsieci co ofiara i wykorzystuje skradziony adres IP do przechwytywania lub manipulowania ruchem danych pomiędzy dwoma lub więcej komputerami (ataki typu „man-in-the-middle“).
- Z kolei w „blind spoofing“ atakujący znajduje się poza podsiecią. Stamtąd wysyła pakiety danych do ofiary, aby móc wyciągnąć wnioski o numerach sekwencyjnych z potwierdzeń odbioru.
W kontekście ataków Dos i DDoS coraz częściej wykorzystywany jest również tzw. SYN flooding. Za pomocą „przywłaszczonych“ komunikatów ACK celowo uruchamiane są bloki usług, które następnie prowadzą do przeciążenia poszczególnych elementów infrastruktury IT .

Dobrze wiedzieć: Adres IP można zamaskować również poprzez serwer proxy, ale ten jedynie przekazuje pakiety dalej. Oznacza to, że nawet przy zamaskowanych adresach hakerzy mogą zostać zidentyfikowani na podstawie plików dziennika serwera proxy.
Jak technicznie wygląda fałszowanie adresu IP?

Każdy pakiet IP zawiera w swoim nagłówku adres źródłowy i docelowy, dla których nie ma dziś jeszcze wystarczającej ochrony przed manipulacją. Oznacza to, że nie są one ani szyfrowane, ani sprawdzane pod kątem poprawności. W zasadzie odbiorca musi więc ślepo ufać, że pakiety rzeczywiście pochodzą z podanego adresu.
W przypadku prostego ataku spoofingowego haker nie uzyskuje dostępu do ruchu danychjako takiego. Może on jedynie zmienić wpis adresu w danym pakiecie, podczas gdy rzeczywisty adres IP pozostaje bez zmian. Odpowiedź na wysłane dane nie dociera więc bezpośrednio do atakującego, lecz jest przekazywana do komputera o przekierowanym adresie IP.
Pakiety TCP są ze swej strony oznaczone unikalnym numerem sekwencyjnym, który służy do zagwarantowania kompletnej i wolnej od duplikatów transmisji. Jeśli jednak haker wejdzie na ścieżkę komunikacyjną pod fałszywą tożsamością („session hijacking“), może stosunkowo łatwo przewidzieć nadchodzące numery sek wencyjne i w ten sposób działać w tle według własnego uznania.
Ponadto uczestnicy uwierzytelniają się tylko na początku komunikacji. Po nawiązaniu połączenia automatycznie zakłada się, że parametry drugiej strony nie ulegają już zmianie.
Warto wiedzieć: Komputery, których adres IP został przejęty, mogą same stać się celem ataku lub mogą zostać wykorzystane w sieci jako narzędzie ataku. W obu przypadkach sam haker pozostaje nieznany.
Jak mogę się chronić przed spoofingiem IP?
IP spoofingdziała z każdego miejsca, atakowany komputer musi mieć jedynie połączenie z internetem. Z tego powodu większość środków zaradczych jest skierowana przede wszystkim na konfiguracje zabezpieczeń, autoryzacje i kontrole dostępu.

Problem ten zaprząta głowy informatyków i specjalistów ds. bezpieczeństwa od kilkudziesięciu lat. Sam fakt, że ataki DoS i DDoS można przeprowadzać z taką łatwością, sprawia, że IP spoofing jest jedną z najpopularniejszych metod przestępczych w Internecie. W przeszłości często pojawiały się więc głosy, że dostawcy internetu powinni specjalnie filtrować ruch danych i rejestrować odpowiednie pakiety, w tym adresy źródłowe, poza siecią, a następnie je odrzucać.
To, co brzmi tak prosto, jest nie tylko sporym wysiłkiem, ale także kwestią kosztów. Z tych powodów nikt do tej pory nie chciał się tak naprawdę zająć realizacją.
3.1 IPv6 kładzie kres spooferom

Zmieniony protokół IPv6 oferuje ulepszone zabezpieczenia w porównaniu do swojego poprzednika IPv4. Należą do nich np. nowe (opcjonalne) techniki szyfrowania i procedury uwierzytelniania, dzięki którym w niedalekiej przyszłości spoofing IP całkowicie wygaśnie. W tej chwili jednak nie wszystkie popularne urządzenia sieciowe obsługują nowy protokół. Co więcej, przejście na nowy protokół potrwa zapewne jeszcze jakiś czas.
Oczywiście nie oznacza to, że jesteś po prostu bezradny wobec ataków typu obfuscation. Aby odeprzeć ataki typu IP spoofing, możesz również sam podjąć działania i skonfigurować odpowiednie środki ochronne:
- Jednym z możliwych środków zaradczych przeciwko IP spoofingowi są filtry pakietów na routerze lub bramie. Analizują one przychodzące pakiety i odrzucają wszystkie te, które mają adres źródłowy komputera z wewnątrz sieci. W ten sposób hakerzy nie mogą podrobić adresu wewnętrznego komputera z zewnątrz. Z tego samego powodu należy również filtrować adresy pakietów wychodzących i odrzucać wszystkie te, których adres źródłowy nie znajduje się w obrębie sieci.
- Zzasady nie należy używać metod uwierzytelniania opartych na hostach i przeprowadzać wszystkie metody logowania za pomocą połączeń szyfrowanych. Nie tylko zapobiega to atakom typu spoofing, ale także podnosi standardy bezpieczeństwa w sieci.
- Jeśli to możliwe, wymień wszystkie stare systemy operacyjne, programy i urządzenia sieciowe, ponieważ zazwyczaj nie spełniają one już obecnych standardów bezpieczeństwa. Oprócz podatności na spoofing IP, często posiadają one liczne inne luki w zabezpieczeniach, które mogą wykorzystać cyberprzestępcy.

Dobrze wiedzieć: Większość obecnych firewalli ma już wbudowane narzędzie antyspoofingowe, które randomizuje numery sekwencji TCP. W ten sposób przewidywanie nadchodzących numerów jest znacznie utrudnione.