Puntos clave
- Un ataque MITM consiste en que un atacante se interpone entre dos partes que creen que se están comunicando directamente, lo que le permite leer o alterar los datos sin que ninguna de las dos partes se dé cuenta.
- Los atacantes se posicionan mediante diversos métodos, entre los que se incluyen la suplantación de ARP, la suplantación de DNS, el «SSL stripping», las redes Wi-Fi fraudulentas y el secuestro de BGP, cada uno de los cuales aprovecha una capa diferente de confianza en el proceso de enrutamiento del tráfico.
- El correo electrónico tiene su propia versión de este problema: STARTTLS es oportunista por defecto, por lo que un atacante situado en la ruta de la red puede eliminar el cifrado y forzar el envío de un mensaje en texto plano.
- Entre los indicios de alerta se incluyen errores inesperados en los certificados, anomalías en la tabla ARP, respuestas DNS inusuales y fallos en la negociación TLS de SMTP detectados a través de los informes de TLS.
- No existe una solución única que cubra todas las técnicas de MITM. El protocolo HTTPS con HSTS, el DNSSEC, las VPN en redes públicas y el MTA-STS con DANE para el correo electrónico cubren cada uno una brecha diferente.
Los ataques de «hombre en el medio» son uno de los trucos más antiguos de la seguridad de redes, y siguen siendo eficaces hoy en día porque no se dirigen directamente contra el cifrado. Se centran en la ruta por la que circulan los datos, ya sea una red local, una consulta DNS o las tablas de enrutamiento que dirigen el tráfico por Internet. Una vez que un atacante se cuela en esa ruta, puede situarse discretamente entre dos partes que no tienen motivos para sospechar que algo va mal, ya que ambas siguen recibiendo lo que parece una respuesta normal.
Esta guía explica detalladamente cómo funcionan realmente estos ataques, las diferentes formas que adoptan, cómo detectarlos antes de que se produzcan daños reales y las medidas de defensa específicas para cada nivel, incluyendo el aspecto relacionado con el correo electrónico, que la mayoría de los artículos explicativos sobre este tema omiten por completo.
¿Qué es un ataque de «hombre en el medio»?
Un ataque «man-in-the-middle» (MITM) se produce cuando un atacante se interpone entre dos partes que se comunican e intercepta, lee o altera los datos que circulan entre ellas. Puede tratarse de una persona y una página web, dos servidores de correo electrónico o un dispositivo y un router Wi-Fi. Ninguna de las partes se da cuenta de que algo va mal, ya que el atacante retransmite el tráfico en ambas direcciones y puede hacer que la conexión parezca completamente normal.
La analogía clásica es la de un cartero que abre tus cartas, las lee, las vuelve a sellar y las vuelve a echar al buzón. Tú recibes tu carta. El remitente cree que ha llegado intacta. Pero alguien la ha leído por el camino y, si hubiera querido, podría haber cambiado algunas palabras antes de reenviarla.
Los ataques MITM son importantes porque no se basan en descifrar el cifrado mediante fuerza bruta. Se basan en introducirse en la ruta por la que circula el tráfico —ya sea una red local, una consulta DNS o una tabla de enrutamiento— y en aprovechar el hecho de que muchos sistemas confían en esa ruta por defecto.
Cómo funcionan los ataques MITM, paso a paso
La mayoría de los ataques MITM siguen una secuencia similar, independientemente de la técnica que utilice el atacante para situarse en posición:
- El atacante se sitúa entre la víctima y el destino previsto. Esto podría implicar conectarse a la misma red Wi-Fi, corromper una caché local o comprometer un router o un servidor DNS en algún punto de la ruta.
- El dispositivo de la víctima envía una solicitud, como cargar una página web o que un servidor de correo establezca una conexión para entregar un correo electrónico.
- El atacante intercepta esa solicitud antes de que llegue a su destino real.
- El atacante reenvía la solicitud al destino real, a menudo sin ningún retraso apreciable, por lo que nada parece fuera de lo normal en ninguno de los dos extremos.
- La respuesta se transmite a través del atacante, quien puede leerla, registrarla o modificarla antes de reenviarla a la víctima.
El atacante se convierte, en esencia, en un repetidor invisible. Mientras ambas partes sigan recibiendo lo que parece una respuesta normal, el ataque podrá continuar mientras el atacante mantenga esa posición.
Tipos de ataques MITM
El MITM no es una técnica concreta. Se trata de una categoría de ataques que comparten el mismo objetivo (interponerse entre dos partes que se comunican), pero que utilizan métodos distintos para lograrlo.
Suplantación de ARP
La suplantación de ARP es la técnica MITM más habitual en redes locales, como una LAN de oficina o una red pública no segura. El Protocolo de Resolución de Direcciones (ARP) asigna direcciones IP a las direcciones físicas (MAC) de los dispositivos de una red local y no cuenta con ningún mecanismo de verificación integrado. Un atacante envía mensajes ARP falsificados que asocian su propia dirección MAC con la dirección IP de un dispositivo legítimo, como el router de la red. Una vez que los dispositivos de la red actualizan sus tablas ARP con esta asignación falsa, el tráfico destinado al router se envía en su lugar al atacante.
Suplantación de DNS
La suplantación de DNS (también conocida como «envenenamiento de la caché de DNS») consiste en enviar a un dispositivo o resolutor una respuesta DNS falsificada, que asocia un nombre de dominio legítimo a una dirección IP controlada por el atacante. Si la operación tiene éxito, las víctimas que intentan acceder a un sitio web o a un servidor de correo reales son redirigidas de forma silenciosa a un servidor controlado por el atacante, que suele utilizarse para el robo de credenciales o el phishing. Es aquí donde la seguridad del DNS cobra especial relevancia en el ámbito del correo electrónico, ya que una consulta de un registro MX contaminado puede redirigir al servidor remitente a una ubicación distinta de la que este cree que se encuentra el servidor de correo del destinatario.
Suplantación de HTTPS y eliminación de SSL
Se supone que el protocolo HTTPS evita los ataques MITM al cifrar la conexión entre un navegador y un sitio web. El «SSL stripping» elude esta protección interceptando la solicitud de conexión inicial y rebajando silenciosamente el protocolo de HTTPS a HTTP sin cifrar antes de que el navegador establezca una sesión cifrada, de modo que el tráfico de la víctima viaja en texto plano, mientras que la barra de direcciones puede seguir pareciendo engañosamente normal en navegadores antiguos o sin parches. Los navegadores modernos y el protocolo HSTS (HTTP Strict Transport Security) han hecho que esto sea más difícil de llevar a cabo que hace una década, pero sigue siendo una técnica documentada contra los sistemas que no aplican el protocolo HTTPS de forma sistemática.
Interceptación de señales Wi-Fi (ataque «Evil Twin»)
Un ataque de «gemelo malicioso» consiste en configurar un punto de acceso Wi-Fi fraudulento que imita a uno legítimo, a menudo utilizando el mismo nombre de red o uno muy similar. Las víctimas que se conectan a él —a veces de forma automática, porque su dispositivo recuerda una red con ese nombre— envían todo su tráfico a través del equipo del atacante. Este es uno de los vectores de ataque MITM más comunes en espacios públicos como aeropuertos, cafeterías y hoteles, precisamente porque no requiere acceso al dispositivo de la víctima ni a la red real.
Secuestro de BGP
El Protocolo de Enlace Fronterizo (BGP) es el que utilizan los proveedores de servicios de Internet para anunciar de qué rangos de direcciones IP son responsables en cuanto al enrutamiento. El BGP no cuenta con autenticación integrada, por lo que un operador de red, ya sea por una configuración errónea o por intención maliciosa, puede anunciar falsamente que es propietario de rangos de IP que pertenecen a otra persona. Otras redes que aceptan el anuncio falso comienzan a enrutar el tráfico destinado a esas direcciones a través de la red del atacante. Se trata de un ataque a nivel de enrutamiento, más que de un ataque local, y puede afectar a grandes volúmenes de tráfico de forma simultánea.
En abril de 2018, unos atacantes aprovecharon precisamente esto para secuestrar prefijos de IP pertenecientes al servicio DNS Route 53 de Amazon, redirigiendo las consultas relacionadas con el sitio web de carteras de criptomonedas MyEtherWallet a un servidor malicioso y robando aproximadamente 150 000 dólares en Ethereum a los usuarios que fueron redirigidos a una página de phishing.
Ataques de «downgrade» de SMTP: MITM en el correo electrónico
El correo electrónico tiene su propia versión de este problema. Cuando un servidor de correo entrega un mensaje a otro, normalmente cambia la conexión a una cifrada mediante un comando llamado STARTTLS.
El problema es que STARTTLS es oportunista por defecto: si no es posible mejorar la conexión, la mayoría de los servidores de correo seguirán enviando el mensaje en texto plano en lugar de rechazar el envío. Un atacante situado en la ruta de red entre dos servidores de correo puede interceptar la negociación STARTTLS y eliminarla, de modo que el servidor remitente nunca vea la oferta de cifrado y recurra a enviar el mensaje sin cifrar. Esto se denomina «ataque de degradación de STARTTLS» y se identifica específicamente como una amenaza que el protocolo MTA-STS (RFC 8461) fue diseñado para contrarrestar. Un remitente que aplique una política MTA-STS rechazará el envío en lugar de recurrir al texto sin cifrar cuando no se pueda verificar el TLS.
Ejemplos reales de ataques MITM
Lenovo Superfish (2015)
Lenovo comercializó un lote de portátiles para particulares con un programa publicitario preinstalado llamado «Superfish» que interceptaba la navegación de los usuarios para insertar anuncios personalizados, incluso en sitios web HTTPS. Para ello, instalaba su propio certificado raíz autofirmado en cada equipo afectado, y dicho certificado compartía la misma clave privada en todas las instalaciones.
Una vez que los investigadores extrajeron la clave, cualquiera podía suplantar la identidad de cualquier sitio web HTTPS en cualquier portátil Lenovo afectado sin que se activara ninguna advertencia del navegador, lo que convertía un programa de publicidad intrusiva en una herramienta de ataque «man-in-the-middle» (MITM) lista para usar por parte de los atacantes en redes Wi-Fi públicas. La CISA publicó un aviso en el que confirmaba la vulnerabilidad e indicaba a los usuarios que eliminaran tanto el software como el certificado.
El secuestro del BGP de MyEtherWallet en 2018
Tal y como se ha descrito anteriormente, los atacantes llevaron a cabo un secuestro de BGP contra la infraestructura DNS Route 53 de Amazon para redirigir el tráfico de una página web de carteras de criptomonedas hacia un servidor que ellos controlaban, sustrayendo así los fondos de los usuarios.
Cloudflare, cuyo propio resolutor DNS se vio afectado por la filtración de rutas, documentó el incidente con detalle poco después de que se produjera. Se trata de uno de los ejemplos más claros de cómo un ataque MITM a nivel de enrutamiento puede afectar a usuarios que no han hecho nada malo en sus propios dispositivos.
Robo de credenciales de redes Wi-Fi públicas
Este caso es más trivial, pero mucho más habitual en el día a día. Un atacante configura una red Wi-Fi abierta o de tipo «evil twin» en un espacio público, espera a que la gente se conecte y, a continuación, o bien intercepta directamente el tráfico no cifrado, o bien utiliza técnicas como la suplantación de ARP y el «SSL stripping» para capturar las credenciales de inicio de sesión enviadas a través de la conexión.
La CISA señala esto como un riesgo específico de conectarse a puntos de acceso públicos y recomienda evitar realizar inicios de sesión o transacciones confidenciales en ellos sin una VPN.
Cómo detectar un ataque MITM
Los ataques MITM están diseñados para pasar desapercibidos, pero suelen dejar algunos rastros si sabes dónde buscar:
- Advertencias inesperadas sobre certificados SSL/TLS: una advertencia del navegador o del cliente de correo electrónico indicando que un certificado no coincide, es autofirmado o ha sido emitido por una autoridad desconocida es uno de los indicios más fiables de que se ha producido una interceptación.
- Ralentizaciones repentinas o cortes de conexión: el redireccionamiento del tráfico a través del sistema de un atacante aumenta la latencia y puede provocar que las conexiones se comporten de forma irregular en comparación con el uso habitual.
- Anomalías en la tabla ARP: En una red local, si se observa que dos dispositivos utilizan la misma dirección MAC, o que una dirección MAC se asocia de repente a una dirección IP diferente a la habitual, esto indica que se está produciendo una suplantación de ARP.
- Respuestas DNS inesperadas: el hecho de que un dominio se resuelva en una dirección IP que no se corresponda con su rango conocido y esperado es un indicio de suplantación de DNS o de envenenamiento de caché.
- Errores en la negociación de TLS en SMTP: En el caso concreto del correo electrónico, los datos de informe de TLS (a través de TLS-RPT) que indican que STARTTLS falla o se rebaja a un protocolo inferior cuando antes funcionaba son un claro indicio de un intento de rebaja de protocolo en la ruta de entrega.
Cómo prevenir los ataques MITM
No existe un único mecanismo de control que impida todos los tipos de ataques MITM, ya que estas técnicas operan en diferentes capas, desde la red local hasta el enrutamiento en Internet. Un enfoque por capas ofrece una mayor cobertura:
- Utiliza HTTPS en todas partes, junto con HSTS, para que los navegadores se nieguen a conectarse a través de HTTP sin cifrar, incluso si un atacante intenta forzar una degradación del protocolo.
- Utiliza la fijación de certificados para aplicaciones sensibles, de modo que una aplicación solo confíe en un certificado específico y conocido, en lugar de en cualquier certificado que pueda emitir una autoridad de certificación comprometida o maliciosa.
- Evita las redes Wi-Fi públicas no cifradas o, si no puedes, utiliza una VPN, ya que esta cifra el tráfico antes de que llegue a la red local que podría estar controlada por un atacante.
- Activa la autenticación multifactorial en todas las cuentas, de modo que una contraseña robada por sí sola no sea suficiente para que un atacante pueda acceder al sistema.
- Implementa DNSSEC para añadir una firma criptográfica a las respuestas del DNS, lo que dificulta considerablemente la introducción de registros DNS falsificados sin que se detecten.
- Habilita MTA-STS para exigir el uso de TLS en el correo electrónico entrante, lo que bloquea el ataque de «downgrade» de SMTP descrito anteriormente.
- Implementa DMARC junto con SPF y DKIM para evitar que los atacantes suplanten tu dominio en correos electrónicos de phishing, que suelen ir acompañados de robos de credenciales mediante ataques de tipo «hombre en medio» (MITM).
- Supervisa las anomalías de ARP y DNS en tu red utilizando herramientas que detecten cambios inesperados en las asignaciones de direcciones.
Protección del correo electrónico frente a ataques MITM con MTA-STS
La mayoría de las guías sobre ataques MITM se centran en el tráfico de navegación y no van más allá. El correo electrónico también está expuesto a este mismo tipo de ataques, algo que a menudo se pasa por alto. Dado que STARTTLS es oportunista, un atacante que pueda interceptar la conexión entre dos servidores de correo puede eliminar la oferta de cifrado y forzar el envío del mensaje en texto plano, todo ello sin que ninguno de los servidores de correo lo señale necesariamente como un error.
MTA-STS subsana esta carencia. Al publicar una política MTA-STS en modo «enforce», un dominio indica a todos los servidores de correo emisores que siempre admite TLS y enumera exactamente qué servidores están autorizados a recibir su correo. Si un servidor de envío no puede establecer una conexión TLS con un servidor que se ajuste a la política, rechaza la entrega en lugar de recurrir silenciosamente al texto sin cifrar. Dado que la propia política se obtiene a través de HTTPS en lugar de negociarse durante el protocolo de enlace SMTP, un atacante no puede manipularla de la misma forma en que puede eliminar una oferta STARTTLS.
DANE añade una capa adicional a todo esto. En lugar de basarse en el sistema tradicional de autoridades de certificación, DANE publica un registro TLSA en el DNS que especifica exactamente qué certificado debe presentar un servidor de correo. Dado que DANE depende de DNSSEC, el propio registro TLSA está protegido contra el tipo de suplantación de DNS descrito anteriormente en este artículo, lo que proporciona a los servidores emisores un método criptográfico para confirmar que realmente se están comunicando con el servidor de correo del destinatario previsto.
Juntos, MTA-STS y DANE resuelven los dos aspectos que el protocolo STARTTLS oportunista nunca fue diseñado para garantizar: que el cifrado se utilice realmente y que el servidor del otro extremo sea el correcto. PowerDMARC integra ambas tecnologías, por lo que los dominios pueden garantizar un envío de correo cifrado y verificado sin necesidad de gestionar manualmente los registros DNS ni los archivos de políticas alojados en la web.
Nota: El cifrado de transporte solo protege la conexión. No impide que alguien suplantara tu dominio en el campo «De» de un correo electrónico que ni siquiera pasa por tus servidores de correo. Para eso sirve DMARC, y ambas protecciones funcionan mejor juntas que como sustitutas la una de la otra.
Preguntas frecuentes
¿Cuál es el objetivo de un ataque MITM?
El objetivo suele ser, casi siempre, interceptar, leer o alterar las comunicaciones que ambas partes consideran privadas. Dependiendo del motivo del atacante, esto puede suponer el robo de credenciales de acceso, el desvío de transacciones financieras, la inserción de contenido malicioso en una conexión legítima o, simplemente, la vigilancia del tráfico sin que ninguna de las partes lo sepa.
¿Puede el protocolo HTTPS prevenir los ataques MITM?
El protocolo HTTPS dificulta considerablemente los ataques de tipo «man-in-the-middle» (MITM) al cifrar el tráfico entre un navegador y un sitio web, pero por sí solo no ofrece una garantía total. Técnicas como el «SSL stripping», los certificados falsificados o comprometidos y las redes Wi-Fi «evil twin» que interceptan el tráfico antes de que se establezca la conexión HTTPS pueden seguir creando vulnerabilidades. La combinación de HTTPS con HSTS y el «certificate pinning» subsana la mayoría de esas vulnerabilidades.
¿Cuál es el tipo más habitual de ataque MITM?
En las redes locales, la suplantación de ARP es la técnica más habitual, ya que no requiere ningún acceso especial más allá de estar conectado a la misma red. En los espacios públicos, los ataques «evil twin» a redes Wi-Fi son más habituales, ya que ni siquiera requieren comprometer una red existente.
¿Cómo previene MTA-STS los ataques MITM en el correo electrónico?
MTA-STS detiene los ataques de degradación de STARTTLS al permitir que un dominio declare, a través de HTTPS en lugar de mediante el propio protocolo de establecimiento de conexión SMTP, que siempre exige el uso de TLS para el correo entrante. Los servidores de envío compatibles con MTA-STS se negarán a entregar correo en texto plano a un dominio con una política aplicada, cerrando así la brecha oportunista que STARTTLS deja abierta por sí solo.
¿Un ataque MITM es lo mismo que escuchar a escondidas?
Están relacionados, pero no son lo mismo. «Escuchar a escondidas» suele significar escuchar de forma pasiva el tráfico sin alterarlo. Un ataque MITM va más allá: el atacante se sitúa activamente en la ruta de comunicación y puede leer, modificar, inyectar o bloquear el tráfico en cualquier dirección, no solo observarlo.
- Protocolos SSL y TLS: ¿cuál es la diferencia? - 13 de agosto de 2026
- ¿Qué es la manipulación de URL (reescritura de URL)? Cómo los atacantes se apropian de enlaces de confianza para ocultar el phishing - 10 de agosto de 2026
- Correo electrónico de alerta de seguridad de la cuenta de Microsoft: cómo detectar estafas y proteger tu dominio - 9 de agosto de 2026