La suplantación de identidad (spoofing) consiste en suplantar la identidad de un usuario, dispositivo o cliente en internet. Se utiliza a menudo durante un ciberataque para ocultar el origen del tráfico del ataque.
Las formas más comunes de suplantación de identidad son:
- Suplantación de servidor DNS
Modifica un servidor DNS para redirigir un nombre de dominio a una dirección IP diferente. Se suele utilizar para propagar virus.
- Suplantación de ARP
Vincula la dirección MAC de un atacante con una dirección IP legítima mediante mensajes ARP falsificados. Se utiliza habitualmente en ataques de denegación de servicio (DoS) y de intermediario (man-in-the-middle).
- suplantación de dirección IP
Oculta la IP de origen del atacante. Se suele usar en ataques DoS.
¿Qué es la suplantación de IP?
La suplantación de IP consiste en la creación de paquetes del Protocolo de Internet (IP) con una dirección de origen modificada para ocultar la identidad del remitente, suplantar la identidad de otro sistema informático o ambas cosas. Es una técnica que suelen utilizar los ciberdelincuentes para realizar ataques DDoS contra un dispositivo objetivo o la infraestructura que lo rodea.
El envío y la recepción de paquetes IP es una forma fundamental de comunicación entre computadoras y otros dispositivos conectados en red, y constituye la base del internet moderno. Todos los paquetes IP contienen una cabecera que precede al cuerpo del paquete e incluye información de enrutamiento importante, como la dirección de origen. En un paquete normal, la dirección IP de origen es la del remitente. Si el paquete ha sido falsificado, la dirección de origen también lo será.

La suplantación de IP es similar a cuando un atacante envía un paquete a alguien con una dirección de retorno incorrecta. Si quien recibe el paquete quiere impedir que el remitente envíe paquetes, bloquear todos los paquetes provenientes de la dirección falsa no servirá de mucho, ya que la dirección de retorno es fácil de cambiar. De igual manera, si el receptor quiere responder a la dirección de retorno, su paquete de respuesta se dirigirá a un lugar distinto del remitente real. La capacidad de suplantar las direcciones de los paquetes es una vulnerabilidad clave explotada por muchos ataques DDoS.
¿Cómo funciona la suplantación de IP?
Para empezar, conviene conocer un poco de historia sobre Internet. Los datos transmitidos por Internet se dividen primero en varios paquetes, que se transmiten de forma independiente y se reensamblan en el otro extremo. Cada paquete tiene un encabezado IP (Protocolo de Internet) que contiene información sobre el paquete, incluyendo la dirección IP de origen y la dirección IP de destino.
En la suplantación de IP, un hacker utiliza herramientas para modificar la dirección de origen en el encabezado del paquete, de modo que el sistema informático receptor considere que el paquete proviene de una fuente confiable, como otro equipo en una red legítima, y lo acepte. Dado que esto ocurre a nivel de red, no hay indicios externos de manipulación.
La suplantación de IP facilita el anonimato al ocultar la identidad de las fuentes. Esto puede ser ventajoso para los ciberdelincuentes por estas tres razones.
- Las direcciones IP falsificadas permiten a los atacantes ocultar sus identidades a las fuerzas del orden y a las víctimas.
- Las computadoras y redes atacadas no siempre son conscientes de que han sido comprometidas, por lo que no envían alertas.
- Debido a que las direcciones IP falsificadas parecen provenir de fuentes confiables, pueden eludir firewalls y otros controles de seguridad que de otro modo podrían incluirlas en la lista negra como fuente maliciosa.
¿Cuáles son los diferentes tipos de ataques de suplantación de IP?
Los ataques de suplantación de IP pueden adoptar diversas formas. Dependen de las vulnerabilidades de las víctimas y de los objetivos de los atacantes. A continuación, se presentan algunos usos maliciosos comunes de la suplantación de IP:
- Dispositivos de botnet enmascarados
La suplantación de IP permite acceder a ordenadores ocultando botnets, grupos de ordenadores conectados que realizan tareas repetitivas para el correcto funcionamiento de los sitios web. Los ataques de suplantación de IP enmascaran estas botnets y utilizan su interconexión con fines maliciosos. Esto incluye inundar con datos sitios web, servidores y redes, provocando su caída, así como enviar spam y diversos tipos de malware.
- Ataques DDoS
La suplantación de IP se utiliza comúnmente para lanzar un ataque de denegación de servicio distribuido (DDoS). Un ataque DDoS es un intento de fuerza bruta para ralentizar o bloquear un servidor. Los hackers pueden usar direcciones IP falsificadas para saturar a sus objetivos con paquetes de datos. Esto permite a los atacantes ralentizar o bloquear un sitio web o una red informática con una avalancha de tráfico de Internet, a la vez que ocultan su identidad.
- Ataques de hombre en el medio
La suplantación de IP también se usa comúnmente en ataques de intermediario (man-in-the-middle), que funcionan interrumpiendo la comunicación entre dos computadoras. En este caso, la suplantación de IP modifica los paquetes y los envía a la computadora receptora sin que el remitente ni el receptor originales sepan que han sido alterados. Un atacante se convierte en el llamado «hombre en el medio», interceptando comunicaciones confidenciales que puede usar para cometer delitos como el robo de identidad y otros fraudes.
Cómo protegerse contra la suplantación de IP
Estos son los pasos que puede seguir para ayudar a proteger sus dispositivos, datos, red y conexiones contra la suplantación de IP:
Utilice protocolos de cifrado seguros
Para proteger el tráfico hacia y desde su servidor. Parte de esto implica asegurarse de que "HTTPS" y el símbolo del candado estén siempre en la barra de URL de los sitios web que visita.
¡Cuidado con los correos electrónicos de phishing!
De atacantes que te piden que actualices tu contraseña, tus credenciales de inicio de sesión o los datos de tu tarjeta de pago, además de realizar acciones como donaciones. Los correos electrónicos de phishing han sido una herramienta rentable para los ciberdelincuentes durante la pandemia de coronavirus. Algunos de estos correos electrónicos falsos prometen la información más reciente sobre la COVID-19, mientras que otros solicitan donaciones. Si bien algunos correos electrónicos parecen provenir de organizaciones confiables, han sido enviados por estafadores. En lugar de hacer clic en el enlace proporcionado en esos correos electrónicos de phishing, escribe manualmente la dirección del sitio web en tu navegador para verificar su legitimidad.
Toma medidas que te ayudarán a navegar por la web de forma más segura.
Esto incluye no navegar por internet en redes wifi públicas inseguras. Si necesita visitar puntos de acceso públicos, utilice una red privada virtual (VPN) que encripte su conexión a internet para proteger la información privada que envía y recibe.
Soluciones de software de seguridad
Que incluyan una VPN pueden ser útiles. El software antivirus analizará el tráfico entrante para evitar que el malware intente entrar. Es importante mantener el software actualizado. Actualizarlo garantiza que cuente con los últimos parches de cifrado, autenticación y seguridad.
Configura un firewall para ayudar a proteger
Su red filtrando el tráfico con direcciones IP falsificadas, verificando dicho tráfico y bloqueando el acceso de terceros no autorizados. Esto ayudará a autenticar las direcciones IP.
Proteja su red Wi-Fi doméstica
Esto implica actualizar los nombres de usuario y contraseñas predeterminados del router doméstico y de todos los dispositivos conectados con contraseñas seguras y únicas que combinen 12 letras mayúsculas y minúsculas, al menos un símbolo y al menos un número. Otra opción es usar frases de contraseña largas que puedas recordar, pero que sean difíciles de adivinar para otros.
Supervise su red
para actividad sospechosa.
Utilice sistemas de filtrado de paquetes.
Como el filtrado de entrada, una técnica de redes informáticas que ayuda a garantizar que los paquetes entrantes provengan de fuentes confiables y no de hackers. Esto se logra examinando los encabezados de origen de los paquetes. De forma similar, el filtrado de salida puede utilizarse para supervisar y restringir el tráfico saliente, o los paquetes que no tienen encabezados de origen legítimos y que no cumplen las políticas de seguridad.
Usos reales de la suplantación de IP
Las empresas también pueden usar la suplantación de IP de forma legítima. Por ejemplo, pueden usarla al realizar pruebas en sus sitios web para asegurarse de que funcionen correctamente una vez que se lancen.
En este caso, se podrían crear miles de usuarios virtuales para probar un sitio web. Este uso no malicioso ayuda a evaluar la eficacia de un sitio web y su capacidad para gestionar numerosos inicios de sesión sin saturarse.
Recursos:
www.us.norton.com/internetsecurity-malware-ip-spoofing-what-is-it-and-how-does-it-work.html
www.cloudflare.com/learning/ddos/glossary/ip-spoofing/
- ¿Qué es la suplantación de IP?
- ¿Cómo funciona la suplantación de IP?
- ¿Cuáles son los diferentes tipos de ataques de suplantación de IP?
- Cómo protegerse contra la suplantación de IP
- Utilice protocolos de cifrado seguros
- ¡Cuidado con los correos electrónicos de phishing!
- Toma medidas que te ayudarán a navegar por la web de forma más segura.
- Soluciones de software de seguridad
- Configura un firewall para ayudar a proteger
- Proteja su red Wi-Fi doméstica
- Supervise su red
- Utilice sistemas de filtrado de paquetes.
- Usos reales de la suplantación de IP
