Ataques de intermediario (man-in-the-middle): cómo funciona la escucha clandestina
Un atacante intercepta en silencio su tráfico entre usted y un sitio web. Aprenda cómo funcionan los ataques MITM y qué los detiene realmente.
Tabla de contenidos
- ¿Qué es un ataque de intermediario?
- Cómo funcionan los ataques MITM
- Suplantación de ARP en redes locales
- Puntos de acceso fraudulentos
- SSL stripping
- Secuestro de BGP
- Qué defensas detienen realmente los ataques MITM
- TLS / HTTPS
- HSTS (HTTP Strict Transport Security)
- Fijación de certificados (certificate pinning)
- Defensas a nivel de red
- Protección práctica para los usuarios
¿Qué es un ataque de intermediario?
Un ataque de intermediario (MITM, man-in-the-middle) ocurre cuando un atacante se sitúa en secreto entre dos partes que se comunican —normalmente usted y un sitio web, un servidor u otro usuario—, interceptando, leyendo y potencialmente modificando el tráfico sin que ninguna de las partes se dé cuenta.
El nombre capta el concepto con precisión: en lugar de atacar directamente cualquiera de los dos extremos, el atacante se inserta en el canal de comunicación. Desde su punto de vista, usted está hablando con el banco. Desde el punto de vista del banco, está hablando con usted. En realidad, ambas conversaciones son con el atacante, que retransmite los mensajes entre ustedes mientras lee todo.
Los ataques MITM pueden usarse para:
- Robar credenciales y tokens de sesión
- Capturar información financiera o personal sensible
- Modificar datos en tránsito (por ejemplo, cambiar el destino de un pago)
- Inyectar contenido malicioso en páginas web
- Realizar secuestro de sesión
Cómo funcionan los ataques MITM
Suplantación de ARP en redes locales
El ARP (Address Resolution Protocol) asigna direcciones IP a direcciones MAC en una red local. ARP no tiene autenticación: cualquier dispositivo puede enviar respuestas ARP afirmando ser cualquier dirección IP.
En un ataque de suplantación de ARP:
- El atacante difunde respuestas ARP afirmando que su dirección MAC corresponde a la IP de la puerta de enlace (por ejemplo, su router)
- Los dispositivos víctima actualizan su caché ARP y empiezan a enviar el tráfico a la máquina del atacante
- El atacante reenvía el tráfico a la puerta de enlace real mientras lee todo lo que pasa por en medio
- En conexiones sin cifrar, el contenido completo es visible; en conexiones cifradas, los metadatos son visibles
Este ataque funciona en cualquier red compartida —wifi o Ethernet— y se ejecuta trivialmente con herramientas como Ettercap o Bettercap.
Puntos de acceso fraudulentos
Un atacante configura un punto de acceso wifi con un nombre que imita a una red legítima: "Starbucks_WiFi" en lugar de "Starbucks WiFi". Los dispositivos configurados para conectarse automáticamente a redes conocidas pueden conectarse de forma automática. Todo el tráfico fluye a través de la máquina del atacante.
Esto es especialmente eficaz en aeropuertos, cafeterías y hoteles, donde la gente se conecta habitualmente a redes desconocidas.
SSL stripping
El SSL stripping es una técnica que degrada las conexiones HTTPS a HTTP. Cuando un usuario navega a un sitio escribiendo solo el nombre de dominio (sin https://), la solicitud inicial suele ser HTTP. Un atacante en el medio intercepta esta solicitud HTTP, establece una conexión HTTPS con el servidor real en nombre de la víctima y luego sirve a la víctima el contenido por HTTP, degradando la seguridad sin que el usuario lo note (a menos que revise la barra de direcciones con atención).
Este era un ataque devastador antes de que HSTS se generalizara.
Secuestro de BGP
A nivel del enrutamiento de internet, el secuestro de BGP (Border Gateway Protocol) permite a los atacantes (normalmente actores de Estados-nación) redirigir grandes franjas de tráfico de internet a través de su infraestructura anunciando información de enrutamiento falsa. Esto ha ocurrido en incidentes documentados que afectaron al tráfico de grandes proveedores en la nube y de servicios de criptomonedas.
Qué defensas detienen realmente los ataques MITM
TLS / HTTPS
Una implementación correcta de TLS es la defensa principal. Una conexión TLS implementada correctamente significa:
- El tráfico está cifrado y es ilegible para el interceptor
- La identidad del servidor se verifica criptográficamente mediante su certificado
- Cualquier manipulación de los datos cifrados es detectable
Sin embargo, TLS solo funciona si el certificado se valida correctamente. Un atacante con un certificado obtenido de forma fraudulenta para el dominio objetivo, o que pueda convencer a la víctima de instalar un certificado de CA fraudulento, todavía puede realizar ataques MITM sobre el tráfico HTTPS.
HSTS (HTTP Strict Transport Security)
HSTS indica a los navegadores que un sitio solo debe accederse por HTTPS. Una vez que un navegador recibe una cabecera HSTS:
- Nunca establecerá una conexión HTTP con ese dominio
- Los ataques de SSL stripping fallan porque el navegador se niega a degradar la conexión
- La precarga (preloading) de HSTS permite que los navegadores incluyan una lista integrada de sitios que solo usan HSTS, protegiendo incluso las primeras visitas
Fijación de certificados (certificate pinning)
Las aplicaciones móviles y algunos servicios web usan la fijación de certificados: la aplicación solo confía en un certificado o clave pública específicos y rechaza cualquier otro certificado, aunque esté firmado por una CA. Esto neutraliza los ataques que usan certificados fraudulentos emitidos por una CA.
Defensas a nivel de red
- La inspección dinámica de ARP (DAI) en los switches empresariales valida los paquetes ARP y descarta las respuestas suplantadas
- La autenticación 802.1X en el wifi empresarial previene los ataques de puntos de acceso fraudulentos al exigir autenticación antes de acceder a la red
- Las VPN cifran el tráfico antes de que salga de su dispositivo, de modo que la suplantación de ARP y los ataques de punto de acceso fraudulento solo ven tráfico cifrado de la VPN
Protección práctica para los usuarios
- Verifique siempre HTTPS antes de introducir credenciales o información de pago: busque el candado y el dominio correcto
- Evite las transacciones sensibles en wifi público sin una VPN de confianza
- Sea escéptico ante los errores de certificado: una advertencia del navegador sobre un certificado no válido puede indicar un ataque MITM activo; no siga adelante
- Mantenga el software actualizado: las herramientas de ataque MITM a menudo explotan vulnerabilidades del navegador o del sistema operativo
- Use una VPN en redes no confiables: una VPN crea un túnel cifrado desde su dispositivo, impidiendo que los ataques MITM de la red local lean su tráfico
- Evite las redes con nombres genéricos como "Free WiFi": verifique los nombres de red con el personal del local antes de conectarse