Spoofing de ARP
O que é Spoofing de ARP?
Spoofing de ARPAtaque na rede local que envia mensagens ARP forjadas para associar o MAC do atacante ao IP de outro host e redirecionar o tráfego.
O spoofing de ARP — também conhecido como envenenamento de ARP — explora uma decisão de projeto presente no ARP desde a RFC 826 (1982): o protocolo não tem estado nem autenticação, por isso qualquer host confia numa resposta ARP não solicitada («gratuita») e sobrescreve o seu cache. O atacante forja uma resposta afirmando ser dono de um IP-alvo — normalmente o gateway — e a vítima atualiza a sua tabela ARP em silêncio. Para um MITM completo, o atacante envenena ambos os sentidos (vítima→gateway e gateway→vítima) e ativa o encaminhamento IP, de modo que o tráfego passa por ele de forma transparente enquanto as duas pontas veem conectividade normal.
Já no caminho, pode farejar texto em claro, sequestrar sessões com cookies roubados, executar SSL stripping (sslstrip de Moxie Marlinspike, 2009) para rebaixar HTTPS, adulterar respostas ou descartar pacotes de forma seletiva. É a primitiva clássica de LAN automatizada por arpspoof (dsniff), Ettercap, Bettercap e o histórico Cain & Abel. O IPv6 tem uma fraqueza análoga no Neighbor Discovery (spoofing de NDP).
Defesas: Dynamic ARP Inspection (DAI) valida os pacotes ARP contra a tabela de DHCP snooping e descarta divergências; entradas ARP estáticas fixam hosts críticos; arpwatch alerta sobre mudanças de MAC/IP; port security e 802.1X limitam dispositivos não autorizados; e a cifragem de ponta a ponta com HSTS torna inútil o tráfego intercetado.
flowchart LR A[Atacante] -->|"ARP gratuito: eu sou o gateway"| V[Vítima] A -->|"ARP gratuito: eu sou a vítima"| G[Gateway/Router] V -->|tráfego para a Internet| A A -->|reencaminhado| G G -->|resposta| A A -->|reencaminhado| V A -.->|farejar / SSL strip / modificar| A
● Exemplos
- 01
Atacante na Wi-Fi corporativa que faz o tráfego dos portáteis passar pelo seu equipamento para recolher credenciais.
- 02
Uso de Ettercap ou arpspoof para realizar um MITM sobre um protocolo sem cifrar.
● Perguntas frequentes
O que é Spoofing de ARP?
Ataque na rede local que envia mensagens ARP forjadas para associar o MAC do atacante ao IP de outro host e redirecionar o tráfego. Pertence à categoria Ataques e ameaças da cibersegurança.
O que significa Spoofing de ARP?
Ataque na rede local que envia mensagens ARP forjadas para associar o MAC do atacante ao IP de outro host e redirecionar o tráfego.
Como se defender contra Spoofing de ARP?
As defesas contra Spoofing de ARP costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Spoofing de ARP?
Nomes alternativos comuns: Envenenamento de ARP.