Spoofing de IP
O que é Spoofing de IP?
Spoofing de IPFalsificação do endereço IP de origem dos pacotes de rede para se fazer passar por outro host, contornar filtros ou amplificar ataques de negação de serviço.
O spoofing de IP reescreve o campo de endereço de origem de 32 bits (IPv4) ou 128 bits (IPv6) no cabeçalho de um pacote, de modo que este pareça vir de outra máquina. Como a Internet clássica encaminha datagramas apenas com base no destino e nunca verifica a origem, um host pode emitir pacotes reivindicando quase qualquer proveniência. Os atacantes exploram isto para evadir ACLs que confiam em endereços específicos, ocultar a origem de varreduras, montar ataques TCP às cegas ou off-path e — de forma mais devastadora — alimentar DDoS por reflexão/amplificação: o atacante envia pequenas queries a refletores abertos (DNS, NTP, memcached, CLDAP) com o IP da vítima como origem falsificada, de modo que cada grande resposta recai sobre a vítima.
A técnica sustenta as maiores inundações já registadas. O ataque Smurf de 1997 falsificava o endereço da vítima em pedidos ICMP echo enviados para broadcast, de modo que subredes inteiras respondiam. Em fevereiro de 2018, o GitHub foi atingido por uma inundação por amplificação memcached de cerca de 1,35 Tbps construída inteiramente sobre UDP falsificado para a porta 11211; dias depois, outra ainda maior atingiu um provedor dos EUA.
A correção reside sobretudo nos operadores de rede, não na vítima. A filtragem de ingresso BCP 38 (RFC 2827) e BCP 84, o unicast Reverse Path Forwarding (uRPF) e o Source Address Validation (SAVI) descartam os pacotes falsificados na fronteira antes que estes saiam. Transportes autenticados (TLS, IPsec) e os números de sequência aleatórios do TCP derrotam a personificação a jusante.
flowchart LR
A[Atacante] -->|origem = IP da vítima| R[Refletor aberto<br/>DNS / NTP / memcached]
R -->|resposta grande para a origem falsa| V[(Vítima)]
subgraph Defesa
E[Router de fronteira: BCP 38 / uRPF]
end
A -.pacote falsificado descartado.-> E● Exemplos
- 01
Inundações por amplificação DNS ou NTP enviadas com o IP da vítima como origem, para que os refletores respondam à vítima.
- 02
Contornar uma allowlist interna enviando pedidos com o IP de origem de um parceiro de confiança.
● Perguntas frequentes
O que é Spoofing de IP?
Falsificação do endereço IP de origem dos pacotes de rede para se fazer passar por outro host, contornar filtros ou amplificar ataques de negação de serviço. Pertence à categoria Ataques e ameaças da cibersegurança.
O que significa Spoofing de IP?
Falsificação do endereço IP de origem dos pacotes de rede para se fazer passar por outro host, contornar filtros ou amplificar ataques de negação de serviço.
Como se defender contra Spoofing de IP?
As defesas contra Spoofing de IP costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Spoofing de IP?
Nomes alternativos comuns: Falsificação de endereço de origem.