Ataques Evil Twin y de portal cautivo
Configure un AP fraudulento para realizar ataques Evil Twin y obtener credenciales mediante portales cautivos falsos.
Ataques Evil Twin y de portal cautivo es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Descripción general de los evil twins
Un evil twin es un punto de acceso malicioso que transmite el mismo SSID que una red legítima. Los clientes que se conectan a él envían todo su tráfico a través del atacante, lo que permite robar credenciales, interceptar tráfico y realizar phishing.
Cómo eligen los clientes los AP
Los clientes Wi-Fi se conectan al SSID conocido con la señal más fuerte y con parámetros de seguridad coincidentes. Al transmitir con mayor potencia (o desconectar mediante desautenticación a los clientes del AP legítimo), un evil twin puede atraer las conexiones.
Creación de un AP malicioso con Hostapd
Hostapd crea un punto de acceso por software. Combinado con DHCP (dnsmasq) e iptables NAT, proporciona un punto de acceso funcional que enruta el tráfico y permite interceptarlo.
# hostapd.conf:
interface=wlan0
driver=nl80211
ssid=TargetNetwork
channel=6
hw_mode=g
# Start AP
hostapd hostapd.conf
# Start DHCP
dnsmasq --interface=wlan0 \
--dhcp-range=192.168.10.100,192.168.10.200,12hUso de airbase-ng
airbase-ng (parte de la suite aircrack-ng) crea AP maliciosos directamente desde la interfaz en modo monitor, lo que simplifica las configuraciones básicas de evil twin.
# Create open evil twin
airbase-ng -e "TargetNetwork" -c 6 wlan0mon
# Create WPA2 evil twin (same key as legitimate)
airbase-ng -e "TargetNetwork" -z 4 -W 1 -c 6 wlan0monAtaque mediante portal cautivo
Un portal cautivo es una página web que intercepta todo el tráfico HTTP y muestra una página de inicio de sesión; es habitual en hoteles y aeropuertos. Los atacantes crean portales cautivos maliciosos que roban credenciales o contraseñas de Wi-Fi.
Phishing de Wi-Fi con WiFi-Pumpkin / Wifiphisher
Las herramientas automatizadas crean entornos completos de evil twin con portales cautivos diseñados para parecer páginas legítimas de configuración del router o de inicio de sesión del ISP.
# Wifiphisher
sudo wifiphisher --essid "TargetNetwork"
# Phishing scenarios:
# - Router firmware upgrade page (harvests Wi-Fi PSK)
# - OAuth login (harvests credentials)
# - Browser plugin update (delivers malware)SSL stripping
Tradicionalmente, los ataques de evil twin se basaban en SSL stripping (sslstrip) para degradar HTTPS a HTTP. HSTS moderno y la precarga de HSTS han neutralizado en gran medida esta técnica, pero los sitios que no se han visitado o que no utilizan HSTS siguen siendo vulnerables.
# Historical sslstrip approach:
# iptables REDIRECT port 80
# sslstrip intercepts and downgrades HTTPS to HTTP
# Modern defense: HSTS preload list
# Sites listed are HTTPS-only in browsers
# Cannot be strippedCaptura de credenciales mediante un evil twin
Con un AP malicioso y Wireshark o Bettercap, capture todas las credenciales HTTP en texto claro, las consultas DNS que revelan los sitios visitados y los protocolos de aplicaciones sin cifrar (FTP, SMTP, POP3).
# Bettercap for MitM
bettercap -iface wlan0
# In bettercap console:
net.probe on
net.sniff on
https.proxy on
arp.spoof onCompatibilidad con desautenticación para evil twin
Fuerce a los clientes a conectarse a su evil twin enviando continuamente tramas de desautenticación para desconectarlos del AP legítimo. Se volverán a conectar a la señal más fuerte: su AP malicioso.
Detección de ataques de evil twin
Los defensores detectan los evil twins mediante: WIDS (Wireless Intrusion Detection Systems), que comprueban la existencia de SSID duplicados en distintos BSSID; anomalías en la señal; y clientes que utilizan WPA2-Enterprise basado en certificados (inmune a los evil twins basados en PSK).
Defensas
Para prevenir los evil twins, utilice WPA2/WPA3-Enterprise (EAP-TLS): incluso conectarse a un AP malicioso requiere un certificado válido; active 802.11w PMF; utilice una VPN corporativa que se conecte automáticamente cuando esté fuera de redes de confianza; e implemente WIDS para supervisar los AP.
Comprobación rápida
¿Por qué WPA2-Enterprise con EAP-TLS evita el robo de credenciales mediante un evil twin?
Resumen: evil twin y portal cautivo
Los ataques de evil twin aprovechan que los clientes confían en los SSID en lugar de en la identidad criptográfica. Un AP malicioso con un nombre coincidente puede interceptar tráfico, robar credenciales mediante portales cautivos y realizar ataques MitM. La defensa requiere autenticación mutua (certificados EAP-TLS), VPN corporativas y supervisión mediante WIDS, no solo contraseñas Wi-Fi robustas.
Preguntas frecuentes
¿La lección «Ataques Evil Twin y de portal cautivo» es gratis?
Sí — el texto completo de «Ataques Evil Twin y de portal cautivo» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Ataques Evil Twin y de portal cautivo»?
Configure un AP fraudulento para realizar ataques Evil Twin y obtener credenciales mediante portales cautivos falsos. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Ataques Evil Twin y de portal cautivo»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Protocolos de seguridad 802.11: WEP, WPA2 y WPA3
- Captura y cracking del handshake de WPA2
- Ataques Evil Twin y de portal cautivo
- Wi-Fi empresarial: EAP y RADIUS