¿Qué hace esta IP polaca en mi WiFi interno?

2

Últimamente he visto muchos eventos extraños en los registros de mi router / cable wifi. Muchos están vinculados a la dirección IP 83.0.68.240 del ISP, Orange Polanska. Eventos como "DoS attack: Ping Of Death", "DoS attack: Teardrop o derivado" etc.

Sin embargo, hoy la situación se elevó a un nuevo nivel: la dirección IP ya no se limitaba a aparecer en los registros de los atacantes externos. Ahora parecía ser uno de los dispositivos en la red Wi-Fi. Vea la foto vinculada: enlace

La dirección Mac del dispositivo sugiere que es un dispositivo Apple. En un momento dado, el nombre del dispositivo era el mismo que el nombre del iPhone de un compañero de cuarto. Le pregunté al compañero de cuarto si estaba usando una VPN en su teléfono y dijo que no.

¿Es posible que una persona de Polonia haya ingresado a la red?

Si el iPhone fue hackeado, ¿por qué aparecería en la red Wi-Fi como una dirección IP polaca?

Para tu información, le pedí a Orange Polanska dos veces que apagara a este atacante y no lo han hecho.

    
pregunta Zane 06.05.2016 - 18:52
fuente

3 respuestas

2

La razón por la que una computadora se incluiría en esa sección con una IP externa es que el dispositivo malicioso quiere que su tráfico parezca provenir de esa otra dirección. Esto se hace comúnmente como parte de un DDOS de otros lugares, porque la IP de origen falsa hace que todo el tráfico devuelto se dirija a esa otra dirección (en casos como ataques de amplificación, esto puede ser muy poderoso). ¿Está notando algo como el bajo rendimiento de la red en general? ¿O una gran cantidad de tráfico registrado aunque solo esté navegando por StackExchange?

Es posible que haya un dispositivo comprometido en su red. También puede ser que el flujo constante de paquetes maliciosos finalmente haya provocado que el enrutador mezcle el tráfico hasta el punto en que parecía que un paquete saliente tenía esa IP de origen (sin saber qué tan bien escrito está el código Netgear). Como mitigación (y, si es posible, desde ese dispositivo), puede intentar bloquear todo el tráfico hacia / desde esa IP (si es el único que se ha observado que tiene actividad maliciosa) y ver si el comportamiento extraño se detiene.

    
respondido por el Jeff Meden 06.05.2016 - 19:06
fuente
1

Es posible que tenga al menos un dispositivo comprometido al enviar paquetes con direcciones IP falsificadas en su red interna.

Hoy en día ya hay malware que hará que un dispositivo asuma varias direcciones IP, o que pase por varias direcciones IP, para evadir las listas negras / medidas de seguridad activadas por las víctimas.

No pondría en una lista negra una dirección IP particular; Yo pondría en la lista blanca mis direcciones IP válidas y bloquearía todo lo demás. Esto es, de hecho, recomendado por varios proveedores. Cisco se refiere a la inclusión en listas blancas de sus redes internas / direcciones IP públicas para conexiones salientes como reglas de egreso, y la lista negra como la fuente de sus direcciones IP públicas y redes mal conocidas para ingresar a su red como reglas de ingreso.

Tenga en cuenta que también existe la posibilidad de que no tenga un dispositivo pirateado en su hogar. La mayoría de los nuevos sistemas operativos, iPhones y Mac incluidos, intentan realizar un ciclo a través de sus direcciones IP anteriores para reclamar una nueva dirección IP DHCP; Su firmware de CPE podría estar viejo y confundido por esto. En el caso de esta posibilidad, si usted y su compañero de trabajo están bastante seguros de que nunca han estado en Polonia, cambiaría su contraseña de wifi.

El algoritmo de varias contraseñas wifi predeterminadas que vienen con los módems / AP combinados ISP se ha descifrado en el pasado y, a menudo, puede obtener la contraseña predeterminada del SSID. Esto también abre la posibilidad de que un vecino esté abusando de tu wifi para realizar actividades más infames.

    
respondido por el Rui F Ribeiro 07.05.2016 - 02:25
fuente
-1

Su enrutador es propiedad / pwned, me temo. Haga un filtro MAC estricto como "denegado a menos que esté en la lista blanca", y - arme algunos NMAP para cerrar el SoB. Si el ISP no está haciendo nada, sírvase ... Se lo ha notificado

    
respondido por el Alexey Vesnin 07.05.2016 - 04:23
fuente

Lea otras preguntas en las etiquetas