Saltearse al contenido

ARP spoofing

ARP (Address Resolution Protocol) traduce direcciones IP a direcciones MAC dentro de una red local. Su problema de diseño: no tiene autenticación, así que cualquier máquina puede afirmar “yo soy la IP X” y los demás la creen. El ARP spoofing (o poisoning) abusa de esto para hacer que el tráfico de una víctima pase por el atacante, que se coloca en medio (man-in-the-middle) de la comunicación entre la víctima y el gateway.

flowchart LR
    V[Víctima] -->|"tráfico"| A["Atacante (MITM)"]
    A -->|"reenvía"| G[Gateway]
    A -. "envenena cachés ARP<br/>(se hace pasar por el gateway)" .-> V

En una LAN conmutada, cada host guarda una tabla ARP (IP→MAC). Si el atacante envía respuestas ARP falsas diciendo que la MAC del gateway es la suya (y a la inversa, al gateway, que la MAC de la víctima es la suya), ambos envían su tráfico al atacante. Es un ataque de capa 2: requiere estar en el mismo segmento de red que la víctima.

1. Estás en la LAN (acceso físico, WiFi, host comprometido)
2. Habilitas forwarding para no cortar la conexión de la víctima
echo 1 > /proc/sys/net/ipv4/ip_forward
3. Envenenas: dices a la víctima "yo soy el gateway" y al gateway "yo soy la víctima"
4. Todo el tráfico víctima<->gateway pasa por ti -> sniffing (ver net-sniffing)
# bettercap (el estándar moderno)
bettercap -iface eth0
> net.probe on # descubrir hosts
> set arp.spoof.targets 10.0.0.5
> arp.spoof on
> net.sniff on # capturar el tráfico interceptado
# clásicos
arpspoof -i eth0 -t 10.0.0.5 10.0.0.1 # (dsniff)
ettercap -T -M arp /10.0.0.5// /10.0.0.1//
  • Sniffing del tráfico de la víctima (credenciales, cookies, tokens — Sniffing de red).
  • SSL stripping (degradar HTTPS→HTTP donde sea posible) y DNS spoofing (redirigir a hosts falsos — Ataques a DNS/Man-in-the-Middle).
  • Inyección de contenido en tráfico HTTP sin cifrar.
  • Captura de hashes Net-NTLMv2 forzando autenticaciones.

Solo funciona en tu segmento L2. HTTPS/HSTS, certificados y protocolos cifrados limitan mucho lo que ves (metadatos sí, contenido no). Es ruidoso: duplica tráfico y altera tablas ARP de forma detectable.

  • Cambios en tablas ARP: una MAC asociada de pronto a la IP del gateway, o una MAC reclamando varias IPs.
  • Tráfico ARP anómalo (muchas respuestas ARP no solicitadas, gratuitous ARP).
  • Herramientas: arpwatch (alerta de cambios IP↔MAC), XArp, IDS con reglas de ARP spoofing.
  • Dynamic ARP Inspection (DAI) en switches gestionados: valida ARP contra DHCP snooping.
  • Port security (limitar MACs por puerto), 802.1X (autenticar antes de conectar).
  • Entradas ARP estáticas para hosts críticos (gateway, servidores).
  • Cifrado de extremo a extremo (HTTPS, SSH, VPN): aunque te intercepten, no ven contenido.
  • Segmentación L2: menos hosts por dominio de broadcast = menos víctimas alcanzables.

Identifica la MAC atacante (physical/puerto del switch), aíslala, limpia las tablas ARP afectadas, y revisa qué tráfico pudo capturarse (rota credenciales que viajaran en claro).

  • ARP spoofing no es un CVE: es una debilidad de protocolo (MITRE T1557.002 ARP Cache Poisoning).
  • Base de incontables ataques MITM en redes locales, WiFi corporativo y entornos de pentest interno.
  • Combinado con DNS spoofing y SSL stripping, históricamente usado para robo de credenciales masivo (p. ej. herramientas tipo Ettercap/bettercap en redes abiertas).
  • Confirmar que estás en el mismo segmento L2 que la víctima
  • Habilitar ip_forward (no cortar la conexión)
  • Envenenar víctima↔gateway (bettercap/arpspoof)
  • Capturar el tráfico interceptado (sniffing)
  • Probar DNS spoofing / SSL stripping sobre el MITM
  • Forzar/capturar hashes Net-NTLMv2
  • Blue: ¿hay DAI/port security/arpwatch?
  • Verificar qué contenido queda protegido por cifrado