Ataques Man-in-the-Middle (MITM) explicados
Lectura de 2 min aprox.
Un ataque de intermediario (Man-in-the-Middle Attack, MITM) es una técnica de ataque en la que un atacante se interpone entre dos partes que se comunican, interceptando y manipulando el contenido de su comunicación. Como el atacante se hace pasar por un interlocutor legítimo ante ambas partes, a las víctimas les resulta difícil darse cuenta de que están siendo atacadas. Se utiliza de forma malintencionada para robar contraseñas e información de sesión, y la comunicación que no está cifrada es especialmente peligrosa.
Casos de uso reales
«Un empleado revisó su correo en el Wi-Fi de un hotel durante un viaje de negocios sin conectarse a la VPN corporativa, y una cookie de sesión fue robada mediante un ataque de intermediario. El atacante accedió al groupware de la empresa con esa sesión, por lo que invalidamos la sesión en cuestión y forzamos un restablecimiento de la contraseña.»
Comparación entre la comunicación normal y un ataque de intermediario
| Cómo se interpone el atacante | Lo que obtiene el atacante | Defensa que funciona |
|---|---|---|
| Hacer que el usuario se conecte a un punto de acceso Wi-Fi falso con el mismo nombre | Todo el tráfico que pasa por esa ruta | Usar una VPN en las redes Wi-Fi públicas |
| Suplantación de ARP y suplantación de DNS | La posición para redirigir hacia sí mismo el destino del tráfico | No ignorar las advertencias de certificado del navegador |
| SSL stripping (degradar HTTPS a HTTP) | La información de inicio de sesión en texto plano | Verificar siempre que la conexión sea HTTPS |
| Robo de la cookie de sesión | Secuestro de una sesión ya iniciada | Conectarse a través de la VPN corporativa e invalidar las sesiones sospechosas |
| Interceptación de la contraseña | Un intento de inicio de sesión no autorizado | Configurar de antemano la autenticación de dos factores |
Métodos de ataque
Algunos métodos representativos son la suplantación ARP en redes Wi-Fi públicas, la suplantación de DNS y la instalación de puntos de acceso Wi-Fi falsos. En las comunicaciones que no usan HTTPS, existe el riesgo de que la información de inicio de sesión sea interceptada en texto plano. En un ataque de SSL stripping, una conexión HTTPS se degrada a HTTP para interceptar la comunicación.
Escenarios concretos de daño
Un error común es pensar que «un ataque de intermediario es imposible en un sitio HTTPS». En realidad, la «inspección SSL», en la que un servidor proxy corporativo descifra e inspecciona la comunicación SSL/TLS, es una forma legítima de ataque de intermediario. Además, al conectarte al Wi-Fi gratuito de una cafetería, si un atacante ha instalado un punto de acceso falso con el mismo nombre, te conectas al Wi-Fi falso sin darte cuenta y toda tu comunicación es interceptada. En casos en los que se interceptó la información de inicio de sesión de banca en línea, se han reportado transferencias fraudulentas ejecutadas en cuestión de minutos.
Medidas de defensa
Las medidas básicas consisten en verificar siempre la conexión HTTPS y usar una VPN en las redes Wi-Fi públicas. Además de una contraseña aleatoria robusta, si configuras la autenticación de dos factores, podrás evitar inicios de sesión no autorizados aunque tu contraseña sea interceptada. También es importante no ignorar las advertencias de certificado del navegador.
¿Te resultó útil este artículo?