Το NatJack είναι μια νέα κατηγορία κυβερνοεπιθέσεων που αποκαλύφθηκε από τον ερευνητή ασφαλείας Malcolm Stagg και παρουσιάστηκε στο Black Hat USA 2026. Το NatJack εκμεταλλεύεται τον τρόπο με τον οποίο πολλές υλοποιήσεις NAT (Network Address Translation) διαχειρίζονται την κατάσταση σύνδεσης, επιτρέποντας σε έναν εισβολέα να παραβιάσει ενεργές TCP sessions, να πλαστογραφήσει DNS απαντήσεις, να αποκαλύψει χαρτογραφημένες θύρες και να εξαντλήσει τον πίνακα NAT προκαλώντας denial of service. Η έρευνα αποτελεί σημαντική ανακάλυψη στον χώρο της ασφάλειας δικτύων, καθώς αφορά ευρέως διαδεδομένες υποδομές.
Δείτε επίσης: Certighost (CVE-2026-54121): PoC exploit για hijack Windows domains μέσω AD CS

Ο Stagg, ο οποίος διεξήγαγε την έρευνα ανεξάρτητα μέσω της SODIUM-24, εντόπισε ότι πολλές υλοποιήσεις NAT βασίζονται σε μια θεμελιώδη παραδοχή: οι συσκευές πίσω από το ίδιο NAT δεν θα προσπαθήσουν να χειραγωγήσουν η μία την κατάσταση σύνδεσης της άλλης. Αυτή η παραδοχή αποδείχθηκε εσφαλμένη. Ένας εισβολέας που ελέγχει ένα σύστημα πίσω από το ίδιο NAT με το θύμα μπορεί, ανάλογα με την υλοποίηση, να χειραγωγήσει τις καταχωρίσεις connection-tracking που ανήκουν σε άλλο σύστημα. Αυτό διαφοροποιεί το NatJack από κλασικές επιθέσεις adversary-in-the-middle, καθώς δεν απαιτεί παραδοσιακή πλαστογράφηση Layer 2 ή πρόσβαση στο ίδιο broadcast domain.
Δύο συγκεκριμένες ευπάθειες υλοποίησης έλαβαν CVE αριθμούς: CVE-2026-56181 με CVSS score 8.3 στο Windows NAT που χρησιμοποιείται από το Hyper-V, και CVE-2026-63913 με CVSS score 8.2 στο Linux Netfilter conntrack. Και οι δύο βαθμολογίες κατατάσσονται ως υψηλής σοβαρότητας, αντικατοπτρίζοντας τον σοβαρό κίνδυνο που εγκυμονεί η εκμετάλλευσή τους σε περιβάλλοντα παραγωγής.
Πώς λειτουργεί το NatJack: Τεχνική ανάλυση των επιθέσεων
Η έρευνα περιγράφει τέσσερις κύριες τεχνικές επίθεσης. Η πρώτη αφορά την ανακατεύθυνση κυκλοφορίας από μια ενεργή TCP σύνδεση αντικαθιστώντας την αντιστοίχιση NAT της. Η δεύτερη παρεμβαίνει στο αίτημα DNS ενός θύματος: ο εισβολέας γεμίζει τον πίνακα NAT με ψεύτικες καταχωρίσεις ώστε να εκδιωχθεί η εκκρεμής αντιστοίχιση DNS του θύματος, στη συνέχεια δημιουργεί μια αντικατάσταση, και η νόμιμη απάντηση DNS καταλήγει στον εισβολέα, ο οποίος μπορεί να στείλει πλαστή απάντηση στο θύμα. Η τρίτη τεχνική αποκαλύπτει εξωτερικά χαρτογραφημένες θύρες, ενώ η τέταρτη εξαντλεί τον πίνακα NAT με πλαστές ροές μέχρι οι νόμιμοι χρήστες να μην μπορούν να δημιουργήσουν νέες συνδέσεις.
Ένα σημαντικό τεχνικό στοιχείο που επιταχύνει τις επιθέσεις είναι η συμπεριφορά TIME-WAIT του RFC 1337. Αυτός ο μηχανισμός «δολοφονίας» TIME-WAIT μπορεί να αναγκάσει τις καταχωρίσεις NAT να αποχωρήσουν από τον πίνακα πολύ πιο γρήγορα από ό,τι κανονικά, επιτρέποντας στον εισβολέα να τις αντικαταστήσει με ελεγχόμενες αντιστοιχίσεις. Για το TCP hijacking, ο Stagg επέδειξε τόσο downstream όσο και upstream παραλλαγές πλαστογράφησης. Η upstream περίπτωση μπορεί να λειτουργήσει ακόμα και όταν ο εισβολέας και το θύμα βρίσκονται σε διαφορετικά subnets και broadcast domains, γεγονός που διευρύνει σημαντικά την επιφάνεια επίθεσης.
Ο Stagg δοκίμασε τις τεχνικές σε δεκάδες προϊόντα δικτυακής υποδομής πραγματικού κόσμου από πολλούς κατασκευαστές και επέδειξε proof-of-concept εκμετάλλευση σε ελεγχόμενο περιβάλλον. Η έρευνα εντόπισε ευάλωτη συμπεριφορά σε ανεξάρτητα αναπτυγμένες υλοποιήσεις, συμπεριλαμβανομένων των Windows, Linux και, σύμφωνα με δευτερεύουσες αναφορές, macOS, υποδηλώνοντας ότι η επιφάνεια επίθεσης είναι ευρεία και δεν περιορίζεται σε έναν μόνο κατασκευαστή.
Δείτε επίσης: Η APT28 εκμεταλλεύεται SOHO routers σε εκστρατεία DNS Hijacking

NatJack και το ευρύτερο πλαίσιο: Σχέση με προηγούμενες έρευνες
Το NatJack δεν είναι το πρώτο ερευνητικό έργο που εξετάζει τη χειραγώγηση κατάστασης NAT. Μια μελέτη του NDSS 2024 είχε επιδείξει TCP hijacking μέσω χειραγώγησης αντιστοίχισης NAT και διαπίστωσε ότι 52 από τους 67 δοκιμασμένους δρομολογητές ήταν ευάλωτοι, παράγοντας δέκα CVEs. Η νέα έρευνα οικοδομεί πάνω σε αυτό το θεμέλιο, επεκτείνοντας τις γνωστές τεχνικές και αποδεικνύοντας ότι το πρόβλημα είναι βαθύτερο από μεμονωμένα σφάλματα υλοποίησης — αφορά θεμελιώδεις παραδοχές σχεδιασμού.
Εννοιολογικά, το NatJack είναι παρόμοιο με κλασικές επιθέσεις session hijacking και DNS poisoning, αλλά λειτουργεί σε επίπεδο NAT αντί για Layer 2. Αυτό σημαίνει ότι παραδοσιακές άμυνες όπως η προστασία από ARP spoofing ή η απομόνωση broadcast domain δεν αρκούν για να αποτρέψουν αυτές τις επιθέσεις. Η έρευνα τοποθετεί το NatJack στην ίδια οικογένεια με επιθέσεις χειραγώγησης κατάστασης και ανακατεύθυνσης κυκλοφορίας, αλλά σε ένα επίπεδο που συχνά θεωρείται αξιόπιστο.
Αξίζει να σημειωθεί ότι, σύμφωνα με The Hacker News, από τις 7 Αυγούστου 2026 δεν υπάρχουν δημόσιες αποδείξεις ότι οι τεχνικές NatJack έχουν εκμεταλλευτεί στην πράξη. Ωστόσο, η δημοσίευση της έρευνας αυξάνει τον κίνδυνο, καθώς παρέχει λεπτομερή τεχνική τεκμηρίωση σε πιθανούς επιτιθέμενους.
NatJack: Ποιοι κινδυνεύουν και πώς να προστατευτείτε
Το NatJack απαιτεί γενικά ο εισβολέας να έχει προνομιακή πρόσβαση σε ένα σύστημα πίσω από το ίδιο NAT με το θύμα. Αυτό σημαίνει ότι τα περιβάλλοντα που συνδυάζουν αξιόπιστα και μη αξιόπιστα φορτία εργασίας στο ίδιο NAT — όπως Hyper-V hosts, container πλατφόρμες, cloud network overlays και εταιρικά δίκτυα με κοινόχρηστη υποδομή NAT — βρίσκονται σε αυξημένο κίνδυνο. Οργανισμοί που χρησιμοποιούν Linux conntrack σε firewalls ή routers θα πρέπει επίσης να δώσουν ιδιαίτερη προσοχή.
Δεν υπάρχει ενιαίο patch για την ευρύτερη κατηγορία επίθεσης. Ο Stagg επισημαίνει ότι η αλλαγή στον πυρήνα διορθώνει το σφάλμα κώδικα αλλά μόνο μετριάζει την ευρύτερη τεχνική downstream spoofing, αυξάνοντας την πολυπλοκότητα επίθεσης χωρίς να την εξαλείφει πλήρως. Αυτό σημαίνει ότι ακόμα και μετά την εφαρμογή των διαθέσιμων ενημερώσεων, το υποκείμενο πρόβλημα σχεδιασμού παραμένει.
Οι οργανισμοί θα πρέπει να εφαρμόσουν άμεσα τις διαθέσιμες ενημερώσεις για τις ευπάθειες CVE-2026-56181 και CVE-2026-63913. Παράλληλα, συνιστάται η χρήση TLS για εμπιστευτικότητα κυκλοφορίας ακόμα και εντός εσωτερικών δικτύων, η ανάπτυξη DNSSEC και encrypted DNS, καθώς και η εφαρμογή IP Source Guard όπου είναι εφικτό. Κρίσιμης σημασίας είναι ο διαχωρισμός αξιόπιστων και μη αξιόπιστων φορτίων εργασίας ώστε να μην μοιράζονται το ίδιο NAT boundary.
Δείτε επίσης: CVE-2026-60236: Critical RCE στο Oracle Coherence (CVSS 9.8) – τι να κάνετε τώρα
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Για την παρακολούθηση πιθανής εκμετάλλευσης, οι ομάδες ασφαλείας θα πρέπει να επιβλέπουν τα NAT devices και τους hypervisors για ενδείξεις κατάχρησης, όπως πλήρης ή σχεδόν πλήρης πίνακας NAT, υψηλής έντασης TCP/UDP floods σε ευρείες περιοχές θυρών, απροσδόκητα μοτίβα SYN και RST, καθώς και η ίδια δημόσια IP να εμφανίζεται σε πολλαπλές φυσικές τοποθεσίες, γεγονός που μπορεί να υποδηλώνει χειραγώγηση session ή κατάχρηση αντιστοίχισης. Η αντιμετώπιση του NatJack απαιτεί τόσο προσέγγιση patching όσο και επανεξέταση της αρχιτεκτονικής δικτύου, καθώς ακόμα και εκεί που υπάρχουν διορθώσεις, η υποκείμενη παραδοχή εμπιστοσύνης NAT μπορεί να δημιουργεί υπολειμματικό κίνδυνο.
