У контексті кібербезпеки спуфінг – це ситуація, в якій зловмисник маскується під іншу людину, компанію чи об’єкт, щоб завоювати довіру користувача. Як правило, мета спуфінгу – отримати доступ до систем, вкрасти дані або гроші або поширити зловмисне програмне забезпечення.
Що таке спуфінг?
Спуфінг – це збірний термін для позначення кібератак, при яких злочинець видає себе за довірену особу або пристрій, щоб отримати вигоду, завдавши шкоди користувачеві. Якщо інтернет-шахрай прикидається кимось іншим, значить цей випадок можна віднести до спуфінгу.
Такі атаки можуть відбуватися за будь-якої форми спілкування в інтернеті і залучають будь-які засоби – від простих до технічно складних. Для підвищення своїх шансів на успіх зловмисники використовують методи соціальної інженерії – прийоми психологічних маніпуляцій, які допомагають викликати у жертви страх, зіграти на її жадібності чи нестачі технічних знань.
Як працює спуфінг?
Ключові компоненти будь-якої спуфінг-атаки – це адреса електронної пошти, сайт тощо, які будуть використовуватися для заміни, та сценарій атаки, створений на основі принципів соціальної інженерії, який підштовхне жертву до здійснення потрібних дій. Наприклад, зловмисник може надіслати вам листа від імені вашого керівника або старшого колеги з проханням переказати йому гроші, що супроводжуватиметься переконливими доказами. Зловмисники – хороші маніпулятори, які знають, за які ниточки треба потягнути, щоб досягти бажаного результату (наприклад, переказ грошей на рахунок шахраїв), не викликаючи підозр.
Успішна спуфінг-атака може призвести до серйозних наслідків – поширення шкідливого ПЗ, вилучення особистої або корпоративної інформації або облікових даних, які будуть використовуватися для подальших атак, або отримання злочинцями несанкціонованого доступу до мережі та розширених прав доступу. Для бізнесу спуфінг може завершитися шифруванням файлів з вимогою викупу або витоком даних, що призведе до серйозних збитків, у тому числі фінансових.
Існує кілька типів спуфінгу. Найпростіші пов’язані з заміною адреси електронної пошти, сайту та номера телефону. До більш складних атак відносяться IP-спуфінг, ARP-спуфінг та DNS-спуфінг. Давайте розглянемо найпоширеніші типи спуфінгу.
Типи спуфінгу
Спуфінг із заміною адреси електронної пошти
Це один із найпоширеніших типів атаки: шахрай використовує підроблені заголовки електронної пошти, а поштовий клієнт одержувача відображає адресу уявного відправника, який у багатьох користувачів не викликає сумнівів. Запідозрити недобре можна, лише уважно вивчивши заголовок. Але якщо в рядку Відправник відображається знайоме ім’я, такий лист, ймовірно, викличе довіру в одержувача.
Автори підроблених листів часто просять адресата переказати їм гроші або відкрити доступ до системи. Повідомлення можуть містити вкладення: варто лише їх відкрити, як на пристрій користувача встановиться шкідлива програма, наприклад, троянець або вірус. Найчастіше зараження не обмежується одним комп’ютером – зловред швидко поширюється по всій мережі.
Спуфінг електронної пошти значною мірою покладається на методи соціальної інженерії, що дозволяють переконати жертву відкрити вкладення, переказати гроші тощо.
Як захиститись від спуфінгу електронної пошти
На жаль, повністю зупинити потік підроблених електронних листів неможливо, оскільки протокол SMTP, який використовується для надсилання повідомлень, не вимагає автентифікації відправника. Тим не менш, кожен користувач може вжити прості заходи, щоб знизити ризик атаки, наприклад вибрати надійний сервіс електронної пошти і дотримуватися нескладних правил кібергігієни.
- Заведіть окрему пошту для реєстрації на веб-сайтах. Це знизить ризик попадання вашої особистої адреси до масиву даних, призначений для розсилки шахрайських повідомлень.
- Використовуйте складні, надійні паролі. Складний пароль знизить шанси зловмисників зламати вашу пошту та почати надсилати листи з вашої адреси.
- Якщо ви можете, перевірте заголовок повідомлення. (Цей метод працює тільки на комп’ютерах, а також залежить від поштового сервісу.) Заголовок повідомлення містить метадані про маршрут листа та відправника.
- Увімкніть спам-фільтр. Він відсіє більшість підроблених листів до окремої папки.
IP-спуфінг
На відміну від спуфінгу електронної пошти, підміна IP-адреси націлена не на конкретного користувача, а на мережні технології.
Зловмисники, намагаючись отримати несанкціонований доступ до системи, використовують фальшиву IP-адресу, щоб створити видимість, ніби повідомлення надійшло з надійного джерела, наприклад, з тієї ж внутрішньої мережі.
Вони замінюють заголовки пакетів, використовуючи IP-адресу легітимного хоста. Таким чином, пакети, відправлені із системи шахраїв, виглядають так, ніби вони відправлені з довіреного пристрою. Найчастіше IP-спуфінг проводиться в рамках масштабної DDoS-атаки, яка може призвести до відмови цілої мережі, тому дуже важливо виявити підміну якнайшвидше.
Як запобігти IP-спуфінгу (поради для власників сайтів)
- Виконуйте моніторинг мереж на предмет нетипової активності.
- Використовуйте фільтрацію пакетів для виявлення невідповідностей (наприклад, вихідних пакетів з IP-адресами джерела, що не збігаються з IP-адресами, що належать вашій мережі).
- Перевіряйте всі віддалені підключення (навіть для комп’ютерів з однієї мережі).
- Увімкніть авторизацію користувачів за IP-адресою.
- Використовуйте захист від мережевих атак.
- Захистіть хоч би частину ресурсів мережевим екраном.

Спуфінг із заміною сайту
Спуфінг із заміною сайту (або із заміною URL-адреси) – це тип спуфінгу, коли шахрай створює фальшивий сайт, який практично не відрізняється від сьогодення: та ж сторінка для входу в систему, вкрадені логотипи та схожі елементи фірмового стилю, і навіть URL-адреса на перший погляд здається справжнім. Такі сайти створюються для крадіжки облікових даних і іноді заражають пристрій користувача шкідливим програмним забезпеченням. Спуфінг із заміною сайту може супроводжуватись спуфінгом електронної пошти: у цьому випадку жертва отримує електронне повідомлення з посиланням на підроблений сайт.
Як уберегтися від спуфінгу з заміною сайту
- Дивіться на адресний рядок сайту – підроблені сайти зазвичай не захищені. Адреси захищених сайтів починаються з https:// замість http:// – буква S означає «безпечний» (англ. secure), а адресному рядку відображається значок замка. Це вказує на наявність у сайту сертифіката безпеки, що діє. Але якщо сертифіката немає, зовсім не обов’язково, що веб-сайт створений шахраями. Підроблені сайти мають інші ознаки.
- Звертайте увагу на орфографічні та граматичні помилки, а також на логотипи та кольори, які незначно відрізняються від звичних. Перевірте вміст сайту: деякі шахраї залишають порожніми такі розділи, як політика конфіденційності або умови використання сайту.
- Використовуйте менеджер паролів – це програма, яка автоматично заповнює облікові дані. На фальшивих ресурсах вона не працюватиме. Якщо ваші облікові дані не підставляються автоматично, можливо, цей сайт підроблений.
Спуфінг з заміною номера абонента
Цю атаку іноді називають спуфінгом телефонного номера. У цій ситуації на екрані телефону відображаються помилкові відомості про абонента, а шахраї залишаються в тіні. Роблять вони це тому, що знають: люди охочіше відповідають на дзвінки з місцевих номерів, аніж із абсолютно незнайомих.
Для заміни інформації використовується технологія VoIP (IP-телефонія), яка дозволяє зловмисникам самостійно вибрати номер та вказати потрібні їм відомості про телефон. Під час розмови з жертвою вони намагаються з’ясувати особисту інформацію, яку можна використовувати у злочинних цілях.
Як захиститись від дзвінків з фальшивих номерів
- Дізнайтеся, чи пропонує ваш оператор послугу або програму для фільтрації спам-дзвінків.
- Для блокування спаму можна використовувати інші програми, але в цьому випадку ваші дані потраплять до постачальника такого рішення.
- Краще взагалі не відповідати на дзвінки із незнайомих номерів. Відповівши, ви ризикуєте викликати ще більше спаму, адже злочинці будуть думати, що вас легко обдурити.
SMS-спуфінг
SMS-спуфінг, або спуфінг із заміною відомостей у текстових повідомленнях, – це тип атаки, при якій зловмисник використовує неправдиві відомості про відправника повідомлення. Буває, що компанії замінюють довгі телефонні номери коротким буквенно-цифровим кодом, що запам’ятовується, в рамках маркетингових кампаній, оскільки це зручніше для клієнтів. Але цим методом користуються і шахраї: за буквено-цифровим ідентифікатором відомої компанії вони ховають свою справжню особу. Повідомлення часто містять посилання на фішингові сайти та шкідливі програми – це називається SMS-фішингом (або «змішингом»).
Як запобігти SMS-спуфінгу
- Намагайтеся взагалі не переходити на посилання з повідомлень. Якщо повідомлення надійшло від знайомої вам організації та відправник просить вас терміново вчинити якісь дії, знайдіть сайт цієї компанії через пошукову систему або введіть адресу сайту у браузері.
- Зокрема, ніколи не переходьте за посиланнями для «скидання пароля» із SMS-повідомлень – це, напевно, обман.
- Банки, оператори зв’язку та інші легітимні постачальники послуг ніколи не вимагають у клієнтів особисту інформацію по SMS – не відповідайте на такі повідомлення.
- Будьте обережні з повідомленнями, які пропонують фантастичні знижки чи призи, – це, напевно, від шахраїв.
ARP-спуфінг
Протокол ARP – це протокол дозволу адреси, завдяки якому дані, що передаються по мережі, потрапляють на потрібний пристрій. ARP-спуфінг, який ще називають ARP-отруєнням, – це ситуація, в якій зловмисник передає фальшиві повідомлення протоколу ARP локальною мережею. Це дозволяє зв’язати MAC-адресу шахрая з IP-адресою легітимного пристрою або сервера, підключеного до мережі. Завдяки цьому злочинець може перехоплювати, змінювати і навіть блокувати передачу даних на ту чи іншу IP-адресу.
Як запобігти отруєнню ARP
- Для звичайних користувачів найкращим захистом від ARP-отруєння буде віртуальна приватна мережа (VPN).
- Організаціям слід використовувати шифрування, наприклад, за протоколами HTTPS та SSH, – це знизить шанси зловмисників на успіх.
- Крім того, компаніям варто подумати про використання пакетних фільтрів – вони блокують шкідливі пакети та пакети з підозрілими IP-адресами.
DNS-спуфінг
DNS-спуфінг, або отруєння кеша DNS, – це атака, під час якої зловмисник змінює DNS-записи, щоб перенаправити користувача на підроблений веб-сайт, який дуже схожий на справжній. Для цього шахраї замінюють IP-адреси DNS-сервера на потрібні їм. Ми докладно розповідаємо про DNS-спуфінг тут.
Як уберегтися від DNS-спуфінгу
- Поради для користувачів: ніколи не переходьте за посиланнями, в надійності яких ви не впевнені, використовуйте віртуальну приватну мережу (VPN), регулярно перевіряйте свій пристрій на наявність шкідливих програм та очищайте кеш DNS, щоб уникнути отруєння.
- Поради для власників сайтів: використовуйте інструменти для виявлення DNS-спуфінгу, розширення безпеки системи доменних імен та наскрізне шифрування.
GPS-спуфінг
GPS-спуфінг – це ситуація, в якій на GPS-приймач передаються неправильні GPS-сигнали, замасковані під звичайні. Так координати шахраїв, що відображаються на карті, не будуть відповідати дійсності. Цей трюк використовується для злому автомобільної навігаційної системи, щоб направити водія за невірною адресою, а у більших масштабах – для злому навігаційної системи кораблів та літаків. Багато мобільних програм орієнтуються на дані про місцезнаходження, визначені GPS-системою смартфона, – це теж чудова мета для спуфінг-атаки.
Як запобігти GPS-спуфінгу
- Наразі розробляються технології для запобігання спуфінгу-атакам на систему навігації морських суден.
- Для користувачів ж найпростіший (але не найзручніший) спосіб захистити смартфон або планшет від подібних атак – увімкнути режим економії заряду батареї при визначенні розташування. У цьому режимі для визначення місця розташування замість GPS використовується лише Wi-Fi або мобільна мережа (на деяких пристроях ця можливість недоступна).
Спуфінг із заміною обличчя
Технології розпізнавання особи використовуються для розблокування мобільних пристроїв та ноутбуків, а також набирають популярності і в інших сферах – ними користуються правоохоронні органи, служби безпеки аеропортів, установи системи охорони здоров’я та навчальні організації; вони затребувані у маркетингу та рекламі. Але зловмисник може отримати біометричні дані зі скомпрометованих систем або від іншої людини або вкрасти їх із профілю користувача в інтернеті, а потім скористатися ними з злочинною метою.
Як запобігти спуфінгу з заміною обличчя
- Для захисту від таких атак використовується технологія Liveness Detection. Вона визначає присутність живої людини у кадрі. Для цього застосовуються два методи.
- Розпізнавання моргання: система відстежує частоту моргання; якщо вона неправильна, у доступі буде відмовлено.
- Інтерактивне розпізнавання: користувача просять виконати деякі мімічні рухи, щоб переконатися, що він той, за кого себе видає.

Як запобігти спуфінгу
Для зниження ймовірності спуфінг-атаки слідуйте цим порадам:
- Не переходьте за посиланнями і не відкривайте вкладення, якщо лист надійшов від незнайомого відправника. Інакше ви ризикуєте заразити пристрій вірусами чи іншими шкідливими програмами. Якщо сумніваєтеся – уникайте.
- Не відповідайте на листи від невідомих відправників та дзвінки з незнайомих номерів. Після спілкування з шахраями кількість спаму може збільшитись.
- По можливості задійте двофакторну автентифікацію. Це додатковий рівень захисту ваших пристроїв та облікових записів від несанкціонованого доступу.
- Використовуйте надійні паролі. Надійний пароль непросто вгадати, в ідеалі він повинен бути комбінацією великих і малих літер, спеціальних символів та цифр. Не використовуйте той самий пароль для кількох облікових записів і регулярно змінюйте паролі. Інструмент менеджер паролів – чудовий спосіб керування паролями.
- Налаштуйте конфіденційність в облікових записах. Користувачам соціальних мереж слід обережно вибирати співрозмовників та правильно налаштовувати параметри конфіденційності та безпеки облікового запису. Якщо хтось із користувачів поводиться підозріло, якщо ви відкрили спам-повідомлення або зіткнулися з шахраєм, вживіть заходів для захисту облікового запису та повідомте про порушення.
- Не розголошуйте особисту інформацію в Інтернеті. Не повідомляйте іншим користувачам особисту та конфіденційну інформацію, якщо на 100% не впевнені у їх надійності.
- Регулярно оновлюйте пристрої та програми. Оновлення програмного забезпечення зазвичай включають виправлення безпеки, усунення помилок та нові функції – регулярне оновлення знижує ризики зараження шкідливим програмним забезпеченням та порушення безпеки пристрою.
- Звертайте увагу на орфографічні та граматичні помилки на сайтах, в електронних листах та текстових повідомленнях, а також інші нетипові особливості оформлення – спотворені логотипи, кольори або неповну інформацію. Це може бути ознакою спуфінгу. Користуйтеся лише тими сайтами, які мають сертифікат безпеки.
У США жертви спуфінгу можуть подати скаргу до Федеральної комісії зв’язку (центр роботи зі скаргами громадян). В інших країнах є аналогічні органи, які розглядають скарги громадян згідно з встановленим порядком. Якщо в результаті спуфінгу ви зазнали фінансових втрат, зверніться до правоохоронних органів.
Надійне антивірусне рішення – мабуть, найкращий спосіб забезпечити власну безпеку в Інтернеті.
