GlosarioConcienciación sobre seguridad

Ataque de intermediario (adversary in the middle)

Respuesta corta

Un ataque de intermediario (adversary in the middle o AitM) sitúa al atacante entre un usuario y el servicio que está usando, de modo que puede leer, alterar o robar lo que pasa entre ambos. Hoy se usa sobre todo en kits de phishing que roban cookies de sesión y evitan la MFA.

En la red

La forma clásica intercepta el tráfico en una red que el atacante controla o puede manipular: un punto WiFi falso con el nombre de una cafetería o un hotel, un router comprometido, o técnicas como el ARP spoofing en una red local. El cifrado con TLS (HTTPS) ha hecho mucho más difícil leer el tráfico, y por eso los atacantes han pasado a otros métodos.

En el phishing

Los kits de phishing actuales funcionan como un proxy inverso: la víctima ve la página de acceso real de Microsoft 365 o de Google, retransmitida a través del servidor del atacante. Introduce la contraseña y completa la MFA con normalidad, y el atacante captura la cookie de sesión que se crea tras el acceso. Con esa cookie puede entrar en la cuenta sin la contraseña ni el segundo factor, lo que lleva al robo de la cuenta.

Defensas

La MFA resistente al phishing, como las passkeys o las llaves de seguridad FIDO2, está ligada al sitio web real y no funciona a través de un proxy. Las políticas de acceso condicional pueden exigir dispositivos gestionados o ubicaciones de confianza y acortar la duración de las sesiones. Las alertas ante accesos desde infraestructuras inusuales ayudan a detectar sesiones robadas, y revocar las sesiones debe formar parte de la respuesta ante cualquier sospecha de compromiso.

Precauciones del día a día

Evitar las redes WiFi públicas no fiables para trabajar o usar una VPN, mantener actualizados los navegadores y dispositivos, y enseñar a la plantilla que una página de acceso de aspecto correcto no prueba que sea legítima. Revisar la barra de direcciones sigue siendo útil, y la formación en concienciación debería cubrir esta técnica.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema