Un ataque de intermediario (man-in-the-middle, MitM) es aquel en el que el atacante se sitúa en secreto entre dos partes que se comunican y lee o altera el tráfico que intercambian.
Cómo funcionan los ataques MitM
Para colocarse «en medio», los atacantes usan:
- puntos de acceso Wi-Fi falsos con nombres conocidos;
- suplantación ARP y DNS;
- proxies maliciosos y routers comprometidos;
- estaciones base de telefonía móvil falsas.
Cuando el tráfico pasa por ellos, pueden:
- leer datos sin cifrar, como contraseñas enviadas por HTTP simple;
- degradar las conexiones (SSL stripping) o presentar certificados falsos;
- inyectar malware en descargas o cambiar datos bancarios en correos.
Una forma moderna es el phishing AiTM (adversary-in-the-middle). Kits como Evilginx hacen de proxy de una página de acceso real, capturan la contraseña y la cookie de sesión y así eluden la autenticación de dos factores clásica.
Por qué es importante para la seguridad
La adopción generalizada de HTTPS ha dificultado mucho la escucha pasiva. Por eso los atacantes se centran ahora en robar sesiones mediante proxies de phishing, en dispositivos sin validación de certificados, en el IoT y en usuarios que ignoran las advertencias. En redes corporativas, el MitM sigue siendo una vía para robar credenciales y hacer movimiento lateral.
Cómo protegerse
- Use HTTPS en todas partes con HSTS y nunca ignore las advertencias de certificados.
- Evite las redes Wi-Fi públicas abiertas para tareas sensibles o use una VPN de confianza.
- Adopte MFA resistente al phishing (llaves FIDO2, passkeys), que vincula el acceso al dominio real.
- En redes corporativas active DHCP snooping, Dynamic ARP Inspection y 802.1X.