Локальная вредоносная программа и удалённый атакующий: новый способ обойти защиту TCP и DNS
Исследователи из Израиля продемонстрировали новый класс сетевых атак, позволяющих перехватывать TCP-соединения и отравлять DNS-кэш даже при наличии стандартных защитных механизмов. Атака возможна благодаря сотрудничеству вредоносного приложения на устройстве и удалённого злоумышленника.
Защита в виде случайных TCP-номеров и UDP-портов больше не является гарантией: вредоносное приложение на устройстве может стать «шпионом» для удалённого атакующего, передавая ему критические данные о сетевом соединении.
Исследователи из Израиля опубликовали расширенную версию научной работы, принятой на престижную конференцию по безопасности ACM CCS 2026. В ней описан новый класс атак, который опровергает устоявшееся мнение о практической невозможности определённых сетевых атак на современных устройствах.
Что именно сломали исследователи?
Суть в том, что они нашли способ обойти две базовые защиты в сетевых протоколах:
- Случайные начальные последовательные номера TCP (ISN). Это число, с которого начинается отсчёт пакетов в соединении. Оно должно быть непредсказуемым, чтобы атакующий не мог подсунуть ложный пакет и «перехватить» разговор.
- Случайные UDP-порты источника для DNS. Когда ваш телефон спрашивает у DNS-сервера адрес сайта, он отправляет запрос с определённого порта. Если порт предсказуем, атакующий может подставить свой ответ раньше настоящего.
Долгое время считалось, что случайность этих параметров делает подобные атаки (так называемые «off-path attacks», когда атакующий не перехватывает трафик напрямую) крайне сложными и непрактичными. Новая работа демонстрирует, что это не так.
Как работает атака: тандем «шпиона» и «нападающего»
Ключевая идея — в разделении ролей:
- Локальный «шпион». На устройство жертвы (телефон, компьютер) должно быть установленно вредоносное приложение. Оно не требует особых прав, но может выполнять стандартные сетевые запросы через API операционной системы.
- Удалённый «нападающий». Злоумышленник, который находится где-то в интернете и целится в конкретное сетевое соединение жертвы (например, её сессию с банковским сайтом или кэшированный DNS-запись).
Вредоносное приложение действует как разведчик. Оно использует легальные инструменты системы, такие как вызов bind() для привязки к порту, опции IP-заголовков, а также особенности работы подсистем ядра — eBPF (для фильтрации пакетов) и procfs (файловая система для информации о процессах). С помощью этих инструментов приложение методично «ощупывает» состояние сетевого стека и вычисляет параметры, которые должны быть секретными: начальный номер TCP-соединения (ISN) и UDP-порт, используемый системным DNS-резолвером.
Получив эту информацию, приложение передаёт её удалённому сообщнику. Теперь атакующий, зная точный номер ISN, может подделать пакет и присоединиться к TCP-соединению жертвы, перехватив его. А зная UDP-порт DNS-резолвера, он может отправить подложный DNS-ответ раньше настоящего сервера — это называется «отравление DNS-кэша».
Какие системы под угрозой?
Продемонстрированные атаки работают на широком спектре популярных операционных систем:
- Перехват TCP-соединений (Hijacking): Linux, Android, Windows, macOS, iOS.
- Отравление DNS-кэша: Windows, Android, а также популярный DNS-резолвер
systemd-resolvedв Linux.
Авторы отмечают, что их техники работают даже в сетях с NAT (Network Address Translation), то есть за домашними и офисными роутерами, что значительно расширяет потенциальную зону поражения.
Насколько это опасно на практике?
Теоретически, уязвимость критическая. Она позволяет:
- Перехватывать защищённые HTTPS-сессии. Атакующий может вклиниться в соединение с банком или почтовым сервисом ещё до установки шифрования.
- Перенаправлять пользователей на фишинговые сайты. Через отравление DNS-кэша можно подменить IP-адрес любого домена, отправив пользователя на вредоносный ресурс при попытке зайти на легитимный сайт.
Однако для реализации требуется выполнение одного непростого условия: на устройстве жертвы уже должна быть запущена вредоносная программа, способная выполнять описанные действия. Это не «атака из ниоткуда». Злоумышленнику нужно сначала обманом заставить пользователя установить такое приложение. Таким образом, речь идёт не о дистанционном взломе «по воздуху», а о сложной, но мощной эскалации прав уже установленного вредоносного ПО.
Тем не менее, тот факт, что обход защиты TCP и DNS оказался возможен с помощью стандартных вызовов API и легитимных функций ОС — это серьёзный удар по базовым предположениям сетевой безопасности. Это показывает, что даже непривилегированное приложение может представлять значительную угрозу для всего сетевого стека устройства.
Что с патчами?
Исследователи ответственно раскрыли информацию о найденных методах компаниям Microsoft, Apple, Google (для Android и ChromeOS) и сообществу Linux. По их словам, это привело к выпуску нескольких патчей.
Сама работа — расширенная версия статьи, принятой на ACM CCS 2026, одну из ведущих конференций в мире компьютерной безопасности. Это придаёт ей вес и подтверждает, что проблема признана научным сообществом. Однако детали конкретных исправлений и затронутых версий ОС в анонсе не раскрываются. Пользователям рекомендуется следить за обновлениями безопасности для своих устройств.
Вывод
Исследование Amit Klein и его коллег — важное напоминание о том, что безопасность сетевых протоколов — это не статичная характеристика. Злоумышленники постоянно ищут обходные пути, и локальный доступ к устройству (через вредоносное приложение) может стать мостом для атак на сетевой уровень.
Для рядового пользователя практический риск от именно этой уязвимости относительно невелиок, при условии, что он не устанавливает приложения из сомнительных источников. Однако для разработчиков ОС и специалистов по безопасности это сигнал пересмотреть модели угроз, в которых непривилегированный локальный процесс рассматривается как потенциальный союзник удалённого атакующего. Исправления уже выпускаются, но сам вектор — сотрудничество «шпиона» на устройстве и «нападающего» в сети — останется актуальной темой для исследований в ближайшие годы.