Duas coisas que eu faria:
1) converta para uma ACL estendida para que você possa registrar o endereço IP de destino
2) veja se o seu switch suporta o argumento 'log-input' no final de uma expressão de acesso. A entrada de registro registra o Mac de origem do quadro que ajudará você a encontrar o culpado.
Como mencionado acima, o dhcp é um bom palpite com base nos dados que você tem até agora