ARP spoofing
ARP (Address Resolution Protocol) traduce direcciones IP a direcciones MAC dentro de una red local. Su problema de diseño: no tiene autenticación, así que cualquier máquina puede afirmar “yo soy la IP X” y los demás la creen. El ARP spoofing (o poisoning) abusa de esto para hacer que el tráfico de una víctima pase por el atacante, que se coloca en medio (man-in-the-middle) de la comunicación entre la víctima y el gateway.
flowchart LR
V[Víctima] -->|"tráfico"| A["Atacante (MITM)"]
A -->|"reenvía"| G[Gateway]
A -. "envenena cachés ARP<br/>(se hace pasar por el gateway)" .-> V
Modelo de amenaza
Sección titulada «Modelo de amenaza»En una LAN conmutada, cada host guarda una tabla ARP (IP→MAC). Si el atacante envía respuestas ARP falsas diciendo que la MAC del gateway es la suya (y a la inversa, al gateway, que la MAC de la víctima es la suya), ambos envían su tráfico al atacante. Es un ataque de capa 2: requiere estar en el mismo segmento de red que la víctima.
Red Team
Sección titulada «Red Team»El ataque paso a paso
Sección titulada «El ataque paso a paso»1. Estás en la LAN (acceso físico, WiFi, host comprometido)2. Habilitas forwarding para no cortar la conexión de la víctima echo 1 > /proc/sys/net/ipv4/ip_forward3. Envenenas: dices a la víctima "yo soy el gateway" y al gateway "yo soy la víctima"4. Todo el tráfico víctima<->gateway pasa por ti -> sniffing (ver net-sniffing)Herramientas
Sección titulada «Herramientas»# bettercap (el estándar moderno)bettercap -iface eth0> net.probe on # descubrir hosts> set arp.spoof.targets 10.0.0.5> arp.spoof on> net.sniff on # capturar el tráfico interceptado# clásicosarpspoof -i eth0 -t 10.0.0.5 10.0.0.1 # (dsniff)ettercap -T -M arp /10.0.0.5// /10.0.0.1//Qué consigues en el medio
Sección titulada «Qué consigues en el medio»- Sniffing del tráfico de la víctima (credenciales, cookies, tokens — Sniffing de red).
- SSL stripping (degradar HTTPS→HTTP donde sea posible) y DNS spoofing (redirigir a hosts falsos — Ataques a DNS/Man-in-the-Middle).
- Inyección de contenido en tráfico HTTP sin cifrar.
- Captura de hashes Net-NTLMv2 forzando autenticaciones.
Limitaciones
Sección titulada «Limitaciones»Solo funciona en tu segmento L2. HTTPS/HSTS, certificados y protocolos cifrados limitan mucho lo que ves (metadatos sí, contenido no). Es ruidoso: duplica tráfico y altera tablas ARP de forma detectable.
Blue Team
Sección titulada «Blue Team»Detección
Sección titulada «Detección»- Cambios en tablas ARP: una MAC asociada de pronto a la IP del gateway, o una MAC reclamando varias IPs.
- Tráfico ARP anómalo (muchas respuestas ARP no solicitadas, gratuitous ARP).
- Herramientas: arpwatch (alerta de cambios IP↔MAC), XArp, IDS con reglas de ARP spoofing.
Hardening
Sección titulada «Hardening»- Dynamic ARP Inspection (DAI) en switches gestionados: valida ARP contra DHCP snooping.
- Port security (limitar MACs por puerto), 802.1X (autenticar antes de conectar).
- Entradas ARP estáticas para hosts críticos (gateway, servidores).
- Cifrado de extremo a extremo (HTTPS, SSH, VPN): aunque te intercepten, no ven contenido.
- Segmentación L2: menos hosts por dominio de broadcast = menos víctimas alcanzables.
Respuesta
Sección titulada «Respuesta»Identifica la MAC atacante (physical/puerto del switch), aíslala, limpia las tablas ARP afectadas, y revisa qué tráfico pudo capturarse (rota credenciales que viajaran en claro).
CVEs y casos reales
Sección titulada «CVEs y casos reales»- ARP spoofing no es un CVE: es una debilidad de protocolo (MITRE T1557.002 ARP Cache Poisoning).
- Base de incontables ataques MITM en redes locales, WiFi corporativo y entornos de pentest interno.
- Combinado con DNS spoofing y SSL stripping, históricamente usado para robo de credenciales masivo (p. ej. herramientas tipo Ettercap/bettercap en redes abiertas).
Checklist de prueba
Sección titulada «Checklist de prueba»- Confirmar que estás en el mismo segmento L2 que la víctima
- Habilitar ip_forward (no cortar la conexión)
- Envenenar víctima↔gateway (bettercap/arpspoof)
- Capturar el tráfico interceptado (sniffing)
- Probar DNS spoofing / SSL stripping sobre el MITM
- Forzar/capturar hashes Net-NTLMv2
- Blue: ¿hay DAI/port security/arpwatch?
- Verificar qué contenido queda protegido por cifrado