ARP 스푸핑 (ARP Spoofing)

정보보안학
한 줄 정의: 공격자가 위조된 ARP(주소 결정 프로토콜) 메시지를 로컬 네트워크에 뿌려, 특정 IP 주소가 자신의 MAC 주소인 것처럼 속여 트래픽을 가로채는 공격 기법입니다.

쉽게 풀면

같은 사무실 건물 안에서 우편물을 배달할 때, 각 방(호실) 앞에 붙어 있는 이름표를 보고 우편함을 찾아 넣는 상황을 떠올려 보세요. ARP 스푸핑은 누군가 몰래 다른 방의 이름표를 자기 방 것으로 바꿔 붙여, 원래 그 방으로 갈 우편물이 전부 자신에게 오게 만드는 것과 비슷합니다. 컴퓨터 네트워크에서는 IP 주소(방 번호)와 MAC 주소(실제 배달 대상 기기 고유번호)를 연결해주는 표가 ARP인데, 이 표를 거짓 정보로 오염시키는 것입니다. 그 결과 피해자의 통신이 공격자를 거쳐 지나가게 되어 도청이나 조작이 가능해집니다.

왜 중요한가

ARP 스푸핑은 근거리 통신망(LAN) 내부 공격의 대표 사례로, 중간자 공격(MITM)의 출발점이 되는 경우가 많아 네트워크 보안 연구에서 반복적으로 다뤄집니다. 암호화되지 않은 사내망이나 공용 와이파이 환경의 취약성을 설명할 때 자주 인용되며, 탐지 및 방어 기법(정적 ARP 테이블, DAI 등)의 효과를 검증하는 실험 논문에서 기본 공격 모델로 사용됩니다.

논문에서는 이렇게 쓰입니다

"본 실험에서는 스위치 기반 LAN 환경에서 ARP 스푸핑 공격을 재현하여 중간자 공격 성립 가능성을 확인하였다."

실험실 네트워크에서 실제로 ARP 스푸핑 공격을 발생시켜, 통신을 가로챌 수 있는지 검증했다는 뜻입니다.

"제안한 탐지 시스템은 비정상적인 ARP 응답 패턴을 실시간으로 분석하여 ARP 스푸핑 시도를 조기에 식별한다."

연구에서 개발한 탐지 도구가 이상한 ARP 신호를 감지해 공격을 미리 알아챌 수 있다는 내용입니다.

조금 더 깊게 보면

ARP는 원래 인증 절차 없이 요청과 응답만으로 동작하는 프로토콜이기 때문에, 공격자는 위조된 ARP 응답(gratuitous ARP 포함)을 전송해 피해자와 게이트웨이의 ARP 캐시를 오염시킬 수 있습니다. 이렇게 되면 두 대상 간의 트래픽이 공격자를 경유하게 되어 스니핑, 세션 하이재킹, 서비스 거부 등으로 이어질 수 있습니다. 방어 방법으로는 정적 ARP 항목 설정, 동적 ARP 검사(DAI), ARP 스푸핑 탐지 소프트웨어 등이 일반적으로 언급됩니다.

주의할 점

ARP 스푸핑은 원리상 동일 브로드캐스트 도메인(같은 로컬 네트워크) 안에서만 가능하며, 원격 인터넷 상의 임의 서버를 직접 공격하는 기법은 아닙니다.

관련 용어