Безопасность на стыке сетевых уровней: чем опасен перехват MAC-адреса
30 июля 2026
В вопросах компьютерной безопасности внимание пользователей обычно приковано к самым очевидным вещам. Мы привыкли защищать свои пароли и следить за тем, чтобы личные данные не утекли через браузер или зараженное устройство. Однако под этим привычным слоем защиты работает фундаментальный базис, о котором обычный пользователь задумывается редко — физический и канальный уровни передачи данных, где главным идентификатором устройства является его MAC-адрес.
В интернете часто можно встретить постулат, что MAC-адрес — это уникальный и неизменный идентификатор сетевого устройства, своего рода «отпечаток пальца», нанесенный на заводе-изготовителе. В таком подходе есть логика: этот хранящийся в прошивке 12-значный код действительно необходим железу для первичной инициализации в сети. Без него сетевая карта компьютера или Wi-Fi модуль смартфона просто не смогли бы функционировать. Однако в реальности работа операционных систем с MAC-адресами имеет свои особенности, которые, с одной стороны, обеспечивают невероятную гибкость при построении сетей, а с другой — открывают двери для киберпреступников.
В сегодняшнем выпуске «Антивирусной правды» мы поговорим о MAC-адресах, о различных техниках, которые используют злоумышленники, чтобы выдать себя за другое устройство, и о том, как современные технологии помогают бороться с фундаментальными уязвимостями сетей.
Место MAC-адресов в сетевой маршрутизации
Чтобы понять, как злоумышленники используют этот инструмент, необходимо разграничить сферы влияния сетевых идентификаторов. Мы привыкли оперировать IP-адресами. Они нужны для того, чтобы доставить пакет данных между городами, странами или серверами в интернете. Операционная система и программы также общаются на языке IP-адресов. На глобальном уровне — за пределами вашего домашнего или офисного роутера — маршрутизация пакетов идет исключительно по IP, причем данные могут передаваться по магистральным технологиям, отличным от привычных Ethernet или Wi-Fi.
Однако на локальном уровне (внутри квартиры или офиса) правила меняются. Как только пакет из интернета преодолевает шлюз роутера, для его физической доставки конкретному устройству в комнате требуется MAC-адрес (англ. Media Access Control). Протокол MAC по сути управляет доступом к кабелю или радиоэфиру и определяет, как и когда передавать данные. MAC-адрес, в свою очередь, указывает, кому они предназначены, являясь главным инструментом адресации в локальной сети и идентификации сетевого устройства. В этот момент IP-адрес нужен операционной системе лишь для того, чтобы запустить технический протокол-переводчик ARP (англ. Address Resolution Protocol). Инициатор сообщения (будь то роутер, получающий пакет из интернета, или ваш ноутбук, пытающийся отправить файл на домашний принтер) буквально опрашивает локальную сеть: «У кого внутренний IP 192.168.1.5? Назовите свой MAC-адрес». Целевое устройство откликается, и данные инкапсулируются в сетевой кадр, где четко прописан маршрут: от MAC-адреса отправителя к MAC-адресу получателя. Разумеется, устройство не опрашивает сеть перед отправкой каждого кадра — это мгновенно перегрузило бы канал. Результаты первых запросов заносятся в так называемую ARP-таблицу. При повторном обращении система сначала заглядывает в эту таблицу, и если соответствие IP-MAC найдено, сетевой кадр формируется мгновенно.
Когда этот сетевой кадр долетает по воздуху или кабелю до целевого устройства, запускается обратный процесс «распаковки». Сетевой интерфейс получателя сверяет физический адрес в заголовке кадра со своим собственным. Убедившись, что кадр направлен именно ей, микросхема сбрасывает внешнюю оболочку канального уровня и передает чистый IP-пакет выше — операционной системе. ОС, в свою очередь, анализирует сетевой уровень, проверяет транспортные порты и перенаправляет очищенные данные конкретной прикладной программе — например, браузеру, мессенджеру или сетевому принтеру. Если же сетевая карта видит в заголовке чужой MAC-адрес, она просто отбрасывает этот кадр, даже не нагружая основной процессор лишней работой.
Но что представляет собой MAC-адрес? Физически это записанная в микросхему сетевого устройства 48-битная последовательность данных, которая для удобства человека представляется в виде шести пар символов, разделенных двоеточием или дефисом (например, 00:1A:2B:3C:4D:5E). MAC-адрес есть у любого сетевого оборудования: от персонального компьютера до смарт-часов и умной лампы. Математический запас таких комбинаций огромен — более 281 триллиона, что вполне позволяет использовать уникальные идентификаторы для всех устройств при условии добросовестности производителей. Этот код всегда строго разделен пополам:
- Код производителя (OUI): Первые шесть символов. Это уникальный индекс компании, которая выпустила сетевой чип (например, Apple, Intel или Samsung).
- Серийный номер платы: Последние шесть символов, уникальный номер детали, присвоенный ей на конвейере.
Стоит отметить, что такая строгая структура делает MAC-адрес привлекательным для киберпреступников на этапе пассивной разведки.
Не паспорт, а бейдж
Вопреки распространенному заблуждению, на практике MAC-адрес не является по-настоящему уникальным и неизменным идентификатором с конвейера. Да, крупные производители строго следят за чистотой своих пулов, но локальные фабрики часто экономят на покупке официальных диапазонов адресов у ассоциации IEEE. Они могут записать один и тот же скопированный MAC-адрес во всю партию из тысяч устройств. Пока эти «близнецы» работают в разных сетях, проблем не возникает. Но если вы купите, например, две умные лампы из такой партии и попытаетесь одновременно подключить к домашнему роутеру, начнется сетевой конфликт. Автоматически эта коллизия не разрешится: роутер будет циклично путаться в адресах, из-за чего устройства начнут хаотично отваливаться от сети, а команды умного дома будут доходить через раз.
Вторая причина более фундаментальна: физический MAC-адрес можно изменить на аппаратном уровне. Адреса хранятся в перезаписываемой памяти или прошивке сетевого чипа. Используя программатор и специальное ПО, этот идентификатор можно физически заменить. При этом в дальнейшем такой адрес ничем не будет отличаться от заводского.
Но злоумышленникам даже не приходится ничего перепрошивать — и все благодаря особенностям программных реализаций в операционных системах при взаимодействии с сетевым оборудованием. Заводской MAC-адрес необходим плате лишь как стартовая точка для инициализации устройства до загрузки ОС. Как только операционная система берет управление на себя, сетевой драйвер просто считывает аппаратный адрес в оперативную память, и именно эта программная копия используется для формирования всех последующих сетевых кадров. Для операционной системы этот «железный паспорт» — не более чем рекомендация по умолчанию. Важно отметить, что конфигурация канального уровня полностью подконтрольна программному слою, поэтому практически любая ОС позволяет пользователю (или программе) прописать в настройках любой сгенерированный адрес. В частности, так работает рандомизация MAC-адресов – защитный механизм современных систем, который чаще всего предназначен для предотвращения скрытого отслеживания перемещений пользователя по его Wi-Fi или Bluetooth-идентификаторам в публичных местах. Таким образом, для сетевого оборудования программная маска имеет абсолютный приоритет.
Как сниффер MAC-адресов отключает фильтры сетевой карты
Понимание физики процессов на канальном уровне и роль MAC-адресации позволяют наглядно увидеть, где именно может быть осуществлен перехват данных. В качестве примера рассмотрим беспроводную Wi-Fi-сеть. Здесь сама среда устроена так, что сигнал физически нельзя направить в одну конкретную точку. Это означает, что сетевой чип любого ноутбука или смартфона в комнате физически принимает все радиоволны диапазона и преобразует их в биты. В штатном режиме микросхема выполняет роль жесткого фильтра: она считывает заголовок сетевого кадра, видит там чужой MAC-адрес получателя и мгновенно стирает эти данные из своего буфера на аппаратном уровне. Операционная система компьютера даже не догадывается о существовании этих кадров. Но что если заставить устройство обрабатывать чужие сообщения?
Суть работы программ-снифферов как раз и заключается в том, чтобы принудительно отключить этот встроенный аппаратный фильтр. Сниффер дает сетевому драйверу команду перевести чип в специальный режим работы. В проводных сетях Ethernet он называется неразборчивым режимом (promiscuous mode), а в беспроводных сетях Wi-Fi — режимом мониторинга (monitor mode). В этом состоянии сетевая карта превращается в абсолютного «слушателя»: все сетевые кадры обрабатываются вне зависимости от их заголовков и передаются операционной системе.
Сам по себе пассивный сниффинг полностью незаметен для сети. Слушатель ничего не отправляет в сеть, и поймать его техническими средствами роутера невозможно, так как его сетевой чип работает исключительно на прием. Из этого сплошного потока данных злоумышленник выуживает чужие MAC-адреса и структуры ARP-таблиц, формируя детальную карту устройств всех пользователей в радиусе действия радиосигнала или в кабельной инфраструктуре.
Отметим, что сниффер MAC-адреса — это необязательно всегда вредоносная программа. Существует большое количество легитимных инструментов, предназначенных для сетевых инженеров или администраторов, например, Wireshark. Однако в дальнейшем в рамках статьи мы будем рассматривать эту технику как один из приемов злоумышленников.
Ниже мы разберем сценарии атак злоумышленников в двух принципиально разных средах — беспроводном радиоэфире Wi-Fi и классической кабельной инфраструктуре Ethernet. В отличие от кабельной инфраструктуры Ethernet, требующей физического подключения к порту или кабелю, беспроводная среда позволяет перехватывать идентификаторы устройств бесконтактно.
Атака в радиоэфире: инфраструктура Wi-Fi
С точки зрения безопасности компрометация канального уровня относится к классу угроз внутренней поверхности атаки. Злоумышленнику не нужно пробивать внешние сетевые экраны или искать уязвимости в коде операционных систем — он эксплуатирует фундаментальную логику построения сетей и избыточное доверие оборудования к заголовкам кадров. В беспроводной среде Wi-Fi эта поверхность атаки расширяется до физических границ распространения радиоволн, позволяя осуществлять бесконтактное вмешательство. И здесь компрометация MAC-адреса открывает злоумышленникам доступ к двум наиболее распространенным сценариям атаки. В обоих случаях основу атак составляет классическая комбинация пассивного MAC-сниффинга и направленного MAC-спуфинга.
Первый из них касается обхода списков контроля доступа в общественных местах. В бесплатных Wi-Fi сетях (в кафе, отелях или аэропортах) пользователю чаще всего необходимо пройти идентификацию — например, ввести код из СМС. Чтобы не заставлять человека повторять эту процедуру при каждом открытии браузера, роутер этой сети вносит MAC-адрес его смартфона в белый список доверенных устройств на определенное время. Злоумышленник, находясь в зоне покрытия, запускает сниффер и обнаруживает активное устройство жертвы. Чтобы занять его место, он отправляет в эфир служебную команду деаутентификации от имени роутера. Это возможно из-за архитектурной уязвимости старых стандартов Wi-Fi, где служебные команды управления передаются без шифрования: хакер просто имитирует физический адрес роутера, и смартфон жертвы послушно разрывает связь, не имея возможности проверить подлинность источника. Одновременно хакер выполняет MAC-спуфинг — присваивает своему устройству адрес отключенного смартфона. Роутер, сверяясь с таблицей активных сессий, принимает это устройство за авторизованного пользователя и беспрепятственно пускает в сеть. Да, в этот момент неизбежно начинается коллизия адресов, которая для пользователя выглядит как резкое падение качества связи. Если жертва просто отключается от нестабильной сети, злоумышленник остается один на один с украденной сессией. Стоит отметить, что основную опасность представляет не сам факт «кражи» доступа, а то, что все последующие действия злоумышленника в интернете будут технически привязаны к номеру телефона жертвы, на который оформлялась интернет-сессия.
Второй сценарий связан с избыточным доверием к фильтрам по MAC-адресам в домашних роутерах. Некоторые пользователи включают эту функцию, полагая, что чужак не сможет проникнуть в сеть, даже если пароль от их Wi-Fi сети слабый или отсутствует вовсе. Однако в беспроводной среде этот барьер может быть преодолен в два этапа. Сначала злоумышленник с помощью сниффера точно так же перехватывает легитимный MAC-адрес устройства, уже авторизованного в домашнем роутере, — для этого ему достаточно просто находиться в радиусе действия радиосигнала. Затем хакер с помощью упомянутой выше команды деаутентификации на мгновение отключает устройство жертвы от сети. Если же пароль вовсе не установлен, атакующий получает доступ в сеть. А если установлен, то в момент, когда устройство пытается автоматически переподключиться к роутеру, сниффер злоумышленника перехватывает зашифрованный пакет авторизации — так называемый «хендшейк». Он, конечно же, не содержит пароль от сети в открытом виде, но дает возможность злоумышленнику провести атаку методом перебора на мощном устройстве. Дальнейший успех будет во многом зависеть от стойкости подбираемого пароля.
Атака в кабеле: инфраструктура Ethernet
В проводных сетях Ethernet логика перехвата данных принципиально отличается от работы по радиоканалу. Если в Wi-Fi злоумышленник действует бесконтактно и зачастую преследует сиюминутную выгоду, то в кабельной инфраструктуре это часто является классической предтечей сложных целевых атак и разведки внутри корпоративной сети.
В Wi-Fi радиоволны изначально доступны любому приемнику в радиусе сигнала, но в сетях Ethernet данные изолированы на уровне распределительного оборудования. Центральный элемент такой сети — коммутатор — аппаратно защищен от простого прослушивания. В отличие от старых хабов, которые дублировали трафик во все порты без разбора, коммутатор является «умным» устройством. Он ведет внутреннюю базу данных — CAM-таблицу, где жестко сопоставлены сетевые порты и MAC-адреса. Коммутатор отправляет сетевые кадры из порта в порт изолированно, строго по назначению, поэтому чужой трафик физически не может прилететь на сетевую карту хакера.
Чтобы начать перехват данных, злоумышленнику необходимо вызвать переполнение этой адресной таблицы. Для этого используется агрессивная атака под названием MAC-флуд. Хакер подключается к сетевой розетке внутри инфраструктуры и запускает утилиту, которая отправляет в коммутатор миллионы сетевых кадров со случайными MAC-адресами. Когда буфер устройства переполняется ложными записями, срабатывает защитный алгоритм, главная задача которого — сохранить работоспособность сети. Коммутатор переходит в режим работы обычного хаба и начинает дублировать абсолютно весь входящий и исходящий трафик компании во все сетевые порты сразу. В этот момент злоумышленник включает сниффер для перехвата данных и создания карты сети. Разумеется, хакер не анализирует этот колоссальный поток инкапсулированных кадров вручную. Программное обеспечение сниффера автоматически сбрасывает оболочки канального уровня, записывает трафик в файлы дампов и с помощью фильтров выуживает из него незашифрованные пароли, сессионные куки и конфиденциальные документы. Более того, получив контроль над потоком данных, атакующий может провести атаку «Человек посередине», чтобы перехватывать легитимные запросы пользователей на лету и подменять файлы вредоносным ПО.
Методы защиты и ограничения
Описанные сценарии выглядят пугающе, однако в реальной индустрии кибербезопасности атаки канального уровня давно изучены, а современные подходы к защите планомерно снижают их эффективность.
Так, тезисы о тотальной уязвимости Wi-Fi разбиваются о современные криптопротоколы. Актуальный стандарт безопасности WPA3 практически полностью исключает классическую атаку деаутентификации. В него по умолчанию интегрирована технология защиты кадров управления, которая полностью шифрует служебный трафик (стандарт IEEE 802.11w). Роутер и клиентские устройства общаются на доверенном уровне, и поддельная команда на отключение от хакера будет аппаратно проигнорирована. Да, в мире WPA2 эта функция часто отключена ради обратной совместимости со старыми гаджетами, роутеры не обновляются годами не только в домах, но и в общественных местах. Однако, это проблема административных настроек, а не бессилия технологий.
Во-вторых, в корпоративных сетях специалисты по безопасности также настраивают различные защитные механизмы. Попытка устроить агрессивный MAC-флуд в правильно настроенной инфраструктуре обречена на провал. Для этого на управляемых коммутаторах активируется функция Port Security, которая жестко лимитирует количество MAC-адресов на одном физическом порте. Как только хакерская утилита начинает засыпать канал миллионами фейковых запросов, коммутатор сразу блокирует этот порт, а администратор получает оповещение о подозрительной активности.
Наконец, даже если злоумышленнику удалось запустить сниффер, его пассивная невидимость заканчивается там, где начинается анализ аномалий. Современное защитное ПО, а также комплексные системы управления безопасностью анализируют подозрительные маркеры поведения. Появление устройств-двойников, резкое изменение сетевых метрик, хаотичные ARP-запросы или специфический поисковый трафик — все это является триггером в грамотно настроенных системах.
MAC-адрес устройства не может быть секретным по определению самого принципа своей работы. Его компрометация опасна не фактом утечки, а технологическим плечом, которое она дает злоумышленнику. Поэтому и в беспроводном Wi-Fi, и в проводном Ethernet компрометация MAC-адреса — это всегда лишь начальный этап или промежуточный трамплин для кражи сессий, обхода ограничений, проведения целевой атаки или слежки.
Антивирусная правДА! рекомендует
- Уделяйте внимание безопасности роутера. По возможности используйте современный протокол WPA3 на вашем домашнем роутере. Он включает защиту кадров управления, аппаратно блокируя любые попытки деаутентификации ваших устройств. Зачастую для перехода на шифрование WPA3 требуется обновить прошивку, если устройство аппаратно поддерживает этот алгоритм.
- Никогда не используйте встроенную фильтрацию по физическим адресам в качестве альтернативы паролю. Единственным надежным барьером против перебора «хендшейков» остается длина и криптографическая стойкость пароля от вашей сети.
- Используйте встроенную рандомизацию в современных ОС. Функция «частного адреса Wi-Fi» или ротации MAC-адресов усложняет злоумышленникам пассивную разведку и профилирование ваших гаджетов в публичных местах.
- Контролируйте трафик в открытых сетях. При подключении к бесплатному Wi-Fi всегда исходите из того, что канальный уровень по умолчанию скомпрометирован. Не вводите учетные данные на ресурсах, не использующих надежное сквозное шифрование.
- Используйте комплексное антивирусное ПО. Современные комплексные антивирусные продукты включают в себя встроенный брандмауэр и модули превентивной защиты. Они способны на лету распознавать подозрительную сетевую активность и вовремя изолировать вредоносное ПО, которое пытается анализировать ваш трафик.

Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.