Saltearse al contenido

Evil Twin y captive portals

Un Evil Twin es un punto de acceso WiFi falso que suplanta a uno legítimo (mismo SSID) para que las víctimas se conecten a él en vez de al real. Una vez conectadas, el atacante está en medio (MITM) de todo su tráfico y puede capturar credenciales mediante un captive portal falso (una página de “inicia sesión para usar el WiFi”), robar credenciales de WiFi Enterprise, o atacar a los clientes. Es uno de los ataques WiFi más efectivos contra las personas.

Los dispositivos recuerdan redes y se reconectan automáticamente a SSIDs conocidos, y las personas no distinguen un AP legítimo de uno falso con el mismo nombre. El atacante levanta un AP gemelo (más potente o tras desconectar del real con deauth), la víctima se conecta, y a partir de ahí todo su tráfico pasa por el atacante. No se rompe cifrado: se engaña a la víctima para que se conecte al sitio equivocado.

# herramientas que automatizan todo el flujo
wifiphisher # evil twin + captive portal + deauth, automatizado
airgeddon # menú completo (evil twin, captive portal, WPA, WPS...)
eaphammer # especializado en WPA-Enterprise (robo de credenciales)
hostapd-mana / berate_ap # AP malicioso de bajo nivel
# flujo manual conceptual:
# 1) AP falso con el mismo SSID (hostapd)
# 2) deauth al AP real para empujar clientes (ver wifi)
# 3) DHCP/DNS que redirige todo a tu captive portal
# 4) portal que pide la contraseña WiFi / credenciales
# la víctima se conecta al evil twin (abierto) y su navegador abre el portal
# el portal imita al del operador/empresa y pide la contraseña del WiFi
# -> se valida la clave capturada contra el handshake del AP real
# también: portales que piden credenciales corporativas, email, etc.

Es ingeniería social sobre WiFi: la víctima teclea la contraseña creyendo que reconecta a su red.

En redes Enterprise (802.1X), un evil twin con un RADIUS malicioso captura el intercambio EAP de los clientes, obteniendo el challenge/response (crackeable offline) o las credenciales:

eaphammer --cert-wizard # generar certificado
eaphammer -i wlan0 --essid CorpWiFi --creds # AP falso que captura credenciales EAP
# el reto MSCHAPv2 se crackea offline -> credenciales de dominio (¡puente a AD!)

Si los clientes no validan el certificado del servidor RADIUS, se conectan al falso y entregan sus credenciales. Esto conecta WiFi con AD (ver Password Spraying/Enumeración de Active Directory).

Con la víctima conectada al evil twin:

# MITM completo (ver net-mitm): sniffing, DNS spoofing, SSL stripping
# capturar credenciales, cookies, tokens de tráfico no cifrado
# atacar a los clientes directamente (servicios expuestos en sus dispositivos)
  • WPA3 / 802.11w (PMF): dificultan la deauth que empuja a los clientes al gemelo.
  • Enterprise con validación de certificado del servidor (EAP-TLS o PEAP con validación estricta): el cliente rechaza el RADIUS falso → no entrega credenciales.
  • No confiar en captive portals para credenciales; formar a los usuarios (no teclear la clave del WiFi en páginas).
  • MFA (una credencial capturada vale menos); cifrado E2E (HTTPS/VPN) limita el MITM.
  • WIDS/WIPS (detección de rogue APs / evil twins): alertar sobre SSIDs duplicados y APs no autorizados.
  • Identificar el SSID objetivo y sus clientes (wifi)
  • Levantar el evil twin (wifiphisher/airgeddon)
  • Deauth para empujar clientes al gemelo
  • Captive portal que captura la clave WiFi/credenciales
  • Enterprise: RADIUS falso (eaphammer) → credenciales EAP
  • Crackear el challenge MSCHAPv2 → credenciales de dominio
  • MITM sobre los conectados (Man-in-the-Middle)
  • Blue: ¿PMF, validación de certificado, WIPS?