Creación de Puntos de Acceso Falsos con Kali Linux: Una Inmersión en el Ataque "Evil Twin"

La seguridad en redes inalámbricas es un campo en constante evolución, donde las amenazas se adaptan y se vuelven cada vez más sofisticadas. Una de estas amenazas, que puede ocurrir de manera sorprendentemente sencilla, es la creación de puntos de acceso falsos, también conocidos como ataques "Evil Twin" o "redes duplicadas mellizas/gemelas". Estos puntos de acceso maliciosos son diseñados para engañar a los usuarios desprevenidos, haciéndoles creer que se están conectando a una red Wi-Fi legítima y pública, mientras que en realidad están cayendo en una trampa tendida por delincuentes cibernéticos con el fin de recopilar su información sensible.

¿Qué es un Punto de Acceso Falso y Cómo Funciona?

Un punto de acceso falso se crea imitando las características de una red Wi-Fi pública y legítima, a menudo en lugares donde los usuarios esperan encontrar acceso gratuito a Internet, como cafeterías, aeropuertos o centros comerciales. El atacante configura un dispositivo, típicamente un portátil con Kali Linux, para emitir una señal Wi-Fi con un nombre (SSID) idéntico o muy similar al de la red legítima. Los usuarios, al buscar una conexión, verán la red falsa en sus listas de Wi-Fi disponibles y, al seleccionarla, quedarán expuestos a diversas formas de ataque.

Diagrama de ataque Evil Twin

La facilidad con la que se puede desplegar este tipo de ataque subraya la importancia de la concienciación y la adopción de medidas de seguridad adecuadas. La creación de un punto de acceso falso no requiere de hardware extremadamente especializado; una sola computadora portátil con las herramientas adecuadas y un conocimiento básico de redes puede ser suficiente para poner en marcha una operación de este tipo.

Herramientas Clave para la Creación de Puntos de Acceso Falsos

Kali Linux, una distribución de Linux orientada a la seguridad informática, proporciona una suite de herramientas potentes que facilitan la configuración de puntos de acceso falsos. Entre las herramientas más destacadas se encuentran hostapd y dnsmasq, así como utilidades más especializadas como Fluxion y wifiphisher.

hostapd: El Corazón del Punto de Acceso

hostapd (host access point daemon) es un software que permite transformar un adaptador de red inalámbrica en un punto de acceso. Para su correcto funcionamiento, se requiere su instalación y configuración. Los parámetros esenciales para configurar hostapd incluyen:

  • interface: Especifica la interfaz inalámbrica que se utilizará para crear el punto de acceso falso. En muchos casos, esta interfaz se identifica como wlan0 tras un escaneo previo.
  • ssid: Define el nombre de la red Wi-Fi falsa que se emitirá. Este es el nombre que los usuarios verán al buscar redes disponibles.
  • hw_mode: Permite configurar el modo de funcionamiento de la interfaz inalámbrica (por ejemplo, 'a' para 802.11a, 'b' para 802.11b, 'g' para 802.11g, 'n' para 802.11n, etc.).
  • channel: Establece el canal de trabajo para la red Wi-Fi.

Una vez configurado y ejecutado hostapd, se puede verificar su estado. Si funciona correctamente, se observará que el punto de acceso está habilitado (AP-ENABLED), con una dirección MAC (hwaddr) asignada aleatoriamente y el SSID configurado.

dnsmasq: El Maestro del Enrutamiento y DNS

Para que los dispositivos que se conectan al punto de acceso falso puedan navegar por Internet (y, por lo tanto, para que el ataque sea más creíble y efectivo), es necesario configurar el enrutamiento de la red. Aquí es donde entra en juego dnsmasq. Esta herramienta ligera y eficiente proporciona un servidor DNS local, un servidor DHCP (con soporte para DHCPv6 y PXE) y un servidor TFTP. Su diseño lo hace ideal para entornos con recursos limitados, como enrutadores y firewalls, pero también es crucial para facilitar el cambio de tráfico entre los nodos de la red y asegurar que los datos de los dispositivos conectados se dirijan al AP falso.

Diagrama de red con dnsmasq

Al configurar dnsmasq, se asegura que los dispositivos que se conectan al AP falso crean que tienen acceso a Internet, reenviando sus solicitudes a través de la interfaz Ethernet del atacante. Esto maximiza la probabilidad de que la víctima permanezca conectada al AP falso, pensando que está utilizando una conexión legítima.

Herramientas Avanzadas: Fluxion y Wi-FiPhisher

Si bien hostapd y dnsmasq son componentes fundamentales, herramientas como Fluxion y wifiphisher automatizan gran parte del proceso de creación y gestión de ataques de puntos de acceso falsos.

Fluxion: Un Entorno de Auditoría y Ataque

Fluxion es una herramienta de auditoría de seguridad y de ingeniería social que simplifica la creación de puntos de acceso no autorizados (rogue AP). Permite lanzar ataques de "Portal Cautivo" (Captive Portal), donde se crea una red Wi-Fi falsa y abierta que imita una legítima. El proceso guiado por Fluxion típicamente incluye:

  1. Selección de Idioma y Verificación de Dependencias: Fluxion comienza solicitando el idioma y comprobando si todas las herramientas necesarias están instaladas.
  2. Menú Principal de Ataques: Se presenta un menú con diversas opciones de ataque. Para este escenario, se selecciona el ataque de "Portal Cautivo".
  3. Método de Creación del AP: Se elige hostapd como el método para transmitir la señal Wi-Fi no autorizada.
  4. Selección de Adaptador y Canal: Se elige la interfaz inalámbrica y el canal de operación.
  5. Configuración de Red Clonada o Handshake: Fluxion puede solicitar una red para clonar o un archivo de handshake capturado previamente, aunque en laboratorios simplificados estos pasos pueden omitirse.
  6. Verificación del AP No Autorizado: Se comprueba que Fluxion ha iniciado correctamente el AP y está emitiendo su ESSID.

Durante la ejecución de Fluxion, se abren múltiples terminales. Una de ellas se dedica a la ejecución del proceso de Fluxion, mientras que en otra se pueden utilizar herramientas como iwlist o las de la suite aircrack-ng para escanear las redes inalámbricas disponibles y confirmar la visibilidad del AP falso.

Captura de pantalla de Fluxion en acción

Al escanear las redes, es crucial buscar la celda correspondiente al AP falso (por ejemplo, ESSID:"Fluxion-AP"). La información clave a verificar es el estado de la clave de cifrado. Si aparece como Encryption key:off, significa que la red está "Abierta" y no requiere contraseña para conectarse, lo cual es un indicador crítico para un ataque de portal cautivo exitoso.

Wi-FiPhisher: Automatizando Ataques de Evil Twin

Wi-FiPhisher es otra herramienta diseñada para automatizar ataques de "evil twin". Ofrece una interfaz interactiva que guía al usuario a través de la configuración del ataque. Algunas de sus funcionalidades incluyen:

  • Creación de Puntos de Acceso Falsos: Permite crear un AP falso con un ESSID especificado (-e o --essid).
  • Simulación de Actualizaciones de Firmware: Puede presentar a los clientes una falsa actualización de firmware (-T firmware-upgrade) como señuelo.
  • Ataques de Deautenticación: Incluye la capacidad de desconectar a las víctimas de sus redes legítimas (mode for deauthenticating the victims) para forzarlas a conectarse al AP falso. Esto se puede hacer en canales específicos (Channels to deauth).
  • Captura de Credenciales: Facilita la captura de credenciales de acceso a través de portales cautivos.
  • Ataques de Man-in-the-Middle (MITM): Prepara el entorno para realizar ataques MITM, permitiendo interceptar y manipular el tráfico de los usuarios.

Es importante notar que Wi-FiPhisher no incluye funcionalidades de "brute forcing" o "jamming" de forma nativa en sus modos básicos, enfocándose en la ingeniería social y la manipulación de la conexión.

El Peligro de las Redes Abiertas y el Rol del Cifrado

Uno de los aspectos más insidiosos de estos ataques es que, a menudo, las redes falsas se configuran como redes abiertas, sin cifrado. Esto las hace extremadamente atractivas para los usuarios que buscan una conexión rápida y sin complicaciones. Si bien el cifrado inalámbrico como WPA (Wi-Fi Protected Access) es una medida de seguridad fundamental, no es completamente efectivo contra este tipo de ataques. El cifrado WPA no cifra los datos del usuario una vez que la víctima ya está conectada al punto de acceso falso. En esencia, la conexión se establece, pero los datos que fluyen a través de ella son vulnerables a la interceptación.

Un dispositivo cliente, especialmente uno configurado para optimizar la conexión, puede ser atraído a un AP falso por varios factores. En redes empresariales (enterprise), la velocidad de transmisión de la red Wi-Fi (especialmente en 5Ghz o 802.11n en 2.4Ghz) y un nivel de señal más fuerte son aspectos clave que pueden influir en el proceso de "roaming" del cliente hacia un punto de acceso específico. El atacante puede manipular estas variables para hacer que su AP falso sea más atractivo.

Icono de VPN

Hostapd-WPE: Enfocándose en Redes Enterprise

Hostapd-WPE (Wireless Pwnage Edition) es una variante de hostapd diseñada específicamente para atacar redes empresariales. Su principal fortaleza radica en la implementación de un servicio RADIUS modificado que se encarga de recopilar nombres de usuario y contraseñas de los clientes que intentan autenticarse. Esto lo convierte en una herramienta particularmente peligrosa para entornos que utilizan autenticación basada en 802.1X.

Defensa contra Ataques de Puntos de Acceso Falsos

La defensa contra los ataques "Evil Twin" presenta desafíos significativos, ya que las técnicas de ataque evolucionan constantemente. Sin embargo, existen varias estrategias que los usuarios pueden emplear para mitigar el riesgo:

  • Verificación del Nombre de la Red: Ser extremadamente cauteloso con las redes que parecen sospechosamente similares a las redes legítimas, especialmente si la red legítima requiere una contraseña y la versión falsa no.
  • Evitar Redes Abiertas No Confiables: Desconfiar de las redes Wi-Fi abiertas que no provienen de fuentes verificadas. Si es posible, evitar conectarse a ellas.
  • Uso de Redes Privadas Virtuales (VPN): Una de las formas más efectivas de protegerse es utilizando una VPN. Una VPN cifra todo el tráfico de Internet del dispositivo, haciendo que sea ilegible para cualquier persona que intente interceptarlo, incluso si se ha conectado a un punto de acceso falso. La VPN crea un túnel seguro entre el dispositivo del usuario y un servidor VPN, ocultando la actividad en línea del atacante.
  • Validación Manual de la Red: Si se está en un lugar público y se espera una red Wi-Fi específica (por ejemplo, "CafeteriaGratisWiFi"), verificar el nombre exacto y, si es posible, preguntar al personal del establecimiento por el nombre correcto de la red y si requiere contraseña.
  • Configuración de Seguridad del Dispositivo: Asegurarse de que el dispositivo esté configurado para no conectarse automáticamente a redes Wi-Fi abiertas.
  • Monitoreo de la Conexión: Prestar atención a cualquier comportamiento inusual de la red, como lentitud extrema o redireccionamientos inesperados a páginas web.

Qué es y como funciona una VPN | #TELOEXPLICO

En resumen, la creación de puntos de acceso falsos con herramientas como Kali Linux es una realidad y una amenaza activa en el panorama de la ciberseguridad. Comprender los mecanismos detrás de estos ataques, las herramientas utilizadas y, lo más importante, adoptar prácticas de navegación seguras y utilizar herramientas de protección como las VPN, son pasos fundamentales para salvaguardar la información personal en el mundo cada vez más interconectado de hoy. La vigilancia constante y la educación sobre las amenazas emergentes son las mejores defensas contra los engaños digitales.

tags: #punto #de #acceso #falso #kali #linux