¿Qué es ARP Spoofing? Cómo el ataque envenena tu red

Estás en una red corporativa o en un café con Wi-Fi. Todo parece normal: la notebook se conecta, el navegador abre, el correo funciona. Lo que no sabes es que alguien en la misma red está interceptando cada paquete que envías antes de reenviarlo a su destino. Eso es ARP Spoofing — un ataque silencioso que opera en una capa que la mayoría de la gente nunca piensa en proteger.
Qué es el protocolo ARP y por qué importa
ARP significa Address Resolution Protocol. Existe para resolver un problema básico de comunicación en redes locales: un dispositivo conoce la dirección IP del destino (por ejemplo, 192.168.1.1), pero para enviar el paquete físico por la red necesita la dirección MAC — el identificador único de la tarjeta de red del otro dispositivo.
El proceso es simple: el dispositivo hace un "grito" a toda la red (broadcast): "¿Quién tiene la IP 192.168.1.1? Dime tu MAC." El dueño de esa IP responde con su dirección MAC. Esa respuesta se guarda en una caché local — la tabla ARP — para no tener que preguntar siempre.
El problema está aquí: el protocolo ARP no tiene autenticación. Cualquier dispositivo en la red puede responder a una solicitud ARP, incluso sin que se le haya preguntado. Y los sistemas operativos, por defecto, aceptan esas respuestas sin cuestionarlas.
Cómo funciona el ARP Spoofing en la práctica
El atacante envía respuestas ARP falsas (gratuitous ARP) a dos blancos al mismo tiempo:
- A la víctima: "La IP del router (192.168.1.1) corresponde a mi MAC." La víctima actualiza su tabla ARP y empieza a enviar todo el tráfico a la máquina del atacante.
- Al router: "La IP de la víctima corresponde a mi MAC." El router también actualiza su tabla y envía las respuestas destinadas a la víctima hacia el atacante.
El resultado es un triángulo: víctima → atacante → router, con el atacante en medio de toda la comunicación. Por eso ARP Spoofing es la base de un ataque Man-in-the-Middle (MITM): el tráfico fluye con normalidad para no levantar sospechas, pero pasa por la máquina del intruso.
Herramientas como arpspoof (parte del paquete dsniff) o Ettercap automatizan todo este proceso en segundos en una red sin defensas.
¿Qué puede hacer el atacante con el tráfico interceptado?
Con el tráfico redirigido, el atacante puede capturar credenciales en texto plano, inyectar contenido malicioso en páginas HTTP, robar cookies de sesión y realizar ataques de SSL stripping para degradar conexiones HTTPS a HTTP. Protocolos sin cifrado como HTTP, FTP, Telnet y POP3 quedan completamente expuestos.
Incluso las conexiones HTTPS no están totalmente seguras sin la configuración adecuada: técnicas de SSL stripping pueden hacer que el navegador de la víctima se comunique en HTTP mientras el atacante mantiene la conexión HTTPS con el servidor — la víctima ve desaparecer el candado, pero muchos usuarios ignoran esa alerta.
Quién es vulnerable
Cualquier red que use el protocolo IPv4 en un segmento local es técnicamente vulnerable al ARP Spoofing. En la práctica, el riesgo es mayor en:
- Redes Wi-Fi públicas (cafés, hoteles, aeropuertos) — no hay segregación de clientes por defecto
- Redes corporativas sin segmentación por VLAN — todos los dispositivos en un mismo segmento de broadcast
- Entornos de desarrollo — frecuentemente con switches no gestionables y sin protecciones de capa 2
Las redes domésticas con routers comunes tienen menor exposición simplemente porque hay menos dispositivos — pero no son inmunes.
Cómo defenderte del ARP Spoofing
¿Cuáles son las principales defensas contra el ARP Poisoning?
Las defensas más eficaces combinan protección en el switch (Dynamic ARP Inspection), segmentación por VLAN y uso de VPN o TLS en todo el tráfico sensible. En entornos más pequeños sin switches gestionables, el mínimo es garantizar que todo el tráfico use HTTPS y una VPN confiable.
A nivel de infraestructura (redes corporativas)
- Dynamic ARP Inspection (DAI): función disponible en switches gestionables de Cisco, HP/Aruba, Juniper y otros. El switch valida cada respuesta ARP contra una tabla de DHCP snooping antes de aceptarla. Las respuestas falsas se descartan antes de llegar a los hosts.
- DHCP Snooping: funcionalidad que rastrea qué IP fue asignada a qué puerto del switch — requisito previo para que funcione el DAI.
- Segmentación por VLAN: limita el dominio de broadcast. Si cada departamento está en una VLAN separada, un atacante en una VLAN no puede enviar ARP a hosts de otra VLAN sin pasar por un router con firewall.
- Port Security: restringe cuántas MAC pueden comunicarse por puerto del switch, dificultando la inyección de respuestas ARP.
A nivel de host y de usuario
- Entradas ARP estáticas: es posible agregar la MAC del gateway manualmente mediante
arp -sen Windows o Linux, fijando la entrada en la caché e impidiendo que respuestas falsas la sobrescriban. Poco práctico en redes grandes, funcional para entornos críticos pequeños. - VPN: aunque un atacante intercepte el tráfico, los paquetes estarán cifrados. Una VPN bien configurada es la capa de protección más práctica para usuarios en redes públicas.
- HTTPS y HSTS: los sitios que implementan HTTP Strict Transport Security (HSTS) impiden el SSL stripping — el navegador rechaza conexiones HTTP para ese dominio. Verifica si los sitios que usas están en la lista de precarga de HSTS.
- Atención a alertas de certificado: si el navegador avisa sobre un certificado inválido o una conexión no segura en una red que parecía confiable, considera la posibilidad de un MITM activo.
ARP Spoofing y otros ataques de red
El ARP Spoofing rara vez es el ataque final — es la posición. Una vez con el tráfico redirigido, el atacante puede encadenar otras técnicas. Un ejemplo cercano es el LLMNR Poisoning, que también opera en la capa de resolución de nombres en redes Windows: mientras el ARP envenena el mapeo IP→MAC, el LLMNR Poisoning envenena la resolución de nombres, capturando hashes NTLMv2 cuando un dispositivo intenta acceder a un recurso compartido de red. Ambos explotan protocolos sin autenticación que operan en la red local.
El resultado de un MITM exitoso también puede incluir el robo de cookies de sesión — lo que permite al atacante tomar cuentas autenticadas sin necesitar la contraseña, un escenario detallado en el artículo sobre session hijacking.
La lección mayor
El ARP fue diseñado en los años 1980 para redes pequeñas y confiables, donde la autenticación entre dispositivos parecía innecesaria. Cuatro décadas después, ese protocolo sin verificación sigue presente en prácticamente toda red IPv4 del planeta. Las defensas existen — DAI, VLAN, VPN — pero necesitan configurarse activamente. El estándar inseguro es el estándar.
Si administras una red corporativa, verifica si los switches soportan Dynamic ARP Inspection y si el DHCP Snooping está activo. Si eres usuario, nunca accedas a sistemas sensibles en redes públicas sin VPN — y presta atención cuando el candado del navegador desaparezca.




Comentarios