Saltearse al contenido

Man-in-the-Middle

Un ataque Man-in-the-Middle (MITM) coloca al atacante entre dos partes que creen comunicarse directamente, permitiéndole leer, modificar o inyectar tráfico. Es un patrón, no una técnica única: se consigue por muchos caminos (ARP spoofing, DNS spoofing, DHCP rogue, mitm6, rogue AP, WPAD). Una vez en medio, el atacante cosecha credenciales, roba sesiones, degrada cifrado y redirige a la víctima.

El MITM explota que las víctimas confían en la ruta de red. Si el atacante consigue que el tráfico pase por él —envenenando ARP, suplantando el DNS, haciéndose pasar por el gateway o el servidor DHCP— puede actuar sobre comunicaciones que debían ser privadas. El cifrado de extremo a extremo (TLS bien implementado, HSTS, certificados validados) es la defensa que convierte un MITM en “solo metadatos”.

ARP spoofing capa 2, mismo segmento (ver net-arp) -> el más común
DNS spoofing responder consultas DNS con IPs falsas (ver net-dnsattacks)
DHCP rogue servidor DHCP falso -> asignas gateway/DNS controlados
mitm6 DHCPv6/DNS IPv6 -> IPv6 suele estar activo y sin vigilar (ver net-ipv6)
LLMNR/NBT-NS responder resoluciones de nombres (ver ad-llmnr)
Rogue AP / Evil Twin punto de acceso WiFi falso (ver wireless)
WPAD proxy automático malicioso
# interceptar y capturar
bettercap -iface eth0 # ARP spoof + sniff + módulos MITM
# degradar cifrado
# SSL stripping: forzar HTTP donde HSTS no lo impida (sslstrip/bettercap)
# redirigir
# DNS spoofing: la víctima pide banco.com -> le das tu IP (phishing)
# capturar/relayer autenticación Windows
Responder + ntlmrelayx # hashes Net-NTLMv2 y relay (ver ad-llmnr/ad-ntlm)

En redes corporativas, el MITM más rentable no es ARP sino suplantar resolución de nombres (LLMNR/NBT-NS/mDNS) y mitm6 (IPv6). Capturas hashes Net-NTLMv2 o los relayeas a otros servicios → acceso directo (ver LLMNR / NBT-NS / mDNS Poisoning, NTLM Relay). Es la cadena de acceso inicial más fiable en AD.

SSL stripping degrada HTTPS a HTTP interceptando la primera petición. HSTS lo frena (el navegador exige HTTPS), y HSTS preload lo impide del todo. Contra sitios bien configurados, el MITM ve conexión cifrada pero no el contenido.

  • Síntomas de las técnicas subyacentes: cambios ARP (ARP spoofing), respuestas DNS inesperadas, servidores DHCP no autorizados, tráfico DHCPv6 anómalo (mitm6), WPAD inesperado.
  • Alertas de certificado en clientes (TLS interceptado con cert no válido).
  • Resoluciones LLMNR/NBT-NS respondidas por hosts no legítimos.
  • Cifrado fuerte de extremo a extremo: HTTPS + HSTS (preload), SSH, VPN; validar certificados.
  • Capa 2/3: DAI, DHCP snooping, port security, 802.1X; RA Guard/DHCPv6 Guard (mitm6).
  • Deshabilitar LLMNR/NBT-NS/WPAD y IPv6 si no se usa (corta Responder/mitm6 — ver LLMNR / NBT-NS / mDNS Poisoning).
  • Forzar SMB/LDAP signing (rompe el relay — ver NTLM Relay).
  • Segmentación y monitorización de la red.

Identifica y aísla el host atacante, revierte el envenenamiento (ARP/DNS/DHCP), rota credenciales que pudieran capturarse, y despliega los controles L2/L3 y de firma que faltaran.

  • MITM es una categoría (MITRE T1557: ARP, LLMNR/NBT-NS, DHCP spoofing).
  • mitm6 + ntlmrelayx (Dirk-jan Mollema) es cadena estándar de compromiso de AD por IPv6.
  • SSL stripping (Moxie Marlinspike, 2009) motivó la adopción masiva de HSTS.
  • Redes WiFi abiertas y corporativas mal segmentadas siguen siendo escenario habitual de MITM real.
  • Elegir la vía de MITM según el entorno (ARP/DNS/DHCP/mitm6/LLMNR)
  • Ponerse en medio sin cortar la conexión (forwarding)
  • Capturar tráfico y credenciales (sniffing)
  • Probar SSL stripping (¿HSTS lo impide?)
  • DNS spoofing para redirigir a host controlado
  • Windows: Responder + relay (hashes/acceso)
  • Blue: ¿cifrado E2E, firma, controles L2/L3 presentes?
  • Documentar qué quedó protegido por cifrado