O que é ARP Spoofing? Como o ataque envenena sua rede

O que é ARP Spoofing? Como o ataque envenena sua rede

Você está numa rede corporativa ou num café com Wi-Fi. Parece tudo normal: o notebook conecta, o navegador abre, o e-mail funciona. O que você não sabe é que alguém na mesma rede está interceptando cada pacote que você envia antes de encaminhar para o destino. Esse é o ARP Spoofing — um ataque silencioso que opera numa camada que a maioria das pessoas nunca pensa em proteger.

O que é o protocolo ARP e por que ele importa

ARP significa Address Resolution Protocol. Ele existe para resolver um problema básico de comunicação em redes locais: um dispositivo sabe o endereço IP do destino (por exemplo, 192.168.1.1), mas para enviar o pacote físico pela rede ele precisa do endereço MAC — o identificador único da placa de rede do outro dispositivo.

O processo é simples: o dispositivo faz um "grito" para toda a rede (broadcast): "Quem tem o IP 192.168.1.1? Me diga seu MAC." O dono daquele IP responde com seu endereço MAC. Essa resposta é guardada num cache local — a ARP table — para não precisar perguntar sempre.

O problema está aqui: o protocolo ARP não tem autenticação. Qualquer dispositivo na rede pode responder a uma requisição ARP, mesmo sem ter sido perguntado. E os sistemas operacionais, por padrão, aceitam essas respostas sem questionar.

Como o ARP Spoofing funciona na prática

O atacante envia respostas ARP falsas (gratuitous ARP) para dois alvos ao mesmo tempo:

  • Para a vítima: "O IP do roteador (192.168.1.1) corresponde ao meu MAC." A vítima atualiza sua ARP table e passa a enviar todo o tráfego para a máquina do atacante.
  • Para o roteador: "O IP da vítima corresponde ao meu MAC." O roteador também atualiza sua tabela e envia respostas destinadas à vítima para o atacante.

O resultado é um triângulo: vítima → atacante → roteador, com o atacante no meio de toda a comunicação. Por isso ARP Spoofing é a base de um ataque Man-in-the-Middle (MITM): o tráfego flui normalmente para não levantar suspeita, mas passa pela máquina do invasor.

Ferramentas como o arpspoof (parte do pacote dsniff) ou o Ettercap automatizam todo esse processo em segundos numa rede sem defesas.

O que o atacante pode fazer com o tráfego interceptado?

Com o tráfego redirecionado, o atacante pode capturar credenciais em texto plano, injetar conteúdo malicioso em páginas HTTP, roubar cookies de sessão e realizar ataques de SSL stripping para degradar conexões HTTPS para HTTP. Protocolos sem criptografia como HTTP, FTP, Telnet e POP3 ficam completamente expostos.

Mesmo conexões HTTPS não estão totalmente seguras sem configuração adequada: técnicas de SSL stripping podem fazer o navegador da vítima se comunicar em HTTP enquanto o atacante mantém a conexão HTTPS com o servidor — a vítima vê o cadeado desaparecer, mas muitos usuários ignoram esse alerta.

Quem é vulnerável

Qualquer rede que use o protocolo IPv4 em segmento local está tecnicamente vulnerável ao ARP Spoofing. Na prática, o risco é maior em:

  • Redes Wi-Fi públicas (cafés, hotéis, aeroportos) — não há segregação de clientes por padrão
  • Redes corporativas sem segmentação por VLAN — todos os dispositivos num mesmo segmento de broadcast
  • Ambientes de desenvolvimento — frequentemente com switches não gerenciáveis e sem proteções de camada 2

Redes domésticas com roteadores comuns têm exposição menor simplesmente porque há menos dispositivos — mas não são imunes.

Como se defender contra ARP Spoofing

Quais são as principais defesas contra ARP Poisoning?

As defesas mais eficazes combinam proteção no switch (Dynamic ARP Inspection), segmentação por VLAN e uso de VPN ou TLS em todo o tráfego sensível. Em ambientes menores sem switches gerenciáveis, o mínimo é garantir que todo o tráfego use HTTPS e uma VPN confiável.

No nível de infraestrutura (redes corporativas)

  • Dynamic ARP Inspection (DAI): recurso disponível em switches gerenciáveis Cisco, HP/Aruba, Juniper e outros. O switch valida cada resposta ARP contra uma tabela DHCP snooping antes de aceitar. Respostas falsas são descartadas antes de chegarem aos hosts.
  • DHCP Snooping: funcionalidade que rastreia qual IP foi atribuído a qual porta do switch — pré-requisito para o DAI funcionar.
  • Segmentação por VLAN: limita o domínio de broadcast. Se cada departamento está em VLAN separada, um atacante numa VLAN não consegue enviar ARP para hosts de outra VLAN sem passar por um roteador com firewall.
  • Port Security: restringe quantos MACs podem se comunicar por porta do switch, dificultando a injeção de respostas ARP.

No nível do host e do usuário

  • Entradas ARP estáticas: possível adicionar o MAC do gateway manualmente via arp -s no Windows ou Linux, fixando a entrada no cache e impedindo que respostas falsas a sobrescrevam. Impraticável em redes grandes, funcional para ambientes críticos pequenos.
  • VPN: mesmo que um atacante intercepte o tráfego, os pacotes estarão criptografados. Uma VPN configurada corretamente é a camada de proteção mais prática para usuários em redes públicas.
  • HTTPS e HSTS: sites que implementam HTTP Strict Transport Security (HSTS) impedem o SSL stripping — o navegador recusa conexões HTTP para aquele domínio. Verifique se os sites que você usa estão na lista de pré-carregamento HSTS.
  • Atenção a alertas de certificado: se o navegador avisar sobre certificado inválido ou conexão não segura numa rede que parecia confiável, considere a possibilidade de um MITM ativo.

ARP Spoofing e outros ataques de rede

O ARP Spoofing raramente é o ataque final — é a posição. Uma vez com o tráfego redirecionado, o atacante pode encadear outras técnicas. Um exemplo próximo é o LLMNR Poisoning, que também opera na camada de resolução de nomes em redes Windows: enquanto o ARP envenena o mapeamento IP→MAC, o LLMNR Poisoning envenena a resolução de nomes, capturando hashes NTLMv2 quando um dispositivo tenta acessar um compartilhamento de rede. Ambos exploram protocolos sem autenticação que operam na rede local.

O resultado de um MITM bem-sucedido também pode incluir o roubo de cookies de sessão — o que permite ao atacante assumir contas autenticadas sem precisar da senha, um cenário detalhado no artigo sobre session hijacking.

A lição maior

O ARP foi projetado nos anos 1980 para redes pequenas e confiáveis, onde autenticação entre dispositivos parecia desnecessária. Quatro décadas depois, esse protocolo sem verificação ainda está presente em praticamente toda rede IPv4 do planeta. As defesas existem — DAI, VLAN, VPN — mas precisam ser configuradas ativamente. O padrão inseguro é o padrão.

Se você administra uma rede corporativa, verifique se os switches suportam Dynamic ARP Inspection e se o DHCP Snooping está ativo. Se você é usuário, nunca acesse sistemas sensíveis em redes públicas sem VPN — e preste atenção quando o cadeado do navegador desaparecer.

Comentários