Como su nombre indica, un ataque de intermediario (Man-in-the-Middle) es un tipo de ciberataque que se produce cuando un ciberdelincuente se interpone entre dos usuarios. Un intruso se coloca entre el usuario y la red para robar o alterar datos o información. En este ataque, el atacante puede ser un oyente silencioso, un usuario activo que modifica los datos o incluso la persona con la que se está hablando.
Un ataque MITM puede ocurrir en cualquier red, ya sea interna o externa, afectando a cualquier puerto IP.
Mecanismo de MITM
Un ataque MITM es un tipo de ataque en el que un hacker utiliza datos de tránsito para interceptar, redirigiendo secretamente el tráfico y modificando los parámetros de conexión entre terminales que desconocen su vulnerabilidad. Por lo tanto, son difÃciles de detectar, ya que no afectan directamente a la red.
Veamos esto con un escenario:
- Imaginemos que dos personas, X e Y, se comunican a través de un canal confidencial, y Z (un hacker) irrumpe silenciosamente en su comunicación para escuchar de qué hablan.
- X pasa un mensaje a Y.
- Z entra y lee el mensaje, que se supone sólo debÃa ser visto por Y, sin que X o Y lo supieran.
- Z (Hacker) modifica el mensaje, provocando resultados dañinos/no deseados.
Señales de ser una vÃctima
Estas son las señales que te indicarán que podrÃamos tener un invitado no deseado:
-
Siempre revisa bien las direcciones en tu barra de direcciones. Si ves algo anormal, compruébalo, aunque sea mÃnimo.
Por ejemplo, si ves https://spooFing.com en lugar de www.spoofing.com, tome precauciones.
- Supervise constantemente las desconexiones repetidas. Los atacantes suelen desconectar a los usuarios para obtener acceso a sus nombres de usuario y contraseñas cada vez que intentan volver a iniciar sesión.
- Por eso, siempre esté atento a estas señales de ser una vÃctima.
Tipos de ataques MITM
-
Escuchas telefónicas de wifi
El espionaje wifi es un tipo de ataque MITM que impide que usuarios inconscientes inicien sesión en redes wifi maliciosas. Para llevar a cabo este tipo de ataque, un hacker suele propagar una red wifi a ubicaciones públicas como estaciones de servicio, hospitales, restaurantes, etc., y nombra la red con nombres similares. Algunas personas, que suelen configurar sus dispositivos para que se conecten automáticamente, caen en la trampa. Dado que el usuario está atrapado, los hackers pueden realizar diversas técnicas de ataque MITM, como ataques de descifrado de SSL, que obligan a los usuarios a acceder a múltiples sitios web sin cifrar. Por lo tanto, se recomienda no conectarse a la red pública.
-
Sesión de secuestro
En el secuestro de sesiones, cualquier usuario de la sesión puede ser secuestrado por el atacante y perder el control de la misma. Todos sus datos e información pueden ser robados fácilmente. Esto puede ocurrir con sesiones, pero es común verlo en sesiones de navegador en aplicaciones web. Existen varias maneras de secuestrar sesiones, pero estas son algunas de las más comunes:
- Secuestro del lado de la sesión
-
Secuencias de comandos entre sitios (XSS)
Para prevenir el secuestro de sesión, las organizaciones utilizan diversos tipos de cifrado en los certificados, como SSL y TLS.
-
Suplantación de HTTPS
En HTTPS, la "S" significa "Seguro". Los atacantes suelen aprovecharse de esto cuando el usuario cree estar en un entorno seguro. Crean sitios web HTTP con dominios muy similares al original. En esta táctica, conocida como "ataque homográfico", reemplazan caracteres del dominio objetivo con caracteres no ASCII que se parecen mucho a los originales. El usuario desprevenido no notará esta pequeña diferencia y caerá fácilmente en la trampa.
Cómo el cifrado puede prevenir los ataques de intermediario (MITM)
La forma más utilizada de prevenir un ataque MITM es cifrando el proceso de comunicación.
El proceso funciona asÃ: cuando un servidor transfiere datos, proporciona un certificado digital para identificar al cliente. Posteriormente, se cifra el canal entre el cliente y el servidor.
En el cifrado, se necesita una clave para cifrar y descifrar Los mensajes se comparten entre el remitente y el destinatario. Necesitaremos esa clave para descifrar los mensajes; lo mismo ocurre con los atacantes. Sin esa clave, nadie puede acceder a nuestra información. Hay dos maneras de cifrar datos:
- Cifrado simétrico Es un proceso que utiliza una clave de cifrado para cifrar y descifrar mensajes, la cual se comparte en secreto entre el emisor y el receptor. Este método es ampliamente utilizado debido a su alta velocidad de cifrado, pero la desventaja es que se necesita un medio seguro para transferir las claves. Si un hacker logra obtener la clave, puede acceder fácilmente a los datos transmitidos. El cifrado simétrico es el método más popular y utilizado para proteger datos.
- Cifrado asimétrico Es un proceso que requiere dos claves, una pública y una privada, para cifrar datos. La clave pública está disponible para todos y se transmite a través de un canal abierto, mientras que la clave privada solo la conoce el destinatario y se utiliza para descifrar datos. La ventaja de este cifrado es que es más fiable y seguro que el simétrico, mientras que la desventaja es que requiere más tiempo.
Prácticas generales para la prevención de ataques de intermediario (MITM)
Las formas especÃficas mediante las cuales probablemente podamos prevenir los ataques MITM son:
- Mediante el uso de redes privadas virtuales (VPN), podemos prevenir este tipo de ataques. Las VPN se utilizan dentro de una red de área local para crear un entorno seguro para la información confidencial que se maneja.
- Evite las redes públicas al realizar trabajos delicados que impliquen altos riesgos. Evite usar redes públicas al realizar transacciones, operaciones bancarias en lÃnea y otras tareas que incluyan información confidencial.
- Evita usar la función de autocompletar en sitios web marcados como no seguros. Nunca permitas que sitios web no seguros utilicen tus nombres de usuario o contraseñas autocompletados, ya que puede ser muy arriesgado, y usa la autenticación multifactor siempre que esté disponible.
- Instalando un antivirus adecuado y protegiendo la red con un sistema de detección de intrusiones en la red.
- Utilice siempre el Administrador de contraseñas para proteger sus contraseñas.
Conclusión
Un ataque de intermediario (MITM) es un tipo de ataque en el que un hacker se interpone entre dos usuarios para robar y modificar información confidencial. Existen diversas maneras en que un hacker puede realizar ataques MITM, como la interceptación de comunicaciones Wi-Fi, el secuestro de sesión y la suplantación de identidad HTTPS. Podemos usar el cifrado para prevenir estos ataques hasta cierto punto, ya que los mensajes cifrados son mucho más difÃciles de descifrar. El cifrado simétrico y el asimétrico son las dos técnicas que nos permiten garantizar la protección de los datos transferidos. Seguir una serie de instrucciones y algunas prácticas estándar puede ayudarnos a evitar ser vÃctimas de estos ataques.
