Cryptology Academy · Lección

Protocolos en texto plano: lo que ven los atacantes

Examine capturas reales de Wireshark de tráfico HTTP, FTP y Telnet sin cifrar.

Lección 1 de 413 pasos

Protocolos en texto plano: lo que ven los atacantes es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

HTTP: todo queda expuesto

HTTP transmite todos los datos como texto ASCII sin cifrado. Cuando envía un formulario de inicio de sesión mediante HTTP, el navegador envía una solicitud POST que contiene su nombre de usuario y contraseña en texto claro. Cualquier persona que se encuentre en el mismo segmento de red, así como cualquier router entre usted y el servidor, puede leer la solicitud completa, incluidas las credenciales, las cookies de sesión y cualquier dato confidencial del formulario.

Telnet: acceso remoto heredado

Telnet fue el protocolo estándar de terminal remota antes de SSH. Cada pulsación realizada en una sesión de Telnet viaja al servidor como un único paquete TCP sin cifrar. Un atacante que capture el tráfico de red ve no solo el nombre de usuario y la contraseña introducidos al iniciar sesión, sino también cada comando escrito y cada línea de salida mostrada, lo que permite secuestrar por completo la sesión sin ninguna barrera criptográfica.

FTP: credenciales en texto plano

FTP se autentica mediante un comando USER seguido de un comando PASS, ambos enviados como texto plano por el puerto TCP 21. Una captura de paquetes de un inicio de sesión FTP muestra las credenciales exactas. Incluso si el canal de transferencia de archivos está cifrado con FTPS, el intercambio de autenticación inicial revela la contraseña a cualquier observador. Los servidores FTP heredados son habituales en entornos corporativos y constituyen objetivos fáciles para obtener credenciales.

POP3 e IMAP sin STARTTLS

POP3 (puerto 110) e IMAP (puerto 143) sin TLS envían las credenciales de correo electrónico y el contenido completo de los mensajes en texto plano. Cuando una persona abre su cliente de correo en la red Wi-Fi de una cafetería con una configuración de servidor de correo sin cifrar, cualquier otro dispositivo de la red puede leer todos los correos que descargue. Cambiar a POP3S (puerto 995) e IMAPS (puerto 993) utiliza TLS desde el inicio de la conexión.

Conexiones SQL directas sin SSL

Los servidores de bases de datos como MySQL (puerto 3306) y PostgreSQL (puerto 5432) admiten conexiones sin cifrar de forma predeterminada. Los servidores de aplicaciones que se conectan a la base de datos sin exigir SSL envían las consultas y sus resultados, incluidos datos personales confidenciales, como texto plano a través de la red. A menudo se considera que las redes internas son de confianza, pero los atacantes que obtengan cualquier punto de acceso pueden empezar inmediatamente a interceptar el tráfico de la base de datos.

Tráfico LDAP heredado

LDAP (Lightweight Directory Access Protocol) en el puerto 389 transmite las consultas al directorio y la autenticación en texto plano. En entornos corporativos que utilizan Active Directory para la autenticación, las operaciones de enlace LDAP pueden exponer nombres de usuario y contraseñas en la red interna. LDAPS en el puerto 636 utiliza TLS, y STARTTLS en el puerto 389 puede actualizar la conexión, pero estas opciones no siempre se hacen cumplir.

Redis sin TLS ni autenticación

De forma predeterminada, Redis escucha en el puerto 6379 sin autenticación y sin TLS. Una instancia de Redis expuesta a la red sin contraseña permite a cualquier cliente leer todas las claves almacenadas, ejecutar comandos arbitrarios y, potencialmente, escribir archivos de configuración. Hasta que Redis 6.0 (2020) añadió compatibilidad con TLS, todo el tráfico de Redis, incluidos los datos de caché y los tokens de sesión, quedaba completamente expuesto en la red.

Memcached sin autenticación

Memcached, una capa de caché ampliamente utilizada, no dispone de ningún mecanismo de autenticación integrado y envía todos los datos como texto ASCII sin cifrar a través del puerto TCP 11211. Normalmente, los desarrolladores se basan en firewalls de red para restringir el acceso, pero las instancias de Memcached mal configuradas y expuestas a internet se han utilizado en ataques DDoS de amplificación y para robar datos. Todo el contenido almacenado en caché, incluidos los datos de sesión y las respuestas de API, es visible para cualquiera que pueda acceder al puerto.

Syslog sobre UDP sin cifrado

El syslog tradicional utiliza el puerto UDP 514 sin autenticación ni cifrado. Cualquier persona que se encuentre en la ruta puede leer, modificar o falsificar los registros del sistema enviados por la red. Un atacante que pueda interceptar el tráfico de syslog puede leer eventos de seguridad en tiempo real o inyectar entradas de registro falsas para ocultar sus huellas. RFC 5425 define syslog sobre TLS, pero muchos sistemas todavía utilizan el protocolo heredado en texto plano.

La perspectiva del atacante sobre el tráfico en texto plano

Desde un único punto de observación de la red, un atacante que capture tráfico de protocolos en texto plano obtiene una visión completa del entorno. Puede ver nombres de usuario y contraseñas de varios servicios, tokens de sesión que se pueden reutilizar sin la contraseña original, datos confidenciales en transferencia y la arquitectura interna de la red. Esta información se puede recopilar pasivamente, sin interactuar con los sistemas objetivo.

Por qué las organizaciones siguen utilizando protocolos en texto plano

A pesar de que los riesgos del texto plano se conocen desde hace décadas, los protocolos sin cifrar persisten debido a sistemas heredados que no se pueden actualizar, la complejidad de configuración en entornos grandes, las preocupaciones por el rendimiento en enlaces internos de alto rendimiento y la suposición de que las redes internas son de confianza. La segmentación de red y los principios de la arquitectura de confianza cero cuestionan esta suposición al tratar el tráfico interno con el mismo nivel de escrutinio que el tráfico externo.

Protocolos en texto plano

¿Cuál de las siguientes combinaciones de protocolo y puerto transmite credenciales de autenticación en texto plano de forma predeterminada?

Protocolos en texto plano: conclusiones clave

HTTP, Telnet, FTP, POP3, IMAP, las conexiones directas a bases de datos, LDAP, Redis, Memcached y syslog transmiten datos sin cifrado de forma predeterminada. Cualquier observador situado en la ruta de red puede leer credenciales, tokens de sesión y datos confidenciales. Existen equivalentes protegidos con TLS para todos estos protocolos. Las suposiciones de confianza en la red interna son peligrosas; los principios de confianza cero consideran que todo el tráfico puede ser observable.

Gratis para empezar

Aprende Cryptology Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
67
Lecciones
261

Preguntas frecuentes

¿La lección «Protocolos en texto plano: lo que ven los atacantes» es gratis?

Sí — el texto completo de «Protocolos en texto plano: lo que ven los atacantes» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Protocolos en texto plano: lo que ven los atacantes»?

Examine capturas reales de Wireshark de tráfico HTTP, FTP y Telnet sin cifrar. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Protocolos en texto plano: lo que ven los atacantes»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Protocolos en texto plano: lo que ven los atacantes
  2. Cómo funciona la captura de paquetes
  3. Análisis de tráfico cifrado
  4. Seguridad de DNS: DoH y DoT
← Volver a Cryptology Academy