🔄 Losowy artykuł
Szlaki górskie Pociągiem dookoła Polski Podróże kulinarne Hotele-unikaty świata Parkingi przy lotniskach Łowiska Europy Campingi dla kamperów Imprezy — atrakcje w Polsce Poradnik pilota drona Wydarzenia i bilety Promocje bankowe Kamery na żywo Oferty Centrum Podróży Koliber Triper.pl Trip.FazaFM.com — plany podróży

ARP spoofing

ARP spoofing, także zatruwanie pamięci ARP (ARP cache poisoning) – atak sieciowy w sieci lokalnej polegający na rozsyłaniu sfałszowanych komunikatów protokołu ARP, które wiążą adres IP innego urządzenia z adresem MAC napastnika. W efekcie ruch kierowany do danego adresu IP trafia do atakującego, co umożliwia podsłuch, modyfikację lub blokowanie transmisji[1][2].

Atak wykorzystuje właściwość samego protokołu ARP, opisanego w 1982 roku w dokumencie RFC 826: jest on bezstanowy i nie przewiduje uwierzytelniania, przez co urządzenie przyjmuje i zapisuje w swojej pamięci podręcznej ARP odpowiedź nawet wtedy, gdy nie wysyłało odpowiadającego jej zapytania[3][2].

Mechanizm

Aby urządzenia w sieci lokalnej mogły się komunikować, muszą znać adresy MAC odpowiadające adresom IP. Gdy urządzenie nie ma potrzebnego wpisu, rozgłasza zapytanie ARP z pytaniem, kto ma dany adres IP; właściciel tego adresu odpowiada swoim adresem MAC, a odpowiedź trafia do pamięci podręcznej ARP pytającego[1].

W ataku napastnik wysyła do pamięci podręcznej ARP ofiary sfałszowaną odpowiedź, w której własny adres MAC przypisuje adresowi IP innego urządzenia – zwykle bramy domyślnej. Może przy tym biernie czekać na zapytanie ofiary i odpowiedzieć szybciej niż prawowity właściciel adresu, albo rozesłać niezamówioną odpowiedź (tzw. gratuitous ARP), która ogłasza przypisanie adresu wszystkim urządzeniom w segmencie[1]. Ponieważ protokół nie wymaga uwierzytelniania, zaatakowane urządzenie nadpisuje wpis w swojej pamięci podręcznej[1].

Skierowanie ataku jednocześnie na ofiarę i na bramę domyślną pozwala przejąć ruch w obu kierunkach. Jeżeli napastnik przekazuje przechwycone pakiety dalej do prawdziwego odbiorcy, uzyskuje pozycję człowieka pośrodku (man in the middle), umożliwiającą podsłuch i modyfikację transmisji; jeżeli pakiety porzuca, dochodzi do blokady usługi[1][2].

Sniffing w sieciach z przełącznikami

Znaczenie ataku wiąże się ze sposobem działania przełączników. W dawnych sieciach opartych na koncentratorach (hubach) całe pasmo było współdzielone, a urządzenie rozsyłało każdą ramkę do wszystkich portów; do podsłuchania komunikacji wystarczyło przełączyć kartę sieciową w tryb odbioru wszystkich ramek (tryb mieszany, promiscuous) za pomocą programu zwanego snifferem[4]. Przełącznik, w odróżnieniu od koncentratora, uczy się, za którym portem znajduje się dany adres MAC, i kieruje ramki wyłącznie do właściwego portu, co uniemożliwia bierny podsłuch[4].

ARP spoofing pozwala obejść to ograniczenie: przekierowując ruch ofiary na adres MAC napastnika, umożliwia przechwytywanie komunikacji także w sieci zbudowanej na przełącznikach[2].

Zabezpieczenia

Do ograniczania ryzyka ataku stosuje się kilka metod:

  • statyczne wpisy ARP – ręczne przypisanie adresów MAC do adresów IP uniemożliwia ich nadpisanie sfałszowaną odpowiedzią, jest jednak trudne do utrzymania w większych sieciach, ponieważ wymaga aktualizacji przy każdej zmianie adresów[1],
  • inspekcja ARP na przełącznikach – mechanizmy takie jak Dynamic ARP Inspection, współpracujące z funkcją DHCP snooping, porównują komunikaty ARP z tablicą przypisań adresów IP do portów i odrzucają te niezgodne[1][2],
  • szyfrowanie transmisji – nie zapobiega samemu atakowi, ale ogranicza jego skutki, ponieważ przechwycony ruch pozostaje nieczytelny[1],
  • systemy wykrywania – narzędzia monitorujące pamięci podręczne ARP w sieci sygnalizują sytuacje podejrzane, na przykład przypisanie wielu adresów IP do jednego adresu MAC[1].

Zastosowanie w praktyce

ARP spoofing bywa wykorzystywany w rzeczywistych atakach. Technika ta figuruje w katalogu MITRE ATT&CK jako podtechnika ataku typu człowiek pośrodku (T1557.002); posługiwały się nią m.in. grupy określane jako Cleaver i LuminousMoth, ta druga do przekierowania zainfekowanego komputera na stronę kontrolowaną przez napastnika[1].

Zobacz też

Przypisy

  1. ↑ a b c d e f g h i j Adversary-in-the-Middle: ARP Cache Poisoning (T1557.002). MITRE ATT&CK, 2025-10-24. [dostęp 2026-09-08]. (ang.).
  2. ↑ a b c d e Sab­ih ur Rehman, Muhammad Arif Khan i in.. Mitigating ARP Cache Poisoning Attack in Software-Defined Networking (SDN): A Survey. „Electronics”. 8 (10), s. 1095, 2019. DOI: 10.3390/electronics8101095. [dostęp 2026-09-08]. (ang.). 
  3. ↑ David C. Plummer: RFC 826: An Ethernet Address Resolution Protocol. RFC Editor, 1982-11. [dostęp 2026-09-08]. (ang.).
  4. ↑ a b Sniffing Traffic. ScienceDirect Topics. [dostęp 2026-09-08]. (ang.).
ℹ Źródło: artykuł „ARP spoofing” w polskiej Wikipedii. Treść dostępna na licencji CC BY-SA 4.0; lista autorów w historii edycji. Wersja może się różnić od aktualnej na Wikipedii (kopia odświeżana okresowo).
💳 Revolut
Karta wielowalutowa do podróży — płacisz za granicą bez przewalutowań.
Odbierz kartę →
💰 ZEN.COM
Konta multiwalutowe i karty — płatności bez granic z poziomu aplikacji.
Sprawdź ZEN →
🌍 Wise
Przelewy za granicę po realnym kursie — bez ukrytych marż.
Wypróbuj Wise →
Linki polecające — obowiązują regulaminy usług.
FazaFM.com — radio i newsy Hrubek.pl — Hrubieszów blisko Ciebie Gorzkie Groszki — blog