網路安全
偽冒/欺騙(spoofing)
想像你寄一封信,卻把別人的名字和地址寫成寄件人。郵局不檢查——它就只是投遞,而收件人會信任印在上面的回信地址。偽冒正是如此:攻擊者偽造一則訊息的來源身分,讓它看起來來自並非真正的發送者。因為許多網路協定就只是相信封包對自己宣稱的東西,要造假這個宣稱往往很容易。
偽冒在每一層都有不同的樣貌,因為身分是在每一層被宣稱的。IP 偽冒指在封包標頭裡填入假的來源 IP 位址——網路根據目的地轉送,從不驗證來源,所以封包看起來像來自另一台機器。ARP 欺騙偽造區域網路上 IP 位址與 MAC 位址的對應。DNS 欺騙偽造名稱查詢的答案,使受害者連到錯誤的伺服器。電子郵件偽冒偽造 From 那一行。每一種情況裡,攻擊者都在利用某個「把宣稱的身分照單全收」的協定。
為什麼重要:偽冒是許多更大型攻擊的基石。偽造的來源 IP 讓攻擊者得以藏身,也是反射與放大洪泛攻擊的核心(回應會送往被冒名的受害者)。偽造的 ARP 或 DNS 答案會把受害者導入中間人位置。防禦手段是鑑別——用密碼學證明身分,而不是相信宣稱。這就是為什麼我們有簽署過的 DNS 記錄(DNSSEC)、經鑑別的電子郵件(SPF、DKIM、DMARC),以及 TLS 憑證:它們把「相信回信地址」換成「拿出證據來」。
攻擊者送一個 UDP 封包給 DNS 伺服器,卻把受害者的 IP 寫成來源。伺服器的大量回應不是送給攻擊者,而是送給受害者——一個微小的偽造請求觸發了一場瞄準別人的洪泛。那一個偽造的來源位址,就是偽冒在起作用。
偽造「來源」欄位,網路就會相信它。
偽冒之所以有效,是因為傳統協定靠信任而非證明來驗證身分。解法從來不是「用人工更仔細地檢查」——而是密碼學鑑別(簽章、MAC、憑證),讓偽造的身分能被偵測出來。
又称
另见