Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Tipos de ataques de ciberseguridad: ataques activos y pasivos

Tipos de ataques de ciberseguridad: ataques activos y pasivos

Respuesta rápida: Los ciberataques se dividen en dos categorías: ataques pasivos (escucha, análisis de tráfico, interceptación) que observan los datos sin alterarlos, y ataques activos (ataques de intermediario, repetición de ataques, secuestro de sesión, denegación de servicio, modificación de mensajes) que alteran o interrumpen los sistemas. Dado que los ataques pasivos son difíciles de detectar y los activos difíciles de prevenir por completo, la acción recomendada es la defensa por capas: cifrar todos los datos en tránsito, exigir autenticación mutua (basada en certificados) y añadir comprobaciones de integridad y controles de disponibilidad.

Puntos clave:

  • Los ataques pasivos (escuchas ilegales, análisis de tráfico, interceptación de datos) atentan contra la confidencialidad y rara vez dejan rastro, por lo que el cifrado es el principal control, no la detección.
  • Los ataques activos (MITM, repetición, secuestro de sesión, DoS, modificación de mensajes) tienen como objetivo la integridad y la disponibilidad, y si bien suelen ser detectables, son más difíciles de ejecutar y detener por completo.
  • La autenticación TLS mutua y la autenticación basada en certificados constituyen la defensa más sólida disponible contra los ataques de intermediario (MITM) y la suplantación de identidad, siempre que las claves y los certificados subyacentes se gestionen adecuadamente.
  • Los números de secuencia, las marcas de tiempo y los valores aleatorios impiden los ataques de repetición; los códigos de autenticación de mensajes y las firmas digitales impiden la manipulación silenciosa.
  • Ningún control individual abarca ambas categorías. Un programa por capas combina el cifrado (confidencialidad) con la autenticación y las comprobaciones de integridad (resistencia a ataques activos) y la redundancia (disponibilidad).

Publicado: 6 de marzo de 2021. Actualizado: agosto de 2026. Revisado por el equipo de asesoría en criptografía de Encryption Consulting.

Cada ataque de ciberseguridad se clasifica en dos categorías según la acción del atacante con los datos en tránsito: un ataque pasivo los observa o copia sin modificarlos, mientras que un ataque activo los modifica, inyecta, reproduce o bloquea. El Centro de Recursos de Seguridad Informática del NIST define un ataque activo como aquel en el que el atacante transmite datos para alterar los recursos del sistema o afectar su funcionamiento, y un ataque pasivo como aquel que no altera los sistemas ni los datos. Esta distinción, ya sea que el atacante acceda directamente a la ruta de los datos o simplemente la supervise, determina prácticamente todas las decisiones sobre qué control detiene cada ataque.

¿Qué son los ataques activos en ciberseguridad?

Un ataque activo es cualquier vulnerabilidad en la que el atacante inyecta, modifica, reproduce o bloquea el tráfico en lugar de simplemente observarlo. Dado que los ataques activos alteran el estado del sistema, la disponibilidad de recursos o el contenido de los mensajes, las víctimas suelen notar que algo anda mal: una interrupción del servicio, una transacción corrupta o una sesión inesperada, aunque no puedan identificar la causa de inmediato. Los ataques activos también son más difíciles de ejecutar que los pasivos, y los atacantes suelen realizar primero una fase de reconocimiento pasivo para familiarizarse con la estructura de la red antes de lanzar la fase activa.

Las categorías de ataques activos más comunes son:

  • Ataque de intermediario (MITM): El atacante se interpone entre dos partes que se comunican, interceptando y, a menudo, alterando el tráfico mientras ambas creen que se comunican directamente entre sí. El glosario del NIST incluye el ataque de intermediario (MITM) junto con la suplantación de identidad y el secuestro de sesión como ataques activos contra un protocolo de comunicación seguro.
  • Ataque de repetición: El atacante captura un mensaje válido, como un protocolo de autenticación o una transacción financiera, y lo reenvía posteriormente para suplantar la identidad del remitente original o repetir la transacción. La norma NIST SP 800-63 lo define como la reproducción de «mensajes capturados previamente entre un reclamante legítimo y un verificador para hacerse pasar por dicho reclamante».
  • Secuestro de sesión: una forma especializada y de alto impacto de ataque activo donde el atacante roba o predice un token de sesión válido (a menudo una cookie) para tomar el control de una sesión autenticada en curso. Dado que esto merece una cobertura en profundidad, consulte la guía dedicada de Encryption Consulting. ¿Qué es el secuestro de sesión?, para detalles de detección y mitigación.
  • Denegación de servicio (DoS) y denegación de servicio distribuida (DDoS): El atacante satura un dispositivo, aplicación o red con tráfico o solicitudes mal formadas hasta que deja de responder a los usuarios legítimos. El NIST define DoS como «la prevención del acceso autorizado a los recursos o el retraso de operaciones críticas en tiempo real». Entre los mecanismos comunes se incluyen las inundaciones SYN (que agotan las tablas de conexión del servidor con intercambios de claves TCP incompletos), las inundaciones ICMP/ping y las inundaciones por desbordamiento de búfer que superan la capacidad de procesamiento de solicitudes de un servicio.
  • Modificación e inyección de mensajes: El atacante altera el contenido del mensaje durante su transmisión, inyecta cargas útiles maliciosas o, en una variante de cortar y pegar, une fragmentos de diferentes mensajes cifrados para extraer o manipular datos.

Entre las técnicas de ataque activas más antiguas, pero aún relevantes, que merece la pena mencionar explícitamente, se incluyen los troyanos de puerta trasera , malware que otorga a un atacante no autorizado acceso continuo a un sistema una vez que el usuario es engañado para instalarlo, y los rootkits , que ocultan el acceso privilegiado para que el atacante pueda modificar configuraciones, leer archivos o monitorear la actividad sin ser detectado. Flame, identificado en 2012, es un ejemplo documentado de malware de clase rootkit que grababa audio, capturaba capturas de pantalla y monitoreaba el tráfico de red en sistemas Windows infectados.

¿Qué son los ataques pasivos en ciberseguridad?

Un ataque pasivo monitoriza, recopila o copia datos sin alterar el sistema ni los datos en sí, razón por la cual es tan difícil de detectar. No hay fallos del sistema, registros corruptos ni intentos de inicio de sesión fallidos que un equipo de monitorización pueda detectar. El objetivo del atacante es casi siempre el reconocimiento: mapear puertos abiertos, identificar servicios vulnerables o extraer contenido confidencial para su uso posterior.

  • Escuchar a escondidas (olfatear): El atacante inserta un analizador de paquetes en la ruta de red entre dos puntos finales para capturar el tráfico a medida que pasa. Cuantos más saltos de red haya y más larga sea la ruta, más fácil le resultará al atacante colocar un analizador en algún punto de la misma sin ser detectado.
  • Análisis de tráfico: Incluso cuando el contenido de los mensajes está cifrado, un atacante aún puede observar el volumen de tráfico, la sincronización y los puntos finales para inferir quién se comunica con quién y cuándo, una limitación que conviene señalar incluso para canales que, por lo demás, están bien cifrados (véase Limitaciones a continuación).
  • Publicación del contenido del mensaje: El software malicioso instalado en un dispositivo (un virus o un programa espía) monitoriza silenciosamente los mensajes, correos electrónicos o archivos transferidos que contienen información personal o confidencial para que el atacante la recopile posteriormente.

El reconocimiento pasivo se extiende cada vez más a las superficies de ataque específicas de IoT y protocolos. En los sistemas domésticos inteligentes basados ​​en IoT, por ejemplo, RPL (Protocolo de enrutamiento para redes de baja potencia y con pérdidas) se utiliza ampliamente porque se adapta a dispositivos con recursos limitados que no pueden ejecutar protocolos de enrutamiento tradicionales, y su diseño ligero ha sido objeto de investigación documentada sobre análisis de tráfico y mapeo de topología.

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

¿Por qué es importante la distinción entre activo y pasivo desde el punto de vista operativo?

La distinción no es meramente teórica, sino que determina en qué categoría de control invertir primero. Los ataques pasivos amenazan la confidencialidad y suelen ser indetectables en tiempo real, por lo que la defensa práctica es preventiva: cifrar los datos para que el tráfico interceptado resulte inútil para el atacante. Los ataques activos amenazan la integridad y la disponibilidad , y generalmente son detectables a posteriori, por lo que la estrategia de defensa añade autenticación, comprobaciones de integridad y redundancia, además del cifrado. Un programa de seguridad maduro considera estas medidas como capas complementarias, no como sustitutas: el cifrado por sí solo impide la interceptación de comunicaciones, pero no detiene un ataque de repetición; y la autenticación por sí sola impide la suplantación de identidad, pero no detiene el análisis del tráfico.

¿Qué defensa detiene cada tipo de ataque?

Utilice esta tabla como lista de verificación inicial, no como una arquitectura completa. En implementaciones reales, se combinan varias filas a la vez.

Tipo de ataqueCategoríaDefensa primaria / ProtocoloDependencia de gestión de claves
Escuchar a escondidas / husmearPasivaCifrado TLS 1.2+/TLS 1.3 en tránsito, tunelización VPN IPsecCertificados TLS válidos y no caducados; configuración de conjunto de cifrado robusto.
Análisis de tráficoPasivaRelleno de tráfico, VPN/túneles a puntos finales ocultos y sincronizaciónRotación constante de teclas para que las sesiones prolongadas no revelen patrones.
Hombre en el medio (MITM)ActivoTLS mutuo (mTLS) con autenticación basada en certificados y fijación de certificados.Ambas partes necesitan un certificado de confianza y vigente emitido por una CA regulada; la protección de la clave privada es esencial.
Ataque de repeticiónActivoNúmeros de secuencia, marcas de tiempo y valores aleatorios criptográficos vinculados a cada mensaje.Las claves de sesión y los tokens deben rotarse y nunca reutilizarse en sesiones diferentes.
Secuestro de sesiónActivoTokens de sesión de corta duración y alta entropía; cookies Secure/HttpOnly; TLS mutuo escalonado (consulte la documentación dedicada). Guía para evitar el secuestro de sesiones)Las claves de firma de tokens deben estar protegidas y rotarse según un calendario definido.
Modificación/inyección de mensajesActivoCódigos de autenticación de mensajes (HMAC), firmas digitalesLas claves de firma deben generarse, almacenarse y rotarse bajo un proceso de gestión de claves controlado.
Denegación de servicio / DDoSActivoLimitación de velocidad, redundancia de red, servicios de filtrado de ataques DDoS, monitorización basada en anomalías.Aunque no depende principalmente de las claves, la disponibilidad de la infraestructura de certificados (respondedores OCSP/CRL) debe ser resistente a los ataques DoS.

¿Cómo se construyen defensas por capas contra ambas categorías de ataque?

Ningún protocolo por sí solo neutraliza todos los ataques de la tabla anterior. Desarrollar la resistencia contra ambas categorías es un proceso secuencial, no una única compra:

  1. Primero, elabora un modelo de la amenaza. Identificar qué activos y canales interceptaría un atacante (de forma pasiva) y cuáles intentaría alterar, reproducir o saturar (de forma activa). Los controles difieren, por lo que la evaluación debe preceder a la arquitectura.
  2. Encripta todo, tanto en tránsito como en reposo. El uso de TLS 1.2 o, preferiblemente, TLS 1.3 para el tráfico de red bloquea las vías de interceptación y espionaje más fáciles. Este es el control básico de ataques pasivos.
  3. Requiere autenticación mutua basada en certificados. El protocolo TLS unidireccional verifica la identidad del servidor ante el cliente; el protocolo TLS mutuo (mTLS) verifica ambas direcciones, lo que realmente impide los ataques de intermediario. Este paso depende por completo de una gestión de claves adecuada: los certificados deben ser emitidos por una autoridad de certificación autorizada, las claves privadas nunca deben salir del almacenamiento protegido y los certificados caducados o revocados deben rechazarse automáticamente, no manualmente.
  4. Agregar controles de integridad a nivel de mensaje. Los números de secuencia, las marcas de tiempo, los valores aleatorios (nonces) y los códigos de autenticación de mensajes impiden los ataques de repetición y manipulación, incluso si un atacante consigue de alguna manera una copia del tráfico cifrado.
  5. Reforzar su disponibilidad. La limitación de velocidad, las protecciones de la tabla de conexiones contra inundaciones SYN, el equilibrio de carga y, cuando sea necesario, un proveedor dedicado de filtrado de DDoS abordan los ataques activos que tienen como objetivo el tiempo de actividad en lugar de la confidencialidad.
  6. Supervisar y registrar continuamente. Los ataques activos suelen ser detectables si alguien está observando; se manifiestan mediante fallos de autenticación, comportamientos inusuales en las sesiones y picos de tráfico, por lo que la característica de "generalmente detectables" de los ataques activos se traduce en una respuesta rápida.
  7. Gestiona las claves y los certificados que hacen posible cada paso anterior. La seguridad del cifrado, el TLS mutuo y la firma de mensajes depende exclusivamente del programa de gestión de claves que los respalda. Los calendarios de rotación, los procesos de revocación y el almacenamiento seguro (con soporte de HSM siempre que sea posible) deben estar a cargo de un proceso definido, y no dejarse a una renovación improvisada.

Limitaciones

Estos controles reducen el riesgo; no lo eliminan, y cada uno conlleva una contrapartida real que conviene tener en cuenta:

  • El cifrado impide que un atacante lea el contenido de los mensajes, pero el análisis del tráfico aún puede revelar quién se comunica, con qué frecuencia y aproximadamente cuántos datos se transmiten, incluso a través de un canal totalmente cifrado.
  • La autenticación TLS mutua y la autenticación basada en certificados solo funcionan correctamente si el ciclo de vida de los certificados que las respaldan es adecuado. Un certificado caducado, una clave comprometida no revocada o una clave privada almacenada de forma insegura comprometen todo el control, independientemente de la solidez del protocolo.
  • La limitación de velocidad y la redundancia reducen el impacto de los intentos de denegación de servicio más pequeños, pero un ataque volumétrico distribuido y suficientemente grande aún puede saturar la capacidad local sin un proveedor de filtrado especializado que lo proteja.
  • Los números de secuencia y los valores aleatorios impiden la repetición de ataques dentro de los sistemas que los implementan correctamente; los protocolos heredados y las API mal configuradas que omiten este paso permanecen expuestos independientemente de la solidez del cifrado circundante.
  • Los controles basados ​​en la detección (monitorización de anomalías, detección de intrusiones) ayudan con los ataques activos, pero son inherentemente reactivos; un ataque pasivo bien ejecutado puede que nunca genere una alerta.

¿Qué recomendaría Encryption Consulting?

Trate la resistencia a ataques activos y pasivos como dos mitades de un mismo programa, no como dos proyectos separados. Comience con el cifrado en tránsito como base innegociable contra ataques pasivos, y luego implemente la autenticación mutua basada en certificados para cerrar la brecha de intermediario que deja abierta la TLS unidireccional. Dado que casi todos los controles mencionados en esta publicación (mTLS, firma de mensajes, protección de tokens de sesión) dependen en última instancia de la eficacia con la que se generan, almacenan y rotan las claves y los certificados, generalmente recomendamos una consultoría sobre cifrado e infraestructura de clave pública (PKI) antes de agregar soluciones puntuales: primero, corrija la base de la gestión de claves, y las defensas que se implementen sobre ella se mantendrán firmes en condiciones de ataque reales en lugar de fallar al momento de la renovación. Para las organizaciones que implementan específicamente la autenticación mutua basada en certificados, nuestro trabajo sobre PKI privada para redes de confianza cero cubre la arquitectura con mayor profundidad, y cuando la preocupación radica en ataques activos basados ​​en credenciales (no solo ataques de intermediario a nivel de red), combinar esto con la autenticación multifactor centralizada cierra la brecha que una contraseña robada o reutilizada por sí sola dejaría abierta.

Conclusión

Los ciberataques se dividen en dos categorías operativamente distintas: ataques pasivos que observan o copian datos discretamente, y ataques activos que los modifican, reproducen, secuestran o interrumpen. Las Amenazas Persistentes Avanzadas suelen realizar una fase de reconocimiento pasivo para mapear la infraestructura de una organización antes de lanzar un ataque activo dirigido. Por ello, tratar ambas categorías como etapas conectadas de una misma campaña, en lugar de riesgos no relacionados, proporciona una defensa más sólida. El cifrado de datos en tránsito, la exigencia de autenticación mutua basada en certificados, la adición de comprobaciones de integridad a nivel de mensaje y el fortalecimiento de la disponibilidad, en conjunto, cierran las brechas que cualquier control individual deja abiertas, siempre que la gestión de claves subyacente se gobierne activamente en lugar de dejarse que caduque.

Preguntas Frecuentes

¿Cuál es la principal diferencia entre un ataque activo y uno pasivo? Un ataque pasivo observa o copia datos sin alterar el sistema, mientras que un ataque activo lo modifica, inyecta, reproduce o bloquea. El glosario del NIST define un ataque pasivo como aquel que “no altera los sistemas ni los datos”, y un ataque activo como aquel en el que el atacante transmite datos para afectar los recursos o el funcionamiento del sistema.

¿Un ataque de intermediario (man-in-the-middle) es activo o pasivo? Activo. Un atacante de intermediario se inserta en la ruta de comunicación y puede interceptar, alterar o inyectar tráfico, razón por la cual el NIST lo clasifica, junto con la suplantación de identidad y el secuestro de sesión, como un ataque activo contra un protocolo de comunicación seguro.

¿Cómo protege TLS contra la interceptación de datos y los ataques de intermediario (MITM)? El TLS estándar (unidireccional) cifra los datos en tránsito, lo que dificulta la interceptación simple. Sin embargo, solo autentica al servidor, por lo que no detiene por sí solo a un atacante MITM que pueda presentar un certificado fraudulento a un cliente con una validación deficiente. El TLS mutuo, donde tanto el cliente como el servidor presentan certificados, subsana esta deficiencia.

¿Se pueden detectar los ataques pasivos? Rara vez en tiempo real. Dado que un ataque pasivo no altera los datos ni el comportamiento del sistema, normalmente no genera errores, fallos ni solicitudes fallidas que las herramientas de monitorización puedan detectar. La detección suele producirse a posteriori, mediante pruebas como la aparición de datos filtrados en otros lugares o mediante el análisis forense de los registros de red.

¿Qué es un ataque de repetición y cómo se previene? Un ataque de repetición captura un mensaje previamente válido, como un protocolo de enlace de inicio de sesión, y lo reenvía posteriormente para suplantar la identidad del remitente original. La norma NIST SP 800-63 lo define como la reproducción de «mensajes previamente capturados entre un reclamante legítimo y un verificador para hacerse pasar por dicho reclamante». Se previene mediante números de secuencia, marcas de tiempo y valores aleatorios criptográficos de un solo uso asociados a cada mensaje, de modo que un mensaje capturado no pueda reutilizarse.

Referencias