MAC スプーフィング
MAC スプーフィング とは何ですか?
MAC スプーフィングネットワークインターフェースの MAC アドレスを書き換え、他端末へのなりすまし、MAC フィルタ回避、追跡回避に利用する手法。
MAC スプーフィングは、NIC に焼かれた MAC アドレスをソフトウェア的に攻撃者指定のものへ書き換えます。MAC フィルタリング、キャプティブポータルの許可リスト、ハードウェアアドレスに紐づくライセンスに依存する環境では、これだけで不正アクセスが可能になります。公衆 Wi-Fi の端末別利用枠の回避、ディオース対策の無効化、セグメント分けの甘いネットワークでの DHCP リース乗っ取りなどにも用いられます。対策には 802.1X、NAC によるポスチャ検査、DHCP スヌーピングと連携した Dynamic ARP Inspection があり、MAC を認証に使わないことが重要です。
技術的には、この書き換えはごく簡単です。MAC アドレスは通信相手に検証されることがないため、ip link set dev eth0 address、macchanger、あるいはドライバのレジストリキーによって、NIC がすべてのイーサネットフレームや 802.11 フレームで通知する値を書き換えられます。先頭 24 ビットは IEEE が割り当てる OUI(組織固有識別子)であるため、攻撃者は実在するベンダのプレフィックスをクローンして紛れ込むことがよくあります。プライバシー機能によって MAC スプーフィングが一般化すると、防御の様相は一変しました。iOS 14(2020) と Android 10 は、受動的な位置追跡を防ぐために SSID ごとにランダム化した MAC を発信するようになり、Windows 10 も同じ機能を提供しています。これにより MAC ベースの端末許可リストは業界全体で機能しなくなり、企業は証明書ベースの 802.1X/EAP-TLS や、リンク層の識別のための MACsec(IEEE 802.1AE) へと移行しました。偽装した MAC は単体では、ネットワークが誤って第 2 層を信頼している場合にのみ通用し、暗号学的な認証に対しては何の効果もありません。
flowchart TD
A[攻撃者の端末] --> B[信頼された端末の MAC を読み取る]
B --> C[NIC のアドレスを設定: macchanger / ip link]
C --> D[NIC がフレームでクローンした MAC を通知]
D --> E{ネットワークは第 2 層を信頼するか?}
E -- MAC フィルタ / キャプティブポータル --> F[アクセス許可 - 回避成功]
E -- 802.1X / EAP-TLS / MACsec --> G[拒否 - 証明書が必要]● 例
- 01
認可済みノート PC の MAC をクローンして Wi-Fi の MAC フィルタを回避する。
- 02
Wi-Fi の MAC をリセットしてキャプティブポータルの無料時間を再取得する。
● よくある質問
MAC スプーフィング とは何ですか?
ネットワークインターフェースの MAC アドレスを書き換え、他端末へのなりすまし、MAC フィルタ回避、追跡回避に利用する手法。 サイバーセキュリティの 攻撃と脅威 カテゴリに属します。
MAC スプーフィング とはどういう意味ですか?
ネットワークインターフェースの MAC アドレスを書き換え、他端末へのなりすまし、MAC フィルタ回避、追跡回避に利用する手法。
MAC スプーフィング からどのように防御しますか?
MAC スプーフィング に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
MAC スプーフィング の別名は何ですか?
一般的な別名: MAC アドレス偽装。