Ataques de intermediario
Comprenda cómo los atacantes interceptan y modifican la comunicación entre dos partes.
Ataques de intermediario es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es un ataque MitM?
En un ataque de intermediario (Man-in-the-Middle, MitM), un adversario intercepta y retransmite en secreto la comunicación entre dos partes que creen comunicarse directamente. El atacante puede leer, modificar o inyectar datos.
Suplantación de ARP
La suplantación de ARP (Address Resolution Protocol) envía mensajes ARP falsos en una red local, asociando la dirección MAC del atacante con una dirección IP legítima. Esto redirige el tráfico a través de la máquina del atacante.
Es eficaz en redes de capa 2 no segmentadas; por eso es importante la segmentación de redes.
Suplantación de DNS
La suplantación de DNS devuelve respuestas DNS falsificadas que redirigen a las víctimas a servidores controlados por el atacante. Combinada con una página de inicio de sesión falsa, permite capturar credenciales. DNSSEC evita esto mediante la verificación criptográfica de las respuestas DNS.
SSL stripping
La técnica SSL stripping degrada las conexiones HTTPS a HTTP. El atacante se sitúa entre el cliente y el servidor, mantiene HTTPS con el servidor mientras ofrece HTTP a la víctima. Los encabezados HSTS (HTTP Strict Transport Security) lo impiden cuando están correctamente configurados.
Puntos de acceso Wi-Fi fraudulentos
Un atacante crea un punto de acceso Wi-Fi con un nombre de confianza (por ejemplo, "Airport_Free_WiFi"). Las víctimas se conectan y todo el tráfico pasa por el dispositivo del atacante. Es habitual en cafeterías y aeropuertos; utilice siempre una VPN en redes que no sean de confianza.
Secuestro de BGP
El secuestro de BGP (Border Gateway Protocol) es un ataque MitM a gran escala en el que los atacantes (a menudo estados nación o ISP fraudulentos) anuncian rutas BGP falsas y redirigen el tráfico de Internet a través de su infraestructura. Afecta a millones de usuarios a la vez.
MitM del correo electrónico: interceptación de SMTP
Los atacantes pueden interceptar el correo electrónico cuando los servidores no exigen TLS para SMTP. Los ataques de degradación de STARTTLS eliminan el cifrado del correo electrónico durante su tránsito. Las políticas SMTP MTA-STS y DANE obligan a entregar el correo cifrado.
Ataques contra certificados HTTPS
Los atacantes pueden presentar certificados TLS falsificados si el dispositivo de la víctima confía en una CA fraudulenta. Esto permite descifrar el tráfico HTTPS. Los registros de Certificate Transparency y el pinning de certificados en el navegador (HPKP, aunque está obsoleto) reducen este riesgo.
Técnicas de detección
Detección de ataques MitM:
- Anomalías en la tabla ARP — direcciones MAC duplicadas
- Cambios inesperados en los certificados
- Aumentos de latencia (el tráfico se enruta a través de un salto adicional)
- Monitorización de la red y alertas del IDS ante envenenamiento de ARP
Estrategias de prevención
Prevención de ataques MitM:
- HTTPS en todas partes con HSTS
- DNSSEC para garantizar la integridad del DNS
- Fijación de certificados en aplicaciones móviles
- VPN en redes que no son de confianza
- Segmentación de red e inspección dinámica de ARP (DAI)
Pruebas de penetración con MitM
Los pentesters utilizan herramientas como:
arpspoofobettercappara el envenenamiento de ARPmitmproxyo Burp Suite para la interceptación de HTTPettercappara el análisis de protocolos
Siempre se requiere autorización por escrito.
bettercap -iface eth0
# then in bettercap:
arp.spoof on
net.sniff onComprobación rápida: MitM
¿Qué ataque intercepta las conexiones HTTPS y ofrece HTTP a la víctima, lo que puede exponer su tráfico en texto plano?
Resumen de la lección
Los ataques MitM interceptan la comunicación entre dos partes. Entre las técnicas se incluyen la suplantación de ARP, la suplantación de DNS, el SSL stripping y las redes Wi-Fi maliciosas. La prevención requiere HTTPS con HSTS, DNSSEC, transparencia de certificados y controles de red como la inspección dinámica de ARP. Las VPN protegen el tráfico en redes que no son de confianza.
Preguntas frecuentes
¿La lección «Ataques de intermediario» es gratis?
Sí — el texto completo de «Ataques de intermediario» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Ataques de intermediario»?
Comprenda cómo los atacantes interceptan y modifican la comunicación entre dos partes. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Ataques de intermediario»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Phishing y spear phishing
- Malware: virus, gusanos, troyanos y ransomware
- Ataques de intermediario
- Denegación de servicio y DDoS