Спуфинг

Спуфинг — понятие в области информационной безопасности, в частности сетевой безопасности, которое обозначает ситуацию, когда человек или программа выдаёт себя за другое лицо или систему посредством подделки данных с целью получения неправомерной выгоды[1].

undefined

В Интернете

Спуфинг и TCP/IP

Многие протоколы из стека TCP/IP не предоставляют механизмов для аутентификации источника или получателя сообщения, что делает их уязвимыми к атакам спуфинга, если приложения не принимают дополнительных мер по проверке идентификаторов отправителя и получателя. Подмена IP-адреса и адреса ARP особенно часто используется для организации атак типа «человек посередине» на устройства в компьютерной сети. Атаки спуфинга, использующие протоколы TCP/IP, могут быть ослаблены с помощью межсетевых экранов, способных проводить глубокую инспекцию пакетов, а также посредством проверки подлинности отправителя или получателя сообщения.

Подмена доменного имени

Термин «подмена доменного имени» (или менее корректно — «спуфинг домена») применяется для обозначения одной или нескольких разновидностей атак фишинга, основанных на подделке либо ошибочном представлении доменного имени в интернете[2][3]. Такие атаки предназначены для убеждения жертвы в посещении поддельного сайта или открытия электронного письма, якобы полученного с доверенного адреса, который фактически подделан[4]. Подобные атаки возможны для любого сервиса, использующего доменные имена.

Подмена реферера

Некоторые сайты, особенно платные порноресурсы, открывают доступ к своему контенту только с определённых (разрешённых) страниц. Это реализуется через проверку значения HTTP-заголовка реферер. Однако заголовок реферера легко подделать (так называемый «реферер спуфинг» или подмена отправителя), что позволяет получить несанкционированный доступ к материалам.

Заливка и отравление сетей обмена файлами

Термин «спуфинг» также может обозначать действия правообладателей, которые намеренно размещают на пиринговых сетях и сервисах обмена файлами искажённые или непригодные к воспроизведению копии защищённых произведений.

Подмена адреса электронной почты

Данные об отправителе в электронных письмах (поле From:) легко подделываются. Этим часто пользуются распространители спама для сокрытия настоящего происхождения сообщений, что ведёт, в частности, к ошибочной обработке возвратов писем (так называемым обратным волнам нежелательной почты).

Спуфинг e-mail осуществляется аналогично подделке обратного адреса на конверте обычного письма: пока стандарт SMTP (англ. Simple Mail Transfer Protocol) не требует строгой верификации, система примет и обработает сообщение. Подобная подмена возможна даже при ручном соединении с почтовым сервером посредством telnet[5].

Спуфинг геолокации

undefined

Подмена геолокации происходит, когда пользователь технически имитирует присутствие устройства в ином месте. Самым распространённым способом спуфинга геолокации является использование виртуальной частной сети (VPN) или прокси-сервиса DNS, чтобы создать видимость пребывания в другой стране, регионе или юрисдикции. Согласно исследованию GlobalWebIndex, 49 % пользователей VPN применяют их прежде всего для обхода территориальных ограничений на контент[6]. Также такую технологию называют геопиратством, когда пользователь получает доступ к охраняемым авторским правом произведениям, обходя региональные преграды. Например, игрок в онлайн-покер из Калифорнии с помощью обмана геолокации участвовал в игре в Нью-Джерси, нарушая тамошнее законодательство, в результате чего лишился более 90 000 долларов призовых[7].

В телефонии

Спуфинг идентификатора абонента

Публичные телефонные сети зачастую предоставляют сервис идентификации вызывающего абонента, включая его номер и (иногда) имя. Однако некоторые технологии, особенно в сфере IP-телефонии, позволяют фальсифицировать эти данные и выводить поддельное имя и номер. При пересечении границы сотовых и телефонных сетей ложные идентификаторы могут передаваться далее получателям. Если звонки поступают из-за рубежа, национальное законодательство может не действовать на злоумышленников; это осложняет борьбу с мошенничеством, для которого используется спуфинг идентификатора абонента[8].

Спуфинг глобальных навигационных спутниковых систем (GNSS)

undefined

Атака на глобальные навигационные спутниковые системы (GNSS) заключается в попытке ввести приёмник в заблуждение посредством передачи поддельных GNSS-сигналов, воспроизводящих или имитирующих реальные, либо ретрансляции ранее захваченных настоящих сигналов. Такие сигналы могут заставить приёмник ошибочно определить своё местоположение или время. Распространённый вариант атаки — «relay attack» — стартует с синхронизированного воспроизведения легитимных сигналов вблизи цели с постепенным увеличением мощности и отдалением их от подлинных спутников. Предполагается, что (потеря американского БПЛА Lockheed RQ-170 в Иране в декабре 2011 года) была связана с подобной атакой[9]. Возможность и способы таких атак обсуждались экспертами заранее[10][11][12]. В июне 2013 года группа студентов инженерного факультета Техасского университета в Остине провела «доказательство концепции»: роскошная яхта англ. White Rose of Drachs была намеренно отклонена с курса с помощью поддельных GPS-сигналов, созданных студентами, находившимися на борту[13].

Спуфинг российского GPS

В июне 2017 года около двадцати судов в Чёрном море столкнулись с аномалиями GPS: координаты судов смещались на километры от реальных, что, по мнению профессора Тодда Хамфриса, вероятно, связано с атакой спуфинга[14].

Спуфинг GPS с использованием SDR

С развитием программно-определяемого радио доступны программные симуляторы GPS-сигналов, что делает GPS-спуфинг значительно более доступным, требуя минимальных финансовых затрат и специальной квалификации. Возможности применения этой технологии к прочим GNSS-системам пока не подтверждено.

Предотвращение GNSS-спуфинга

Для предотвращения спуфинга GNSS предложен ряд решений, программных и аппаратных. Простое средство — внедрение ПО для выявления фейковых сигналов (антиспуфинга), аналогичного антивирусу, что может устанавливаться на устройства любого типа, где обрабатываются GNSS-данные. Такой софт может выявлять ложную навигационную информацию и либо предупреждать, либо блокировать её использование. ПО может размещаться в прошивке, ОС или на уровне приложений, позволяет обновлять методы противодействия новым атакам. В числе рекомендованных мер[15]:

  1. Установка антенн в местах, не видимых с общественных территорий, или маскировка их расположения.
  2. Добавление датчиков-подавителей. Они фиксируют признаки помех и спуфинга, сигнализируя о них локально и передавая информацию для дальнейшего анализа[16].
  3. Расширять белые списки данных на датчики. Используемые стандартные процедуры следует прописывать и для сенсоров.
  4. Применять несколько типов GNSS-сигналов, что повышает защищённость от спуфинга и помех.
  5. Сокращать задержки в выявлении и передаче тревожных событий о спуфинге, чтобы резервные системы не были скомпрометированы.

Тем самым возможно значительно повысить устойчивость навигационного оборудования против ложных сигналов и атак. Также исследуется сравнение данных с CAN-шины (англ. Controller Area Network) автотранспорта и GNSS-данных для выявления несоответствий[17], а также объединение информации межмашинной связи (V2V) и адаптивного круиз-контроля для обнаружения атак по сопоставлению показаний GNSS и радаров между двумя автомобилями[18].

Спуфинг голосовых данных

Информационные технологии все шире применяются для аутентификации, в том числе биометрической по голосу. Примеры — онлайн-банкинг, идентификация клиента при звонке в кол-центр или поиск преступников по «чёрным спискам»[19].

Технологии синтеза и моделирования речи стремительно развиваются: возможно создавать голосовые записи, почти неотличимые от настоящих. К таким сервисам относятся системы синтеза речи и «стилевой перенос» — либо порождение нового голоса, либо имитация уже существующего в целях обхода голосовой биометрии.

Разрабатываются методы различения искусственно сгенерированной и естественной речи; эти алгоритмы требуют тщательной проверки работоспособности[20].

Примечания

  1. Jindal, K.; Dalal, S.; Sharma, K. K. (февраль 2014). “Analyzing Spoofing Attacks in Wireless Networks”. 2014 Fourth International Conference on Advanced Computing Communication Technologies [англ.]: 398—402. DOI:10.1109/ACCT.2014.46. ISBN 978-1-4799-4910-6. Дата обращения 2024-06-23. Проверьте дату в |date= (справка на английском)
  2. Канадские банки стали жертвами двухлетней схемы спуфинга доменных имён (англ.), Finextra (9 января 2020). Архивировано 6 сентября 2025 года. Дата обращения: 23 июня 2024.
  3. Domain spoofing (англ.). Barracuda Networks. Дата обращения: 23 июня 2024. Архивировано 13 ноября 2019 года.
  4. Тара Силс. Массовая спуфинговая кампания с использованием бренда Walmart (англ.), threatpost (6 августа 2019). Архивировано 29 августа 2025 года. Дата обращения: 23 июня 2024.
  5. Gantz, John. Pirates of the Digital Millennium / John Gantz, Jack B. Rochester. — Upper Saddle River, NJ : Prentice Hall, 2005. — ISBN 0-13-146315-2.
  6. VPN в основном используют для доступа к развлекательному контенту (англ.). GlobalWebIndex Blog (6 июля 2018). Дата обращения: 12 апреля 2019. Архивировано 12 апреля 2019 года.
  7. Профессиональный игрок в покер из Калифорнии лишён более 90 000 долларов за игру через подмену геолокации в Нью-Джерси (англ.). Flushdraw.net (9 марта 2019). Дата обращения: 12 апреля 2019. Архивировано 19 апреля 2025 года.
  8. Брюс Шнайер. Caller ID Spoofing (англ.). schneier.com (3 марта 2006). Дата обращения: 23 июня 2024. Архивировано 3 января 2025 года.
  9. Scott Peterson, Payam Faramarzi. Иранский инженер утверждает: США потеряли дрон из-за перехвата управления (англ.) (15 декабря 2011). Архивировано 11 октября 2025 года. Дата обращения: 23 июня 2024.
  10. Hengqing Wen, Peter Huang, John Dyer, Andy Archinal, John Fagan. Противодействие GPS-спуфингу (англ.). University of Oklahoma (2004). Дата обращения: 23 июня 2024. Архивировано 15 марта 2012 года.
  11. Humphreys, T. E.; Ledvina, B. M.; Psiaki, M.; O'Hanlon, B. W. (2008). “Assessing the Spoofing Threat: Development of a Portable GPS Civilian Spoofer” (PDF). Ion GNSS [англ.]. Дата обращения 2024-06-23.
  12. Jon S. Warner, Roger G. Johnston. GPS Spoofing Countermeasures : [англ.]. — homelandsecurity.org, декабрь 2003.
  13. Исследователи UT Austin перехватили управление яхтой стоимостью $80 млн с помощью GPS-спуфинга (англ.). The University of Texas at Austin (29 июля 2013). Дата обращения: 23 июня 2024. Архивировано 3 августа 2013 года.
  14. Dana A. Goward. Массовая атака GPS-спуфинга в Чёрном море? (англ.), The Maritime Executive (11 июля 2017). Архивировано 17 сентября 2025 года. Дата обращения: 23 июня 2024.
  15. Улучшение эксплуатации и разработки оборудования GPS, используемого критической инфраструктурой (англ.). The Department of Homeland Security. Дата обращения: 23 июня 2024.
  16. Erik Lundberg, Ian McMichael. Новые тайминговые антенны для повышения устойчивости GNSS (англ.). Mitre Corporation (2018). Дата обращения: 23 июня 2024. Архивировано 11 сентября 2025 года.
  17. Wang, Qian; Lu, Zhaojun; Qu, Gang (2018). “Edge Computing based GPS Spoofing Detection Methods”. Proceedings of the 3rd International Conference on Signal and Data Processing [англ.]. DOI:10.1109/ICDSP.2018.8631600.
  18. Carson, N.; Martin, S.; Starling, J.; Bevly, D. (2016). “GPS spoofing detection and mitigation using Cooperative Adaptive Cruise Control system”. 2016 IEEE Intelligent Vehicles Symposium [англ.]: 1091—1096. DOI:10.1109/IVS.2016.7535525.
  19. Shchemelinin, Vadim; Topchina, Mariia; Simonchik, Konstantin (2014). “Vulnerability of Voice Verification Systems to Spoofing Attacks by TTS Voices Based on Automatically Labeled Telephone Speech”. Speech and Computer. Lecture Notes in Computer Science [англ.]. Cham: Springer International Publishing. 8773: 475—481. DOI:10.1007/978-3-319-11581-8_59. ISBN 978-3-319-11581-8. Дата обращения 2024-06-23. |access-date= требует |url= (справка)
  20. Sinitca, Aleksandr M.; Efimchik, Nikita V.; Shalugin, Evgeniy D.; Toropov, Vladimir A. (январь 2020). “Voice Antispoofing System Vulnerabilities Research”. 2020 IEEE Conference of Russian Young Researchers in Electrical and Electronic Engineering (EIConRus) [англ.]. Санкт-Петербург и Москва: IEEE: 505—508. DOI:10.1109/EIConRus49466.2020.9039393. ISBN 978-1-7281-5761-0. Дата обращения 2024-06-23. Проверьте дату в |date= (справка на английском)