Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 714

MAC-спуфинг

ПроверилCybersecurity entrepreneur & security researcher

Что такое MAC-спуфинг?

MAC-спуфингИзменение аппаратного MAC-адреса сетевого интерфейса для имитации другого устройства, обхода MAC-фильтров или ухода от отслеживания.


MAC-спуфинг программно подменяет «прошитый» MAC-адрес сетевой карты на выбранный злоумышленником. В сетях, использующих MAC-фильтрацию, allowlist captive-портала или лицензии, привязанные к аппаратному адресу, этого достаточно для несанкционированного доступа. Также применяется для обхода поустройственных квот в публичном Wi-Fi, нейтрализации мер deauth-защиты или захвата DHCP-аренд в плохо сегментированных сетях. Защита: 802.1X, NAC-проверки состояния узла, Dynamic ARP Inspection с DHCP snooping и отказ от использования MAC в качестве фактора аутентификации.

Технически подмена тривиальна: MAC-адрес никогда не проверяется другими узлами, поэтому ip link set dev eth0 address, macchanger или ключ реестра драйвера переписывают значение, которое сетевая карта объявляет в каждом кадре Ethernet или 802.11. Поскольку первые 24 бита — это назначаемый IEEE OUI (уникальный идентификатор организации), злоумышленники нередко клонируют префикс реального производителя, чтобы не выделяться. Защитная картина изменилась, когда функции приватности сделали MAC-спуфинг массовым явлением: iOS 14 (2020) и Android 10 начали рассылать рандомизированные MAC для каждого SSID, чтобы пресечь пассивное отслеживание местоположения, и Windows 10 предлагает то же самое. Это по всей отрасли сломало списки разрешённых устройств на основе MAC и подтолкнуло компании к сертификатным 802.1X/EAP-TLS и MACsec (IEEE 802.1AE) для идентификации на канальном уровне. Сама по себе подделанная MAC срабатывает лишь там, где сеть ошибочно доверяет второму уровню; против криптографической аутентификации она бессильна.

flowchart TD
  A[Устройство злоумышленника] --> B[Считать MAC доверенного устройства]
  B --> C[Задать адрес сетевой карты: macchanger / ip link]
  C --> D[Сетевая карта объявляет клонированный MAC в кадрах]
  D --> E{Сеть доверяет второму уровню?}
  E -- MAC-фильтр / captive-портал --> F[Доступ предоставлен - обход]
  E -- 802.1X / EAP-TLS / MACsec --> G[Отклонено - нужен сертификат]

Примеры

  1. 01

    Клонирование MAC доверенного ноутбука для обхода MAC-фильтрации Wi-Fi.

  2. 02

    Сброс MAC адаптера Wi-Fi для получения нового бесплатного времени в captive-портале.

Частые вопросы

Что такое MAC-спуфинг?

Изменение аппаратного MAC-адреса сетевого интерфейса для имитации другого устройства, обхода MAC-фильтров или ухода от отслеживания. Относится к категории Атаки и угрозы в кибербезопасности.

Что означает MAC-спуфинг?

Изменение аппаратного MAC-адреса сетевого интерфейса для имитации другого устройства, обхода MAC-фильтров или ухода от отслеживания.

Как защититься от MAC-спуфинг?

Защита от MAC-спуфинг обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия MAC-спуфинг?

Распространённые альтернативные названия: Подмена MAC-адреса.

Связанные термины

См. также