ARP Cache Poisoning
Adversary-in-the-Middle (AiTM) 기법의 대표적인 하위 기술
✅ 한 줄 정의
공격자가 가짜 MAC 주소를 알려줘서
피해자의 네트워크 트래픽을 자기 쪽으로 몰아버리는 공격
🧠 ARP란?
| 용어 | 설명 |
| ARP (Address Resolution Protocol) | IP 주소를 MAC 주소로 바꿔주는 프로토콜 |
| MAC 주소 | 같은 네트워크에서 컴퓨터를 식별하는 실제 주소 |
| ARP Cache | "이 IP는 이 MAC 주소야"를 저장한 테이블 |
📌 공격 원리 (쉽게 설명)
컴퓨터 A가
192.168.0.1에게 메시지를 보내려고 함근데
192.168.0.1의 MAC 주소를 몰라서 ARP 요청을 브로드캐스트로 보냄
→ “얘들아, 192.168.0.1은 누구야?”공격자가 가로채서 “접니다!” 하고 자기 MAC 주소로 응답
→ 정상적인 응답보다 빨리 보내야 함컴퓨터 A는 공격자의 MAC 주소를 캐시에 저장하고,
그 이후 모든 트래픽을 공격자에게 보냄 (가짜 통신 시작)
🔥 결과적으로 할 수 있는 일
| 공격 효과 | 설명 |
| 패킷 가로채기 (스니핑) | 평문 비밀번호, 세션 토큰 등 탈취 가능 |
| 데이터 변조 | 패킷을 중간에서 바꾸거나 거짓 응답 가능 |
| 릴레이 공격 | 인증 요청을 다른 시스템에 전달해서 로그인 우회 |
| 트래픽 드랍/차단 | 통신을 못 하게 만들기 (간접적인 DoS) |
⚠️ 왜 이게 가능한가?
❗ ARP는 검증이나 인증이 전혀 없음
그냥 먼저 도착한 응답을 믿고 ARP 캐시에 저장해버림
🛡️ 방어 방법
| 방법 | 설명 |
| ✅ 정적 ARP 테이블 설정 | 서버/중요 장비는 MAC-IP 수동 지정 |
| ✅ ARP 스푸핑 탐지 도구 사용 | arpwatch, XArp, Snort 등 |
| ✅ 세그먼트 격리 (VLAN 등) | 내부망 간 물리/논리 분리 |
| ✅ TLS 강제화 | 탈취해도 암호화되어있으면 무력화됨 |
| ✅ Switch 포트 보안 설정 | 포트당 MAC 주소 수 제한 |
✅ 정리 요약
ARP 캐시 중독은 내부망에서 가장 흔한 AiTM 공격 방식
공격자는 가짜 MAC 주소를 뿌려 트래픽을 자기 쪽으로 유도
이후 패킷 탈취, 변조, 인증 우회 등 다양한 공격 가능
ARP 자체는 취약하기 때문에, 네트워크 관리자 설정이 매우 중요