Suplantación de IP
¿Qué es Suplantación de IP?
Suplantación de IPFalsificación de la dirección IP de origen de los paquetes de red para hacerse pasar por otro host, evadir filtros o amplificar ataques de denegación de servicio.
La suplantación de IP reescribe el campo de dirección de origen de 32 bits (IPv4) o 128 bits (IPv6) de la cabecera de un paquete para que parezca provenir de una máquina distinta. Dado que la Internet clásica reenvía los datagramas basándose únicamente en el destino y nunca verifica el origen, un host puede emitir paquetes que declaren casi cualquier procedencia. Los atacantes lo explotan para eludir ACLs que confían en direcciones específicas, ocultar el origen de los escaneos, montar ataques TCP ciegos o fuera de ruta (off-path) y, de forma más dañina, alimentar los DDoS de reflexión/amplificación: el atacante envía consultas pequeñas a reflectores abiertos (DNS, NTP, memcached, CLDAP) con la IP de la víctima como origen falsificado, de modo que cada respuesta grande aterriza sobre la víctima.
La técnica sustenta las mayores inundaciones registradas. El ataque Smurf de 1997 falsificaba la dirección de la víctima en peticiones ICMP echo enviadas a broadcast, de modo que subredes enteras respondían. En febrero de 2018, GitHub fue golpeado por una inundación de amplificación de memcached de ~1,35 Tbps construida enteramente sobre UDP falsificado al puerto 11211, y días después una aún mayor golpeó a un proveedor estadounidense.
La solución reside en su mayor parte en los operadores de red, no en la víctima. El BCP 38 (RFC 2827) y el filtrado de ingreso del BCP 84, el Reenvío por Ruta Inversa unicast (uRPF) y la Validación de Direcciones de Origen (SAVI) descartan los paquetes falsificados en el borde antes de que salgan. Los transportes autenticados (TLS, IPsec) y los números de secuencia aleatorios de TCP derrotan la suplantación aguas abajo.
flowchart LR
A[Atacante] -->|origen = IP de la víctima| R[Reflector abierto<br/>DNS / NTP / memcached]
R -->|respuesta grande al origen falsificado| V[(Víctima)]
subgraph Defensa
E[Router de borde: BCP 38 / uRPF]
end
A -.paquete falsificado descartado.-> E● Ejemplos
- 01
Inundaciones por amplificación DNS o NTP enviadas con la IP de la víctima como origen para que los reflectores respondan a la víctima.
- 02
Evadir una lista interna de permitidos enviando solicitudes con la IP de origen de un socio de confianza.
● Preguntas frecuentes
¿Qué es Suplantación de IP?
Falsificación de la dirección IP de origen de los paquetes de red para hacerse pasar por otro host, evadir filtros o amplificar ataques de denegación de servicio. Pertenece a la categoría de Ataques y amenazas en ciberseguridad.
¿Qué significa Suplantación de IP?
Falsificación de la dirección IP de origen de los paquetes de red para hacerse pasar por otro host, evadir filtros o amplificar ataques de denegación de servicio.
¿Cómo defenderse de Suplantación de IP?
Las defensas contra Suplantación de IP combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Suplantación de IP?
Nombres alternativos comunes: Falsificación de dirección de origen.