ARP 스푸핑 (ARP Spoofing)
쉽게 풀면
같은 사무실 건물 안에서 우편물을 배달할 때, 각 방(호실) 앞에 붙어 있는 이름표를 보고 우편함을 찾아 넣는 상황을 떠올려 보세요. ARP 스푸핑은 누군가 몰래 다른 방의 이름표를 자기 방 것으로 바꿔 붙여, 원래 그 방으로 갈 우편물이 전부 자신에게 오게 만드는 것과 비슷합니다. 컴퓨터 네트워크에서는 IP 주소(방 번호)와 MAC 주소(실제 배달 대상 기기 고유번호)를 연결해주는 표가 ARP인데, 이 표를 거짓 정보로 오염시키는 것입니다. 그 결과 피해자의 통신이 공격자를 거쳐 지나가게 되어 도청이나 조작이 가능해집니다.
왜 중요한가
ARP 스푸핑은 근거리 통신망(LAN) 내부 공격의 대표 사례로, 중간자 공격(MITM)의 출발점이 되는 경우가 많아 네트워크 보안 연구에서 반복적으로 다뤄집니다. 암호화되지 않은 사내망이나 공용 와이파이 환경의 취약성을 설명할 때 자주 인용되며, 탐지 및 방어 기법(정적 ARP 테이블, DAI 등)의 효과를 검증하는 실험 논문에서 기본 공격 모델로 사용됩니다.
논문에서는 이렇게 쓰입니다
실험실 네트워크에서 실제로 ARP 스푸핑 공격을 발생시켜, 통신을 가로챌 수 있는지 검증했다는 뜻입니다.
연구에서 개발한 탐지 도구가 이상한 ARP 신호를 감지해 공격을 미리 알아챌 수 있다는 내용입니다.
조금 더 깊게 보면
ARP는 원래 인증 절차 없이 요청과 응답만으로 동작하는 프로토콜이기 때문에, 공격자는 위조된 ARP 응답(gratuitous ARP 포함)을 전송해 피해자와 게이트웨이의 ARP 캐시를 오염시킬 수 있습니다. 이렇게 되면 두 대상 간의 트래픽이 공격자를 경유하게 되어 스니핑, 세션 하이재킹, 서비스 거부 등으로 이어질 수 있습니다. 방어 방법으로는 정적 ARP 항목 설정, 동적 ARP 검사(DAI), ARP 스푸핑 탐지 소프트웨어 등이 일반적으로 언급됩니다.
주의할 점
ARP 스푸핑은 원리상 동일 브로드캐스트 도메인(같은 로컬 네트워크) 안에서만 가능하며, 원격 인터넷 상의 임의 서버를 직접 공격하는 기법은 아닙니다.