Evil Twin y captive portals
Un Evil Twin es un punto de acceso WiFi falso que suplanta a uno legítimo (mismo SSID) para que las víctimas se conecten a él en vez de al real. Una vez conectadas, el atacante está en medio (MITM) de todo su tráfico y puede capturar credenciales mediante un captive portal falso (una página de “inicia sesión para usar el WiFi”), robar credenciales de WiFi Enterprise, o atacar a los clientes. Es uno de los ataques WiFi más efectivos contra las personas.
Modelo de amenaza
Sección titulada «Modelo de amenaza»Los dispositivos recuerdan redes y se reconectan automáticamente a SSIDs conocidos, y las personas no distinguen un AP legítimo de uno falso con el mismo nombre. El atacante levanta un AP gemelo (más potente o tras desconectar del real con deauth), la víctima se conecta, y a partir de ahí todo su tráfico pasa por el atacante. No se rompe cifrado: se engaña a la víctima para que se conecte al sitio equivocado.
Red Team — montar el Evil Twin
Sección titulada «Red Team — montar el Evil Twin»# herramientas que automatizan todo el flujowifiphisher # evil twin + captive portal + deauth, automatizadoairgeddon # menú completo (evil twin, captive portal, WPA, WPS...)eaphammer # especializado en WPA-Enterprise (robo de credenciales)hostapd-mana / berate_ap # AP malicioso de bajo nivel# flujo manual conceptual:# 1) AP falso con el mismo SSID (hostapd)# 2) deauth al AP real para empujar clientes (ver wifi)# 3) DHCP/DNS que redirige todo a tu captive portal# 4) portal que pide la contraseña WiFi / credencialesCaptive portal (robo de credenciales)
Sección titulada «Captive portal (robo de credenciales)»# la víctima se conecta al evil twin (abierto) y su navegador abre el portal# el portal imita al del operador/empresa y pide la contraseña del WiFi# -> se valida la clave capturada contra el handshake del AP real# también: portales que piden credenciales corporativas, email, etc.Es ingeniería social sobre WiFi: la víctima teclea la contraseña creyendo que reconecta a su red.
WPA-Enterprise: evil twin con RADIUS falso
Sección titulada «WPA-Enterprise: evil twin con RADIUS falso»En redes Enterprise (802.1X), un evil twin con un RADIUS malicioso captura el intercambio EAP de los clientes, obteniendo el challenge/response (crackeable offline) o las credenciales:
eaphammer --cert-wizard # generar certificadoeaphammer -i wlan0 --essid CorpWiFi --creds # AP falso que captura credenciales EAP# el reto MSCHAPv2 se crackea offline -> credenciales de dominio (¡puente a AD!)Si los clientes no validan el certificado del servidor RADIUS, se conectan al falso y entregan sus credenciales. Esto conecta WiFi con AD (ver Password Spraying/Enumeración de Active Directory).
Tras el MITM
Sección titulada «Tras el MITM»Con la víctima conectada al evil twin:
# MITM completo (ver net-mitm): sniffing, DNS spoofing, SSL stripping# capturar credenciales, cookies, tokens de tráfico no cifrado# atacar a los clientes directamente (servicios expuestos en sus dispositivos)Para la defensa
Sección titulada «Para la defensa»- WPA3 / 802.11w (PMF): dificultan la deauth que empuja a los clientes al gemelo.
- Enterprise con validación de certificado del servidor (EAP-TLS o PEAP con validación estricta): el cliente rechaza el RADIUS falso → no entrega credenciales.
- No confiar en captive portals para credenciales; formar a los usuarios (no teclear la clave del WiFi en páginas).
- MFA (una credencial capturada vale menos); cifrado E2E (HTTPS/VPN) limita el MITM.
- WIDS/WIPS (detección de rogue APs / evil twins): alertar sobre SSIDs duplicados y APs no autorizados.
Checklist de prueba
Sección titulada «Checklist de prueba»- Identificar el SSID objetivo y sus clientes (wifi)
- Levantar el evil twin (wifiphisher/airgeddon)
- Deauth para empujar clientes al gemelo
- Captive portal que captura la clave WiFi/credenciales
- Enterprise: RADIUS falso (eaphammer) → credenciales EAP
- Crackear el challenge MSCHAPv2 → credenciales de dominio
- MITM sobre los conectados (Man-in-the-Middle)
- Blue: ¿PMF, validación de certificado, WIPS?