Ataque man in the middle - cómo detectarlo y protegerte

Mateo Carvajal .

19 de junio de 2026

Diagrama de ataque MITM: una víctima (A) se comunica con un servidor (B) a través de una conexión original, pero un atacante, el man in the middle (C), intercepta la comunicación.

Una conexión aparentemente normal puede tener un tercero observando cada mensaje, contraseña o pago sin que las dos personas implicadas lo sepan. Un ataque man in the middle permite interceptar y, en algunos casos, modificar comunicaciones entre dos sistemas; aquí explico cómo funciona, qué señales lo delatan y qué medidas reducen de verdad el riesgo en casa, en una empresa y al usar redes públicas.

La protección depende de verificar con quién estás hablando

  • Qué es Una intrusión en la que el atacante se coloca entre dos partes y retransmite o altera sus comunicaciones.
  • Objetivo habitual Robar credenciales, datos bancarios, sesiones, documentos o información profesional.
  • Escenarios frecuentes Redes wifi falsas, suplantación DNS, correo electrónico comprometido y certificados sospechosos.
  • Defensa principal Cifrado HTTPS correctamente validado, autenticación multifactor y dispositivos actualizados.
  • VPN Puede proteger una conexión en redes inseguras, pero no corrige el phishing ni un equipo infectado.

Un hacker con capucha se interpone entre un portátil y servidores, representando un ataque man-in-the-middle. Una flecha verde con un candado indica una conexión segura.

Qué ocurre cuando un atacante se interpone en la conexión

En una comunicación normal, tu dispositivo contacta directamente con una web, una aplicación o un servidor. En este tipo de ataque, el intruso crea dos conexiones separadas y actúa como puente: recibe tu petición, la reenvía al destinatario y devuelve la respuesta. La escena parece normal porque cada extremo sigue recibiendo datos, aunque el atacante puede estar copiándolos o cambiándolos.

La interceptación puede ser pasiva, cuando solo se espían datos, o activa, cuando se modifican mensajes. Por ejemplo, una transferencia bancaria podría parecer autorizada mientras el destino de los fondos se sustituye en segundo plano. El peligro aumenta cuando la víctima no puede comprobar la identidad real del servicio al que se conecta.

El papel del cifrado

El cifrado convierte la información en datos ilegibles para quien no tiene la clave adecuada. Sin embargo, cifrar no basta si no se autentica al destinatario. HTTPS utiliza certificados digitales para demostrar que el servidor pertenece al dominio indicado; si el navegador muestra un aviso y el usuario lo ignora, esa barrera deja de ser fiable.

En conexiones modernas con TLS, especialmente TLS 1.3, el atacante no debería poder leer el contenido si la validación funciona y las claves no han sido robadas. Aun así, puede intentar engañar al usuario para que acepte una excepción, utilizar una web falsa o atacar un dispositivo que ya controla. Por eso no conviene confundir el candado del navegador con una garantía absoluta de seguridad.

Las formas más habituales de este ataque

No existe un único método. El intermediario aprovecha normalmente una debilidad técnica, una configuración deficiente o una decisión apresurada de la víctima. Estos son los escenarios que más conviene reconocer.

Redes wifi falsas o manipuladas

En una estación, un hotel o una cafetería puede aparecer una red con un nombre parecido al del establecimiento. Si el atacante controla ese punto de acceso, puede observar metadatos, redirigir peticiones y mostrar páginas de inicio de sesión fraudulentas. El nombre de la red no demuestra quién la administra.

Una red abierta no convierte automáticamente todo lo que haces en visible, porque las conexiones HTTPS bien configuradas siguen protegidas. El riesgo está en las páginas sin cifrado, las aplicaciones mal diseñadas, las redirecciones y el robo de credenciales mediante portales falsos.

Suplantación DNS

El sistema DNS traduce nombres como una web bancaria en direcciones IP. Mediante DNS spoofing, el atacante intenta proporcionar una dirección falsa para que el navegador llegue a un servidor bajo su control. Si la página falsa imita bien a la original, la víctima puede entregar usuario, contraseña y códigos de acceso sin sospechar nada.

DNS sobre HTTPS o DNS sobre TLS dificulta ciertas manipulaciones locales, pero no evita que el usuario visite un dominio fraudulento recibido por correo. La dirección completa, el certificado y el contexto del mensaje siguen siendo importantes.

ARP spoofing dentro de una red local

En redes locales, el protocolo ARP ayuda a relacionar direcciones IP con dispositivos físicos. Un atacante puede enviar respuestas falsificadas para hacer creer que su equipo es el router. Así consigue que parte del tráfico pase por él, una técnica especialmente relevante en redes corporativas mal segmentadas.

Intercepción del correo y de las sesiones

Si una cuenta de correo está comprometida, el atacante puede modificar facturas, cambiar datos de pago o borrar conversaciones antes de que el destinatario las vea. También puede robar una cookie de sesión, que funciona como una credencial temporal para mantener abierta una cuenta.

Este último caso no siempre implica que el delincuente esté físicamente entre el usuario y el servidor. A veces controla un navegador, una extensión o un equipo infectado. El resultado práctico es parecido: la comunicación deja de ser confidencial y fiable.

Qué puede perder la víctima y cómo se detecta

El daño no se limita a una contraseña. Un atacante puede capturar nombres, direcciones, documentos, conversaciones, números de tarjeta, tokens de acceso o información sobre clientes. En una empresa, una sola cuenta interceptada puede abrir la puerta a facturas fraudulentas, espionaje industrial o movimiento hacia otros sistemas.

Hay señales claras, aunque ninguna prueba aislada confirma el ataque. Yo prestaría especial atención a los cambios repentinos en la conexión y a cualquier solicitud que rompa el comportamiento habitual.

  • El navegador muestra un aviso de certificado o indica que la conexión no es privada.
  • La web cambia de dominio, idioma o diseño durante el inicio de sesión.
  • Una red wifi solicita datos excesivos, como credenciales bancarias o códigos de autenticación.
  • La conexión sufre redirecciones extrañas, errores de DNS o descargas que no habías pedido.
  • Un proveedor comunica que recibió instrucciones de pago distintas a las enviadas.
  • Aparecen sesiones abiertas, dispositivos desconocidos o cambios de configuración en una cuenta.

La lentitud por sí sola no demuestra una interceptación. Puede deberse a saturación, mala cobertura o problemas del proveedor. Lo preocupante es la combinación de avisos de seguridad, cambios de destino y solicitudes inesperadas.

Cómo prevenirlo sin caer en una falsa sensación de seguridad

La defensa más eficaz combina varias capas. Ninguna herramienta sustituye a la verificación, pero juntas reducen mucho las oportunidades del atacante.

Protege la conexión

  • Comprueba que la dirección utiliza HTTPS y no ignores los avisos del navegador.
  • Evita iniciar sesión en servicios sensibles desde redes wifi abiertas o desconocidas.
  • Usa una red móvil propia cuando necesites realizar operaciones bancarias fuera de casa.
  • Configura el router con WPA2-AES o WPA3, una contraseña larga y firmware actualizado.
  • Desactiva la conexión automática a redes guardadas que ya no utilizas.

Una VPN puede crear un túnel cifrado entre tu dispositivo y su proveedor, algo útil en determinados puntos de acceso públicos. No te hace invisible y no impide que entregues tus datos a una web falsa, por lo que no debe sustituir al sentido crítico. También conviene elegir un proveedor fiable, porque el tráfico pasa por su infraestructura.

Refuerza las cuentas

  • Activa autenticación multifactor, preferiblemente con una aplicación autenticadora o una llave física.
  • Utiliza contraseñas únicas y un gestor de contraseñas para evitar reutilizaciones.
  • Revisa periódicamente las sesiones activas y revoca dispositivos que no reconozcas.
  • Confirma por un segundo canal cualquier cambio de cuenta bancaria o instrucción urgente.
  • Mantén actualizados el sistema operativo, el navegador, el móvil y las aplicaciones.

La autenticación multifactor ayuda mucho, pero no es invulnerable. Un código puede ser robado mediante una página falsa en tiempo real, mientras que una llave de seguridad resistente al phishing verifica el dominio antes de autorizar el acceso. Para cuentas críticas, esa diferencia merece la inversión.

Lee también: Cómo dividir la pantalla en Windows 10 sin complicaciones

Cuida el entorno profesional

Las empresas deberían separar redes de invitados, puestos de trabajo, servidores y dispositivos IoT. También necesitan monitorizar certificados, cambios de DNS, accesos anómalos y reglas de reenvío del correo. La formación funciona mejor con ejemplos concretos, como una factura cuyo número de cuenta cambia en el último momento.

En España, las guías de INCIBE insisten en comunicar rápidamente los incidentes y conservar evidencias. Mi recomendación es establecer por escrito quién puede aprobar pagos, cómo se valida un cambio y qué canal se utiliza para confirmar una orden urgente.

Qué hacer si sospechas que la comunicación ha sido interceptada

Actúa con rapidez, pero evita seguir usando el canal comprometido para pedir ayuda. Si sospechas de una red wifi, desconéctate y cambia a datos móviles; si el problema parece estar en el dispositivo, deja de introducir credenciales y conserva la información antes de borrar nada.

  1. Cierra la sesión en el servicio afectado y desconecta las sesiones activas desde otro dispositivo confiable.
  2. Cambia las contraseñas empezando por el correo electrónico, porque suele servir para recuperar otras cuentas.
  3. Revoca tokens, certificados o claves que puedan haber quedado expuestos.
  4. Contacta con el banco por su número oficial si hubo pagos, cambios de beneficiario o datos financieros.
  5. Actualiza y revisa el equipo con herramientas de seguridad fiables, extensiones instaladas y perfiles de red.
  6. Guarda pruebas como capturas, correos, dominios, horas, avisos del navegador y registros disponibles.

En una organización, el incidente debe escalarse al responsable de seguridad o al equipo informático. Desconectar un equipo puede ser necesario para contener el daño, pero formatearlo inmediatamente puede eliminar evidencias útiles para averiguar el alcance.

Qué no funciona tan bien como suele creerse

Conectarse solo a webs con candado es una buena base, pero no basta. También existen dominios fraudulentos con HTTPS, y el navegador no puede decidir si la persona está siendo engañada por un correo que la lleva a una página falsa.

Una VPN gratuita tampoco es una solución universal. Puede proteger el trayecto hasta el proveedor, pero introduce una entidad en la que debes confiar y no corrige un malware, una contraseña reutilizada ni una autorización aprobada desde una página clonada.

Otro error frecuente consiste en confiar en un código recibido por SMS como única defensa. Es mejor que no tener segundo factor, aunque una aplicación autenticadora o una llave física ofrecen más resistencia frente a la suplantación. La seguridad real aparece cuando combinas tecnología, hábitos y procesos de verificación.

La regla sencilla para no regalar una comunicación válida

Antes de enviar información sensible, comprueba tres cosas: que el dispositivo esté actualizado, que el dominio sea el correcto y que la petición tenga sentido. Si alguien solicita una transferencia urgente o pide aceptar un certificado extraño, detente y confirma la orden mediante un canal independiente.

Mi criterio es simple: en seguridad, unos segundos de comprobación suelen valer más que una herramienta adicional instalada sin entender sus límites. El cifrado protege el contenido, pero la identidad del interlocutor y la integridad del dispositivo son las piezas que impiden que una conversación aparentemente normal termine en fraude o robo de datos.

Este artículo tiene un carácter exclusivamente informativo y educativo. El material se ha elaborado con el apoyo de modernas herramientas analíticas y lingüísticas (IA). Antes de tomar una decisión, consulte a un experto.

Preguntas frecuentes

El atacante crea dos conexiones separadas y actúa como puente entre los sistemas. Puede limitarse a espiar los datos o modificar mensajes, transferencias y respuestas sin que las partes detecten la intrusión.
Presta atención a avisos de certificado, cambios inesperados de dominio o diseño, redirecciones extrañas, errores de DNS y redes que solicitan credenciales bancarias o códigos de autenticación. La lentitud por sí sola no confirma un ataque.
No. Una VPN puede cifrar el trayecto entre tu dispositivo y el proveedor, algo útil en ciertos puntos de acceso públicos, pero no evita el phishing, una web falsa ni un equipo infectado. También debes confiar en el proveedor de la VPN.
Desconéctate de la red sospechosa y usa datos móviles o un dispositivo confiable. Cierra las sesiones activas, cambia primero la contraseña del correo, revoca tokens o claves expuestos, contacta con el banco mediante su número oficial y conserva capturas, correos, dominios y registros antes de borrar pruebas.
Calificar artículo

Promedio: 0.0 / 5 · 0 calificaciones

Etiquetas

phishing https dns redes wifi autenticación multifactor
Autor Mateo Carvajal
Mateo Carvajal
Mi nombre es Mateo Carvajal y llevo 11 años sumergido en el fascinante mundo de la tecnología, la inteligencia artificial y la ciberseguridad. Mi interés por estos temas nació de la curiosidad por entender cómo funcionan las herramientas que moldean nuestro presente y futuro, y cómo podemos aprovecharlas de forma segura y efectiva. En esediciones.es, me dedico a desgranar conceptos complejos, a analizar las últimas tendencias y a ofrecer información clara y rigurosa que ayude a comprender mejor estos campos tan dinámicos. Mi objetivo es compartir conocimientos de manera accesible, siempre verificando la información y buscando la forma más didáctica de explicar cada tema, para que todos puedan navegar con confianza en la era digital.
Comentarios (0)
Añadir comentario