
En redes informáticas , la suplantación de direcciones IP o IP spoofing es la creación de paquetes de Protocolo de Internet (IP) con una dirección IP de origen falsa , con el propósito de suplantar la identidad de otro sistema informático. [ 1 ]
Fondo
El protocolo básico para enviar datos a través de Internet y muchas otras redes informáticas es el Protocolo de Internet (IP). Este protocolo especifica que cada paquete IP debe tener una cabecera que contenga (entre otras cosas) la dirección IP del remitente. La dirección IP de origen suele ser la dirección desde la que se envió el paquete, pero la dirección del remitente en la cabecera puede modificarse para que, al destinatario, parezca que el paquete proviene de otra fuente. [ 2 ]
El protocolo exige que el ordenador receptor envíe una respuesta a la dirección IP de origen; por lo tanto, la suplantación de identidad se utiliza principalmente cuando el remitente puede anticipar la respuesta de la red o no le importa la respuesta.
La dirección IP de origen proporciona información limitada sobre el remitente. Puede ofrecer información general sobre la región, ciudad y localidad desde donde se envió el paquete. No proporciona información sobre la identidad del remitente ni del ordenador utilizado.
Aplicaciones
La suplantación de direcciones IP mediante el uso de una dirección IP de confianza puede ser utilizada por intrusos en la red para eludir las medidas de seguridad, como la autenticación basada en direcciones IP. Este tipo de ataque es más efectivo cuando existen relaciones de confianza entre máquinas. Por ejemplo, en algunas redes corporativas es común que los sistemas internos confíen entre sí, de modo que los usuarios puedan iniciar sesión sin nombre de usuario ni contraseña, siempre que se conecten desde otra máquina de la red interna, lo que requeriría que ya hubieran iniciado sesión. Al suplantar una conexión desde una máquina de confianza, un atacante en la misma red podría acceder a la máquina objetivo sin autenticación.
La suplantación de direcciones IP se utiliza con mayor frecuencia en ataques de denegación de servicio , [ 3 ] donde el objetivo es inundar el objetivo con un volumen abrumador de tráfico, y al atacante no le importa recibir respuestas a los paquetes de ataque. Los paquetes con direcciones IP suplantadas son más difíciles de filtrar, ya que cada paquete suplantado parece provenir de una dirección diferente y ocultan el verdadero origen del ataque. Los ataques de denegación de servicio que utilizan suplantación suelen elegir direcciones aleatoriamente de todo el espacio de direcciones IP, aunque los mecanismos de suplantación más sofisticados podrían evitar direcciones no enrutables o porciones no utilizadas del espacio de direcciones IP. La proliferación de grandes botnets hace que la suplantación sea menos importante en los ataques de denegación de servicio, pero los atacantes suelen tener la suplantación disponible como herramienta, si quieren usarla, por lo que las defensas contra ataques de denegación de servicio que dependen de la validez de la dirección IP de origen en los paquetes de ataque podrían tener problemas con los paquetes suplantados.
En los ataques DDoS, el atacante puede optar por falsificar la dirección IP de origen a direcciones generadas aleatoriamente, de modo que la máquina víctima no pueda distinguir entre los paquetes falsificados y los legítimos. Las respuestas se enviarían entonces a direcciones aleatorias que no llegan a ningún lugar en particular. Estos paquetes que no van a ninguna parte se denominan retrodispersión , y existen telescopios de red que monitorizan la retrodispersión para medir la intensidad estadística de los ataques DDoS en internet a lo largo del tiempo. [ 4 ]
Ataques de reflexión y amplificación
La suplantación de direcciones IP es un requisito previo para los ataques de reflexión , en los que el atacante envía solicitudes con la dirección IP de la víctima como origen falsificado a servidores de terceros, que luego envían respuestas a la víctima. Cuando la respuesta es sustancialmente mayor que la solicitud, la técnica se conoce como ataque de amplificación . Los protocolos históricamente utilizados de forma abusiva para la amplificación incluyen DNS , NTP , SSDP y memcached . [ 5 ]
Usos legítimos
El uso de paquetes con una dirección IP de origen falsa no siempre es evidencia de intención maliciosa. Por ejemplo, en las pruebas de rendimiento de sitios web, se pueden crear cientos o incluso miles de "usuarios virtuales" [ 6 ] , cada uno ejecutando un script de prueba contra el sitio web bajo prueba, para simular lo que sucederá cuando el sistema esté "en producción" y un gran número de usuarios inicien sesión simultáneamente. [ 7 ] [ 8 ]
Dado que cada usuario normalmente tendrá su propia dirección IP, los productos de prueba comerciales (como HP LoadRunner , WebLOAD y otros) pueden utilizar la suplantación de IP, lo que permite que cada usuario también tenga su propia "dirección de retorno".
La suplantación de IP también se utiliza en algunos balanceos de carga del lado del servidor. Permite que el balanceador de carga distribuya el tráfico entrante, pero sin necesidad de estar en la ruta de retorno de los servidores al cliente. Esto ahorra un salto de red a través de conmutadores y el balanceador de carga, así como la carga de procesamiento de mensajes salientes en el balanceador de carga. La salida suele tener más paquetes y bytes, por lo que el ahorro es significativo. [ 9 ] [ 10 ]
Servicios vulnerables a la suplantación de IP
Los servicios de red que autentican a los clientes únicamente mediante la dirección IP de origen son inherentemente vulnerables a la suplantación de identidad. Ejemplos históricos incluyen el conjunto de comandos r de Berkeley ( rlogin , rsh , rcp ), que ahora están en gran medida obsoletos en favor de SSH . [ 11 ] Algunas implementaciones de llamadas a procedimientos remotos y cualquier aplicación que dependa de listas de control de acceso basadas en IP sin autenticación criptográfica siguen siendo susceptibles.
Defensa contra ataques de suplantación de identidad
El filtrado de paquetes es una defensa contra los ataques de suplantación de IP . El filtrado de entrada , estandarizado como BCP 38 ( RFC 2827 ), se realiza en la puerta de enlace a una red y bloquea los paquetes entrantes cuya dirección de origen se encuentra dentro de la red. [ 12 ] Esto impide que un atacante externo suplante la dirección de una máquina interna. Idealmente, la puerta de enlace también realizaría filtrado de salida en los paquetes salientes, que consiste en bloquear los paquetes provenientes del interior de la red con una dirección de origen que no se encuentra dentro de ella. Esto impide que un atacante dentro de la red que realiza el filtrado lance ataques de suplantación de IP contra máquinas externas. Un sistema de detección de intrusiones (IDS) es un uso común del filtrado de paquetes, que se ha utilizado para proteger los entornos para compartir datos a través de la red y los enfoques de IDS basados en host. [ 13 ]
También se recomienda diseñar los protocolos y servicios de red de manera que no dependan de la dirección IP de origen para la autenticación.
El proyecto CAIDA Spoofer mide la prevalencia de redes que no implementan la validación de direcciones de origen invitando a voluntarios a ejecutar un cliente que intenta enviar paquetes falsificados desde su red. [ 14 ]
capas superiores
Algunos protocolos de capa superior cuentan con mecanismos de defensa propios contra ataques de suplantación de IP. Por ejemplo, el Protocolo de Control de Transmisión (TCP) utiliza números de secuencia negociados con la máquina remota para garantizar que los paquetes entrantes formen parte de una conexión establecida. Dado que el atacante normalmente no puede ver los paquetes de respuesta, debe adivinar el número de secuencia para interceptar la conexión. Sin embargo, la deficiente implementación en muchos sistemas operativos y dispositivos de red antiguos permite predecir los números de secuencia TCP.
Otras definiciones
El término suplantación de identidad (spoofing) también se utiliza a veces para referirse a la falsificación de encabezados , que consiste en la inserción de información falsa o engañosa en los encabezados de correos electrónicos o boletines informativos . Los encabezados falsificados se utilizan para engañar al destinatario o a las aplicaciones de red sobre el origen de un mensaje. Esta es una técnica común entre los spammers y quienes realizan suplantación de identidad , que desean ocultar el origen de sus mensajes para evitar ser rastreados.
Véase también
Referencias
- ↑ Tanase, Matthew (10 de marzo de 2003). "Suplantación de IP: una introducción" . Symantec . Recuperado el 25 de septiembre de 2015 .
- ↑ J. Postel , ed. ( septiembre de 1981). PROTOCOLO DE INTERNET - ESPECIFICACIÓN DEL PROTOCOLO DEL PROGRAMA DE INTERNET DE DARPA . IETF . doi : 10.17487/RFC0791 . STD 5. RFC 791. IEN 128, 123, 111, 80, 54, 44, 41, 28, 26.Estándar de Internet 5. Sustituye a RFC 760. Actualizado por RFC 1349 , 2474 y 6864 .
- ↑ Veeraraghavan, Prakash; Hanna, Dalal; Pardede, Eric (14 de septiembre de 2020). "NAT++: una arquitectura micro-NAT eficiente para resolver ataques de suplantación de IP en una red corporativa" . Electronics . 9 (9): 1510. doi : 10.3390/electronics9091510 . ISSN 2079-9292 .
- ↑ "GRIN – Impacto actual de la suplantación de IP en los sistemas de comunicación, su detección y prevención" . www.grin.com . Consultado el 21 de julio de 2020 .
- ↑ "Ataques de amplificación basados en UDP" . Agencia de Ciberseguridad y Seguridad de Infraestructuras . Consultado el 26 de abril de 2026 .
- ↑ Rodrigues, Elder; Bernardino, Maicon; Costa, Leandro; Zorzo, Avelino; Oliveira, Flavio (abril de 2015). "PLeTsPerf - Una herramienta de prueba de rendimiento basada en modelos". 2015 IEEE 8.ª Conferencia Internacional sobre Pruebas, Verificación y Validación de Software (ICST) . IEEE. págs. 1–8 . doi : 10.1109/ICST.2015.7102628 . hdl : 10923/22177 . ISBN 978-1-4799-7125-1.
- ↑ Jiang, Zhen Ming; Hassan, Ahmed E. (2015-11-01). "Un estudio sobre las pruebas de carga de sistemas de software a gran escala". IEEE Transactions on Software Engineering . 41 (11): 1106. Bibcode : 2015ITSEn..41.1091J . doi : 10.1109/TSE.2015.2445340 . ISSN 0098-5589 .
- ↑ "Blogs | BlazeMeter de Perforce" . www.blazemeter.com . Consultado el 18 de junio de 2026 .
- ↑ "Network Dispatcher: Un enrutador de conexión para servicios de Internet escalables" .
- ↑ "Componente de despacho" . IBM .
- ↑ Garfinkel, Simson; Spafford, Gene; Schwartz, Alan (2003). Seguridad práctica en UNIX e Internet (3.ª ed.). O'Reilly. ISBN 978-0-596-00323-4.
- ↑ RFC 2827 , Filtrado de entrada de red: cómo contrarrestar los ataques de denegación de servicio que emplean suplantación de direcciones IP de origen, mayo de 2000.
- ↑ "¿Qué es un sistema de detección de intrusiones (IDS)? | IBM" . www.ibm.com . 19 de abril de 2023. Consultado el 4 de noviembre de 2024 .
- ↑ "Estado de la suplantación de IP" . CAIDA . Consultado el 26 de abril de 2026 .
Enlaces externos
- Proyecto ANA Spoofer: Estado de la suplantación de IP y pruebas de cliente
- RFC 6528 , Defensa contra ataques de números de secuencia, febrero de 2012
- Seguridad en Internet
- Engaño
- Direcciones IP
- Tipos de ciberataques