Спуфинг
Спуфинг — понятие в области информационной безопасности, в частности сетевой безопасности, которое обозначает ситуацию, когда человек или программа выдаёт себя за другое лицо или систему посредством подделки данных с целью получения неправомерной выгоды[1].
В Интернете
Спуфинг и TCP/IP
Многие протоколы из стека TCP/IP не предоставляют механизмов для аутентификации источника или получателя сообщения, что делает их уязвимыми к атакам спуфинга, если приложения не принимают дополнительных мер по проверке идентификаторов отправителя и получателя. Подмена IP-адреса и адреса ARP особенно часто используется для организации атак типа «человек посередине» на устройства в компьютерной сети. Атаки спуфинга, использующие протоколы TCP/IP, могут быть ослаблены с помощью межсетевых экранов, способных проводить глубокую инспекцию пакетов, а также посредством проверки подлинности отправителя или получателя сообщения.
Подмена доменного имени
Термин «подмена доменного имени» (или менее корректно — «спуфинг домена») применяется для обозначения одной или нескольких разновидностей атак фишинга, основанных на подделке либо ошибочном представлении доменного имени в интернете[2][3]. Такие атаки предназначены для убеждения жертвы в посещении поддельного сайта или открытия электронного письма, якобы полученного с доверенного адреса, который фактически подделан[4]. Подобные атаки возможны для любого сервиса, использующего доменные имена.
Подмена реферера
Некоторые сайты, особенно платные порноресурсы, открывают доступ к своему контенту только с определённых (разрешённых) страниц. Это реализуется через проверку значения HTTP-заголовка реферер. Однако заголовок реферера легко подделать (так называемый «реферер спуфинг» или подмена отправителя), что позволяет получить несанкционированный доступ к материалам.
Заливка и отравление сетей обмена файлами
Термин «спуфинг» также может обозначать действия правообладателей, которые намеренно размещают на пиринговых сетях и сервисах обмена файлами искажённые или непригодные к воспроизведению копии защищённых произведений.
Подмена адреса электронной почты
Данные об отправителе в электронных письмах (поле From:) легко подделываются. Этим часто пользуются распространители спама для сокрытия настоящего происхождения сообщений, что ведёт, в частности, к ошибочной обработке возвратов писем (так называемым обратным волнам нежелательной почты).
Спуфинг e-mail осуществляется аналогично подделке обратного адреса на конверте обычного письма: пока стандарт SMTP (англ. Simple Mail Transfer Protocol) не требует строгой верификации, система примет и обработает сообщение. Подобная подмена возможна даже при ручном соединении с почтовым сервером посредством telnet[5].
Спуфинг геолокации
Подмена геолокации происходит, когда пользователь технически имитирует присутствие устройства в ином месте. Самым распространённым способом спуфинга геолокации является использование виртуальной частной сети (VPN) или прокси-сервиса DNS, чтобы создать видимость пребывания в другой стране, регионе или юрисдикции. Согласно исследованию GlobalWebIndex, 49 % пользователей VPN применяют их прежде всего для обхода территориальных ограничений на контент[6]. Также такую технологию называют геопиратством, когда пользователь получает доступ к охраняемым авторским правом произведениям, обходя региональные преграды. Например, игрок в онлайн-покер из Калифорнии с помощью обмана геолокации участвовал в игре в Нью-Джерси, нарушая тамошнее законодательство, в результате чего лишился более 90 000 долларов призовых[7].
В телефонии
Спуфинг идентификатора абонента
Публичные телефонные сети зачастую предоставляют сервис идентификации вызывающего абонента, включая его номер и (иногда) имя. Однако некоторые технологии, особенно в сфере IP-телефонии, позволяют фальсифицировать эти данные и выводить поддельное имя и номер. При пересечении границы сотовых и телефонных сетей ложные идентификаторы могут передаваться далее получателям. Если звонки поступают из-за рубежа, национальное законодательство может не действовать на злоумышленников; это осложняет борьбу с мошенничеством, для которого используется спуфинг идентификатора абонента[8].
Спуфинг глобальных навигационных спутниковых систем (GNSS)
Атака на глобальные навигационные спутниковые системы (GNSS) заключается в попытке ввести приёмник в заблуждение посредством передачи поддельных GNSS-сигналов, воспроизводящих или имитирующих реальные, либо ретрансляции ранее захваченных настоящих сигналов. Такие сигналы могут заставить приёмник ошибочно определить своё местоположение или время. Распространённый вариант атаки — «relay attack» — стартует с синхронизированного воспроизведения легитимных сигналов вблизи цели с постепенным увеличением мощности и отдалением их от подлинных спутников. Предполагается, что (потеря американского БПЛА Lockheed RQ-170 в Иране в декабре 2011 года) была связана с подобной атакой[9]. Возможность и способы таких атак обсуждались экспертами заранее[10][11][12]. В июне 2013 года группа студентов инженерного факультета Техасского университета в Остине провела «доказательство концепции»: роскошная яхта англ. White Rose of Drachs была намеренно отклонена с курса с помощью поддельных GPS-сигналов, созданных студентами, находившимися на борту[13].
Спуфинг российского GPS
В июне 2017 года около двадцати судов в Чёрном море столкнулись с аномалиями GPS: координаты судов смещались на километры от реальных, что, по мнению профессора Тодда Хамфриса, вероятно, связано с атакой спуфинга[14].
Спуфинг GPS с использованием SDR
С развитием программно-определяемого радио доступны программные симуляторы GPS-сигналов, что делает GPS-спуфинг значительно более доступным, требуя минимальных финансовых затрат и специальной квалификации. Возможности применения этой технологии к прочим GNSS-системам пока не подтверждено.
Предотвращение GNSS-спуфинга
Для предотвращения спуфинга GNSS предложен ряд решений, программных и аппаратных. Простое средство — внедрение ПО для выявления фейковых сигналов (антиспуфинга), аналогичного антивирусу, что может устанавливаться на устройства любого типа, где обрабатываются GNSS-данные. Такой софт может выявлять ложную навигационную информацию и либо предупреждать, либо блокировать её использование. ПО может размещаться в прошивке, ОС или на уровне приложений, позволяет обновлять методы противодействия новым атакам. В числе рекомендованных мер[15]:
- Установка антенн в местах, не видимых с общественных территорий, или маскировка их расположения.
- Добавление датчиков-подавителей. Они фиксируют признаки помех и спуфинга, сигнализируя о них локально и передавая информацию для дальнейшего анализа[16].
- Расширять белые списки данных на датчики. Используемые стандартные процедуры следует прописывать и для сенсоров.
- Применять несколько типов GNSS-сигналов, что повышает защищённость от спуфинга и помех.
- Сокращать задержки в выявлении и передаче тревожных событий о спуфинге, чтобы резервные системы не были скомпрометированы.
Тем самым возможно значительно повысить устойчивость навигационного оборудования против ложных сигналов и атак. Также исследуется сравнение данных с CAN-шины (англ. Controller Area Network) автотранспорта и GNSS-данных для выявления несоответствий[17], а также объединение информации межмашинной связи (V2V) и адаптивного круиз-контроля для обнаружения атак по сопоставлению показаний GNSS и радаров между двумя автомобилями[18].
Спуфинг голосовых данных
Информационные технологии все шире применяются для аутентификации, в том числе биометрической по голосу. Примеры — онлайн-банкинг, идентификация клиента при звонке в кол-центр или поиск преступников по «чёрным спискам»[19].
Технологии синтеза и моделирования речи стремительно развиваются: возможно создавать голосовые записи, почти неотличимые от настоящих. К таким сервисам относятся системы синтеза речи и «стилевой перенос» — либо порождение нового голоса, либо имитация уже существующего в целях обхода голосовой биометрии.
Разрабатываются методы различения искусственно сгенерированной и естественной речи; эти алгоритмы требуют тщательной проверки работоспособности[20].