Saltar al contenido principal

Ataques Man-in-the-Middle (MITM) explicados

Lectura de 2 min aprox.

Un ataque de intermediario (Man-in-the-Middle Attack, MITM) es una técnica de ataque en la que un atacante se interpone entre dos partes que se comunican, interceptando y manipulando el contenido de su comunicación. Como el atacante se hace pasar por un interlocutor legítimo ante ambas partes, a las víctimas les resulta difícil darse cuenta de que están siendo atacadas. Se utiliza de forma malintencionada para robar contraseñas e información de sesión, y la comunicación que no está cifrada es especialmente peligrosa.

Casos de uso reales

«Un empleado revisó su correo en el Wi-Fi de un hotel durante un viaje de negocios sin conectarse a la VPN corporativa, y una cookie de sesión fue robada mediante un ataque de intermediario. El atacante accedió al groupware de la empresa con esa sesión, por lo que invalidamos la sesión en cuestión y forzamos un restablecimiento de la contraseña.»

Comparación entre la comunicación normal y un ataque de intermediario

Ruta normal
Usuario
Conexión HTTPS con certificado verificado
El tráfico está cifrado, por lo que la información de inicio de sesión no se intercepta en texto plano por el camino
Servidor legítimo
Ruta comprometida
Usuario
Atacante interpuesto
Se interpone en el tráfico con un punto de acceso Wi-Fi falso o mediante suplantación de ARP o DNS, y se hace pasar por el interlocutor legítimo ante ambas partes
Sin HTTPS lee la información de inicio de sesión en texto plano y, con SSL stripping, degrada la conexión HTTPS a HTTP para leerla
Roba la cookie de sesión y manipula el contenido de la comunicación
Servidor legítimo
Cómo se interpone el atacanteLo que obtiene el atacanteDefensa que funciona
Hacer que el usuario se conecte a un punto de acceso Wi-Fi falso con el mismo nombreTodo el tráfico que pasa por esa rutaUsar una VPN en las redes Wi-Fi públicas
Suplantación de ARP y suplantación de DNSLa posición para redirigir hacia sí mismo el destino del tráficoNo ignorar las advertencias de certificado del navegador
SSL stripping (degradar HTTPS a HTTP)La información de inicio de sesión en texto planoVerificar siempre que la conexión sea HTTPS
Robo de la cookie de sesiónSecuestro de una sesión ya iniciadaConectarse a través de la VPN corporativa e invalidar las sesiones sospechosas
Interceptación de la contraseñaUn intento de inicio de sesión no autorizadoConfigurar de antemano la autenticación de dos factores

Métodos de ataque

Algunos métodos representativos son la suplantación ARP en redes Wi-Fi públicas, la suplantación de DNS y la instalación de puntos de acceso Wi-Fi falsos. En las comunicaciones que no usan HTTPS, existe el riesgo de que la información de inicio de sesión sea interceptada en texto plano. En un ataque de SSL stripping, una conexión HTTPS se degrada a HTTP para interceptar la comunicación.

Escenarios concretos de daño

Un error común es pensar que «un ataque de intermediario es imposible en un sitio HTTPS». En realidad, la «inspección SSL», en la que un servidor proxy corporativo descifra e inspecciona la comunicación SSL/TLS, es una forma legítima de ataque de intermediario. Además, al conectarte al Wi-Fi gratuito de una cafetería, si un atacante ha instalado un punto de acceso falso con el mismo nombre, te conectas al Wi-Fi falso sin darte cuenta y toda tu comunicación es interceptada. En casos en los que se interceptó la información de inicio de sesión de banca en línea, se han reportado transferencias fraudulentas ejecutadas en cuestión de minutos.

Medidas de defensa

Las medidas básicas consisten en verificar siempre la conexión HTTPS y usar una VPN en las redes Wi-Fi públicas. Además de una contraseña aleatoria robusta, si configuras la autenticación de dos factores, podrás evitar inicios de sesión no autorizados aunque tu contraseña sea interceptada. También es importante no ignorar las advertencias de certificado del navegador.

Términos relacionados

¿Te resultó útil este artículo?