Коротко: На конференции Black Hat USA 2026 исследователь Малкольм Стэгг представил новый класс атак NatJack: злоумышленник, находясь в той же сети — кафе, отеле, офисе или коворкинге — может захватить активные TCP-соединения, подделать DNS-ответы, вычислить порты жертвы и «обрушить» всю сеть. Уязвимы Windows, Linux, macOS и все 32 протестированных продукта. Архитектурный изъян не устраняется одним патчем; главная защита — шифрование трафика.
Что такое NatJack и как это работает
NAT (Network Address Translation, трансляция сетевых адресов) — механизм, позволяющий множеству устройств выходить в интернет через один внешний IP-адрес. Именно так устроены домашние роутеры, Wi-Fi в кафе и гостиницах, корпоративные шлюзы. Исторически устройства внутри одного NAT считались «условно доверенными» соседями — ведь раньше они принадлежали одной семье или одному отделу компании.
Малкольм Стэгг показал на Black Hat USA 2026, что это допущение устарело. NatJack — класс атак, эксплуатирующих слабости в таблице состояний NAT-соединений. Участники одной сети — незнакомец за соседним столиком в кафе, постоялец гостиницы, арендатор коворкинга — могут атаковать соединения друг друга без привилегий суперпользователя и без физического доступа к сети. О других угрозах открытых сетей мы пишем в блоге LiMP VPN.
Четыре техники атаки
Стэгг описал четыре отдельных вектора, каждый из которых эксплуатирует таблицу состояний NAT по-своему:
- Угон TCP-сессий. Злоумышленник вытесняет легитимное NAT-отображение и перенаправляет активное соединение жертвы на себя. Захватить можно уже установленную сессию — например, с интернет-банком или корпоративным сервером.
- Подмена DNS (спуфинг). Атакующий перехватывает UDP-запросы к DNS-серверу и подставляет поддельный ответ, направляя пользователя на подконтрольный ресурс.
- Раскрытие портов. Злоумышленник вычисляет, какой внешний порт NAT присвоил соединению жертвы — это сужает пространство для дальнейших атак.
- Отказ в обслуживании (DoS). Массовая подделка записей заполняет NAT-таблицу ложными потоками, после чего новые легитимные соединения перестают устанавливаться — и это ломает сеть для всех участников.
Важно: ни одна техника не требует IP-спуфинга или доступа к широковещательному домену (Layer 2) — именно эти барьеры делали старые атаки типа ARP-poisoning значительно сложнее. NatJack работает на более высоком уровне.
Масштаб: 32 продукта, все уязвимы
Исследователь уведомил 13 вендоров и протестировал 32 продукта и конфигурации в 95 тест-кейсах. Каждая реализация оказалась уязвима хотя бы к части техник NatJack — включая системы на совершенно разных кодовых базах: Windows (Hyper-V), Linux (Netfilter conntrack), macOS и оборудование сторонних производителей.
Присвоены два CVE:
- CVE-2026-56181 — Windows NAT в Hyper-V (CVSS 8.3)
- CVE-2026-63913 — Linux Netfilter conntrack (CVSS 8.2)
По состоянию на 7 августа 2026 года случаев эксплуатации в «дикой природе» не зафиксировано, но исследователь подчёркивает: такие атаки сложно обнаружить, поэтому отсутствие данных — не доказательство их отсутствия.
Кто в зоне риска
Прежде всего — все, кто пользуется общими сетями: Wi-Fi в кафе, ресторанах, гостиницах, аэропортах, библиотеках, коворкингах и торговых центрах. В таких местах десятки незнакомых устройств делят одну NAT-инфраструктуру — именно это условие нужно для атаки.
Корпоративные пользователи тоже в зоне риска, если доверенные и недоверенные сегменты сети не разделены. Облачные среды, где несколько арендаторов (tenants) используют общую NAT-инфраструктуру, также уязвимы: один из CVE затрагивает Hyper-V — платформу виртуализации, широко применяемую в Azure-совместимых окружениях.
Почему полного патча не существует
NatJack — это архитектурная проблема, а не ошибка в конкретном коде. NAT проектировался как инструмент экономии IPv4-адресов (с начала 1990-х), а не как граница безопасности. Допущение о «доверии к соседям» было разумным в эпоху, когда общая сеть означала один дом или один отдел компании. В 2026 году это не так.
Microsoft и разработчики ядра Linux выпустили или готовят патчи для конкретных CVE, но полностью устранить проблему без переработки архитектуры NAT невозможно. Именно поэтому главным советом исследователя стало не «обновите ПО», а «шифруйте трафик».
Как защититься
Малкольм Стэгг прямо назвал шифрование ключевой защитой: «Шифрование очень помогает: злоумышленник всё ещё может захватить соединение, но если он это сделает, он не сможет ни отправить, ни получить данные без расшифровки».
Практические шаги для обычных пользователей:
- Установите обновления безопасности. Патчи для CVE-2026-56181 и CVE-2026-63913 снижают риск для конкретных сценариев — устанавливайте их при первой возможности.
- Используйте только HTTPS. Большинство современных сайтов шифруют трафик по умолчанию. Следите за тем, чтобы браузер всегда соединялся по HTTPS, а не по HTTP.
- Шифруйте весь трафик через VPN. LiMP VPN создаёт зашифрованный туннель для всего трафика устройства. Даже если злоумышленник перехватит соединение через NatJack, он получит только зашифрованный поток — прочитать данные или подставить фальшивый DNS-ответ он не сможет.
- Администраторам: сегментируйте сеть. Разделяйте доверенные и недоверенные нагрузки на отдельные NAT-шлюзы, включайте IP Source Guard там, где это поддерживается.
