Ataque de evil twin (Evil twin attack)
En seguridad wireless, un ataque de evil twin levanta un punto de acceso falso que clona el nombre de una red legítima, para que los dispositivos cercanos se conecten al atacante en vez de a ella. Es el ejercicio que hace una prueba wireless y el que se entiende de inmediato en una presentación a la dirección, porque no necesita ninguna vulnerabilidad en la red real.
Cómo funciona
Los clientes de Wi-Fi identifican una red por su nombre, y muchos están configurados para reconectarse solos a un nombre que ya han usado antes. Un evil twin explota eso. El atacante levanta un punto de acceso que emite el mismo nombre que una red en la que confían los objetivos, a menudo con más señal, para que los dispositivos que estén a tiro se asocien a él y no al real. Desde ahí el atacante está en medio de la conexión: puede presentar un portal cautivo que pida credenciales, recoger lo que el dispositivo intente enviar, o retransmitir el tráfico para observarlo. Un evil twin es un caso concreto de punto de acceso no autorizado. Un punto de acceso no autorizado es cualquiera que la organización no haya instalado ni aprobado; un evil twin es el que clona el nombre de una red legítima para atraer a sus clientes.
Qué sale mal
Esto funciona porque ataca al cliente y no a la red, así que la configuración cuidadosa que la organización hizo del punto de acceso real se salta entera. En los encargos, el fallo es un cliente configurado para unirse por sí solo a un nombre conocido sin verificar que la red sea auténtica y, en redes de empresa, clientes 802.1X que no validan el certificado del servidor, lo que deja al impostor completar la autenticación y capturar las credenciales. Desde el lado del atacante no hace falta ningún exploit contra la infraestructura: el ataque entero vive en la disposición del cliente a confiar en un nombre. Además funciona bien en una sesión con la dirección, porque un inicio de sesión capturado demuestra el riesgo sin una sola palabra de jerga.
Dónde aparece esto en una auditoría
Probamos si los clientes se van a fiar de un impostor: si los dispositivos se unen solos a una red clonada, si los clientes de empresa validan el certificado del servidor de autenticación, y qué puede capturar un evil twin una vez un dispositivo se conecta. El hallazgo se escribe contra el hueco de confianza del lado cliente, con la captura demostrada, porque el arreglo está en la configuración del cliente y en el comportamiento del usuario, no en el punto de acceso. Va de la mano de las técnicas generales de adversary in the middle y de la postura wireless medida contra WPA3. Esto forma parte de cómo probamos si tus clientes se fían de un impostor.