Wi-Fi público falso: cómo el ataque evil twin roba tus contraseñas

Estás en el aeropuerto, vuelo demorado, batería al límite. Ves la red "AeropuertoFree" disponible — la misma que usas en esa terminal siempre — y te conectas sin pensarlo. A treinta metros de distancia, alguien con una notebook y un dispositivo del tamaño de un router está viendo cada solicitud que sale de tu celular. Eso es un ataque evil twin: sencillo de montar, invisible para la víctima y devastador si estás iniciando sesión en algo.
Qué es el ataque evil twin
Evil twin — "gemelo maligno" — es una red Wi-Fi falsa que imita una legítima punto por punto. El atacante copia el nombre (SSID) exacto de la red original y lo anuncia con el mismo identificador, muchas veces con señal más fuerte para atraer a los dispositivos cercanos. Desde el punto de vista de tu celular o notebook, es imposible distinguir las dos: ambas aparecen con el mismo nombre, y el protocolo Wi-Fi (802.11) no exige ningún certificado de autenticidad por parte del punto de acceso.
Es un ataque de man-in-the-middle por diseño: todo el tráfico de la víctima pasa por el equipo del atacante antes de llegar a la internet real. Lo que no está cifrado, lo ve en texto plano. Lo que está cifrado con HTTPS, puede intentar forzarlo a HTTP usando herramientas de downgrade — o simplemente registrarlo para analizarlo después.
Cómo funciona el ataque en la práctica
La configuración básica exige tres cosas: una interfaz Wi-Fi que soporte modo AP (punto de acceso), software para anunciar el SSID falso — herramientas como Hostapd, o hardware dedicado como el Wi-Fi Pineapple — y una conexión de salida (basta con el 3G/4G del propio celular del atacante).
El flujo típico:
- Reconocimiento: el atacante escanea el entorno, anota el SSID de la red legítima y el canal en que opera.
- Clonación: levanta un punto de acceso con el mismo SSID. Puede usar el mismo canal para confundir, o un canal adyacente con señal más alta.
- Desautenticación forzada (opcional, pero común): envía paquetes de desautenticación (frames 802.11 no autenticados, porque el estándar original no exigía firma) para desconectar a los dispositivos de la red legítima. Al reconectarse, el dispositivo de la víctima elige la señal más fuerte — la falsa.
- Portal cautivo falso: muchas redes públicas muestran una página de "acepta los términos" antes de habilitar el acceso. El atacante clona esa página y la usa para capturar credenciales — a veces la contraseña del correo o de la cuenta del centro comercial, bajo el pretexto de "iniciar sesión con tu perfil".
- Interceptación de tráfico: con la víctima conectada, el atacante monitorea en tiempo real: cookies de sesión, formularios sin HTTPS, consultas DNS, encabezados HTTP.
Qué puede capturar el atacante
Depende de lo que hagas durante la conexión. En el peor escenario:
- Credenciales en sitios sin HTTPS (todavía existen, sobre todo portales antiguos de servicios públicos y cámaras IP).
- Cookies de sesión en sitios que separan autenticación (HTTPS) de navegación (HTTP) — permite el secuestro de sesión sin conocer la contraseña.
- Consultas DNS no cifradas: revelan qué dominios visitas aunque no vea el contenido. Si usas DNS over HTTPS, ese vector queda bloqueado — algo que explicamos en el post sobre NextDNS y DNS cifrado.
- Credenciales del portal cautivo falso: correo, documento de identidad, contraseña — el dato que escribes para "entrar a la red".
- Tráfico de apps móviles que no fijan certificado (certificate pinning): algunas aplicaciones más antiguas todavía transmiten datos sensibles sin validar correctamente el certificado del servidor.
¿Cómo saber si estoy conectado a un Wi-Fi falso?
¿Se puede detectar un evil twin en tiempo real?
En la práctica, no — no de forma confiable para el usuario común. El SSID es idéntico al legítimo, la señal puede ser más fuerte, y el acceso a internet funciona con normalidad (el tráfico solo pasa por el atacante en el medio). Algunas pistas circunstanciales:
- El portal cautivo pide datos más allá de lo habitual — contraseña de correo, documento de identidad o cuenta bancaria son señales de alerta inmediatas. Los portales legítimos piden aceptar términos, como mucho un correo de contacto.
- El certificado HTTPS del portal expira hoy o es autofirmado — el navegador muestra una advertencia. Nunca ignores avisos de certificado en redes públicas.
- Te desconectaste abruptamente de la red que ya estabas usando y te reconectaste sin elegirla manualmente — puede ser señal de un ataque de desautenticación.
- La dirección MAC de la puerta de enlace (verificable con
arp -ao apps como Network Analyzer) cambió respecto a la visita anterior.
Pero estas pistas exigen atención activa. La protección real es preventiva — no reactiva.
Cómo protegerte del ataque evil twin
Usa VPN siempre en redes públicas. Es la protección más efectiva: aunque caigas en un evil twin, todo el tráfico sale cifrado de tu dispositivo antes de llegar al punto de acceso falso. El atacante ve bytes cifrados, no tus datos. Cloudflare WARP (gratuito), Mullvad y ProtonVPN son opciones sólidas.
Desactiva la reconexión automática a redes abiertas. En Android: Configuración → Wi-Fi → Preferencias de red → desmarca "Conectar automáticamente". En iOS: toca el ícono (i) de la red guardada y desactiva "Conexión automática". Sin ese ajuste, tu dispositivo se conecta solo al clon sin que lo notes.
Prefiere el hotspot del celular. Los datos móviles tienen costo, pero no tienen atacante en el medio. Para trabajo remoto en el aeropuerto o el hotel, compartir la conexión 4G/5G del celular es el estándar más seguro — y lo que recomiendan los equipos de OPSEC real.
Confirma el SSID con el personal del lugar. Parece básico, pero funciona: antes de conectarte al "Shopping_WiFi" pregúntale a alguien del establecimiento cuál es el nombre exacto de la red. Los atacantes rara vez logran saber el nombre interno específico que usa el establecimiento.
Fuerza HTTPS en todo. Usa la extensión HTTPS Everywhere (disponible para Chrome y Firefox) o activa el modo HTTPS-only nativo de los navegadores. Los sitios con HTTPS bien implementado y HSTS resisten la interceptación incluso en redes comprometidas.
No ignores los avisos de certificado. Si el navegador te avisa que el certificado del sitio es inválido mientras estás en una red pública, desconéctate de inmediato. Es una señal clara de que alguien está intentando interceptar la comunicación.
¿Y en casa, debo preocuparme?
En redes domésticas el riesgo de evil twin es mucho menor — el atacante necesitaría estar dentro del alcance físico de tu router. Pero la lógica se aplica igual: los routers mal configurados con el SSID de fábrica son más fáciles de clonar porque el atacante ya conoce el nombre. Personalizar el SSID, desactivar WPS y configurar correctamente el router son pasos que cubrimos en la guía de hardening de router Wi-Fi doméstico.
Conclusión
El evil twin es uno de los ataques más baratos y silenciosos en redes públicas. No requiere vulnerabilidad de software, no dispara ningún antivirus, y la víctima navega con normalidad hasta darse cuenta — demasiado tarde — de que sus credenciales fueron capturadas. La defensa no es detectar el ataque en tiempo real, porque eso es casi imposible sin herramientas especializadas. La defensa es volver el tráfico inútil para el atacante: VPN activa, HTTPS obligatorio, reconexión automática desactivada. Si quieres profundizar en la capa de privacidad más allá del Wi-Fi, la guía sobre OPSEC y privacidad digital cubre los próximos pasos.




Comentarios