CYBER WELFARE

Proteja su privacidad digital

Impacto de un cifrado wifi débil: qué deja expuesto el protocolo del punto de acceso

Marcos lo ha hecho todo bien: el punto de acceso del móvil —la función que convierte el teléfono en un pequeño router wifi y comparte su conexión de datos— tiene una contraseña larga, que solo usa ahí y que ha cambiado hace poco. Un día, repasando los ajustes, se fija en una opción que nunca había mirado: «Seguridad». Al lado hay unas siglas, WPA2, y un menú con otras opciones: ninguna protección, WPA2/WPA3, WPA3. La pregunta que se hace es razonable: si la contraseña es buena, ¿qué diferencia marcan unas siglas? La respuesta tiene que ver con el impacto de un cifrado wifi débil, algo que apenas se nota hasta el día en que pesa.

La diferencia existe. La contraseña es la llave; el protocolo de cifrado es la cerradura en la que entra esa llave. El cifrado es el procedimiento que hace ilegibles los datos transmitidos por radio para quien no tiene la clave; el protocolo es el conjunto de reglas con las que el móvil y los dispositivos conectados se reconocen y cifran lo que intercambian. Una llave excelente en una cerradura vieja protege menos de lo que parece.

Las siglas, en pocas palabras: WEP es el primer sistema de protección del wifi, hoy considerado superado; WPA2 es el estándar extendido desde hace muchos años, todavía sólido si se usa bien; WPA3 es la generación más reciente, pensada para cerrar los puntos débiles de la anterior.

La pregunta más útil, entonces, es otra: si el protocolo elegido fuera débil, ¿qué se vería afectado?

Este artículo responde fijándose en los tres aspectos con los que se mide la seguridad de cualquier información: que siga siendo confidencial, que siga siendo correcta y que siga estando disponible. Son la confidencialidad, la integridad y la disponibilidad, y ayudan a ver que un cifrado débil no es un detalle para técnicos.

Es el artículo de profundización de la recomendación sobre el cifrado del punto de acceso y completa la dedicada a la contraseña del punto de acceso móvil: allí se habla de la llave; aquí, de la cerradura.

El impacto de un cifrado wifi débil, en tres preguntas

Sirven cada vez que abres la opción «Seguridad» del punto de acceso, y no solo cuando algo va mal:

  1. ¿Qué podría leer quien está dentro del alcance de mi red, incluso sin conectarse? Es la pregunta sobre la confidencialidad.
  2. ¿Qué podría alterar en el tráfico, o a qué podría llegar en los dispositivos conectados? Es la pregunta sobre la integridad.
  3. ¿Qué dejaría de poder hacer si la conexión se interrumpiera o se saturara? Es la pregunta sobre la disponibilidad.

Con WPA3 y una contraseña robusta, las respuestas son modestas. Con una red abierta o protegida con WEP, la respuesta a las tres es: mucho, y sin necesidad de adivinar nada. Aquí es donde el protocolo cambia la ecuación: con un cifrado débil, el impacto ya no depende de lo buena que sea tu contraseña, sino de lo fácil que resulte sortearla.

1. Confidencialidad: lo que viaja por radio solo lo puedes leer tú

La confidencialidad es la garantía de que una información solo la pueda leer quien está autorizado. En el wifi es delicada, porque las ondas de radio no se detienen en tus dispositivos. Quien está a unas decenas de metros recibe las mismas señales: es el cifrado el que decide si son ruido o texto legible.

Ejemplo práctico

Hace años, la tableta antigua de Marcos no conseguía conectarse al punto de acceso. Él lo resolvió quitando la protección: red abierta, «total, la uso cinco minutos». Y así se quedó. En una red sin cifrado, quien esté cerca y disponga del equipo adecuado puede recoger el tráfico que pasa por el aire sin conectarse a nada, y sin que nadie se dé cuenta.

Escenario de incidente

Hoy muchas webs y aplicaciones protegen sus contenidos con HTTPS —el cifrado entre tu dispositivo y la web, independiente del wifi, el «sobre cerrado» de internet del que habla la recomendación de conectarse solo con HTTPS—, y eso limita mucho el daño. Pero no todo está protegido de la misma manera: pueden quedar visibles los nombres de las webs visitadas, los horarios, los dispositivos presentes y el contenido de cualquier aplicación o servicio que todavía se comunique sin cifrado. Con WEP la situación es parecida: la protección existe sobre el papel, pero sus defectos permiten deducir la clave observando el tráfico durante un tiempo relativamente breve.

Con WPA2 el tráfico está bien cifrado, pero hay un punto delicado. Cuando un dispositivo se conecta, el móvil y el dispositivo intercambian unos mensajes iniciales: el handshake, el «apretón de manos» con el que se verifican mutuamente. Quien los registra puede probar después, lejos de tu red y sin prisa, muchísimas contraseñas candidatas hasta que una coincida. Se llama ataque «sin conexión» (offline) porque se produce en el ordenador de quien ataca, no en tu móvil. Si la contraseña es larga y aleatoria, el intento no llega a nada en plazos realistas; si es corta o previsible, puede tener éxito. WPA3 cambia justo esto: cada intento exige un diálogo directo con la red, y el ataque sin conexión deja de ser viable.

Señales de alerta

  • en los ajustes del punto de acceso, la seguridad aparece como «Ninguna», «Abierta» o WEP;
  • el ordenador o la tableta indican que tu red es «no segura» o que tiene «seguridad débil»;
  • en el pasado bajaste la protección para que se conectara un dispositivo y no recuerdas si la volviste a subir;
  • la contraseña del punto de acceso es corta o está ligada a datos fáciles de adivinar.

Comportamiento recomendado

Elige WPA3 si el móvil lo ofrece; si no, WPA2 (a menudo indicado como WPA2-Personal o WPA2-PSK). No uses redes abiertas ni WEP para el punto de acceso, ni siquiera «un momento». Combina el protocolo con una contraseña larga y aleatoria: con WPA2 es tu verdadera defensa frente al ataque sin conexión.

2. Integridad: el tráfico llega tal como salió

La integridad es la garantía de que un dato no lo modifique quien no tiene derecho a hacerlo. En el wifi, el cifrado moderno no sirve solo para ocultar: cada paquete de datos lleva consigo un control que revela si se ha modificado por el camino. Un protocolo débil, o la ausencia de protocolo, elimina ese control.

Ejemplo práctico

En una red sin protección, o protegida con WEP, quien esté cerca puede meterse en la conversación entre los dispositivos y el móvil. Una página web no cifrada puede llegar modificada, por ejemplo con un aviso falso que invita a descargar una «actualización».

Escenario de incidente

El impacto más concreto es una cadena: un protocolo débil permite deducir la clave, la clave abre la red y, desde dentro, se puede llegar a los dispositivos conectados. El portátil de Marcos, con la opción de compartir archivos activada, se vuelve visible para un extraño que está «dentro de casa» sin haber sido invitado. Nadie ha forzado el portátil: ha sido el protocolo el que ha dejado la puerta entornada.

Señales de alerta

  • avisos de certificado no válido en webs que normalmente se abren sin problemas;
  • páginas conocidas que aparecen con un aspecto distinto o con peticiones inusuales;
  • dispositivos que no reconoces en la lista de conectados: los dispositivos desconocidos en tu punto de acceso son una señal que no conviene pasar por alto;
  • peticiones inesperadas para instalar actualizaciones o componentes mientras estás conectado al punto de acceso.

Comportamiento recomendado

Con WPA2 o WPA3, a quien está fuera de la red le resulta mucho más difícil manipular el tráfico. No ignores nunca un aviso de certificado: cierra la página en lugar de continuar. Mantén actualizados el móvil y los dispositivos conectados, porque también los protocolos sólidos han tenido defectos, corregidos precisamente al mantener el software actualizado.

3. Disponibilidad: la conexión está ahí cuando la necesitas

La disponibilidad es la garantía de poder usar la red en el momento en que la necesitas. Aquí el impacto es menos intuitivo, pero real.

Ejemplo práctico

Marcos está en una videollamada con un cliente, con el portátil conectado al punto de acceso. La conexión se cae, vuelve, se cae otra vez, aunque la señal está al máximo y el móvil está a medio metro. Con WPA2, si no está activa una protección adicional llamada PMF (Protected Management Frames, es decir, la protección de los mensajes de servicio de la red), algunos mensajes de control —como el que le dice a un dispositivo «desconéctate»— no están autenticados, y quien esté cerca puede imitarlos. WPA3 hace obligatoria esa protección.

Escenario de incidente

Las desconexiones forzadas no son solo una molestia: en cada reconexión el dispositivo repite el handshake, que se puede registrar para el ataque sin conexión descrito antes. Si se llega a deducir la contraseña, el paso siguiente es la red saturada: los dispositivos ajenos conectados consumen datos y ancho de banda y, como muchos móviles aceptan un número limitado de conexiones simultáneas, tus dispositivos pueden quedarse fuera.

También hay un límite que conviene decir con honestidad: ningún protocolo impide las interferencias de radio propiamente dichas. WPA3 reduce las interrupciones «a voluntad», pero no las hace imposibles.

Señales de alerta

  • desconexiones repetidas en poco tiempo, con buena señal y el móvil cerca;
  • datos móviles que se consumen más deprisa de lo habitual;
  • el punto de acceso indica que ha alcanzado el número máximo de dispositivos;
  • ralentizaciones evidentes solo cuando el punto de acceso está encendido en lugares concurridos.

Comportamiento recomendado

Prefiere WPA3, que incluye la protección de los mensajes de servicio; si usas WPA2, comprueba si el móvil permite activar PMF. Apaga el punto de acceso cuando no lo necesites y revisa de vez en cuando la lista de dispositivos conectados.

AspectoQué puede hacer quien aprovecha un protocolo débilPor qué pesa
ConfidencialidadLee el tráfico no cifrado y deduce la contraseña con un ataque sin conexiónOcurre a distancia y sin dejar rastro en el móvil
IntegridadAltera el tráfico no protegido, entra en la red y llega a los dispositivos conectadosConvierte una debilidad de la red en un acceso a tus dispositivos
DisponibilidadProvoca desconexiones, satura la red y consume los datosInterrumpe el trabajo y prepara el terreno para otros ataques

Un escenario que los reúne

Hace tres años, Marcos configuró el punto de acceso con WPA2 y una contraseña fácil de dictar: el nombre de su estudio seguido del año. Lo enciende a menudo en la estación, siempre la misma, las mañanas en que trabaja en el tren.

Una mañana, una serie de desconexiones le obliga a volver a conectar el portátil varias veces (disponibilidad). Cada reconexión produce un handshake que se puede registrar. Lejos de la estación, la contraseña previsible se descubre con un ataque sin conexión. A partir de ese momento, el tráfico de los dispositivos de Marcos registrado aquellas mañanas puede volverse legible en las partes no protegidas por HTTPS (confidencialidad), y la vez siguiente un dispositivo ajeno puede entrar en la red y llegar al portátil con las carpetas compartidas (integridad).

Tres impactos, una sola combinación: un protocolo que permite el ataque sin conexión y una contraseña que no lo resiste. Con WPA3, el escenario se detiene mucho antes.

Los impactos que se ven más tarde

No todos los efectos aparecen enseguida, y por eso «no ha pasado nada» no es una comprobación fiable.

  • Tráfico registrado hoy, leído mañana. Con WPA2, quien conoce la contraseña y ha registrado los handshakes puede descifrar también el tráfico pasado. WPA3 introduce el secreto hacia delante (forward secrecy): cada sesión tiene claves propias, y descubrir la contraseña en el futuro no abre las conversaciones que ya se produjeron.
  • Contraseña deducida con calma. El ataque sin conexión no tiene horario: puede producirse días o semanas después del registro, sin ninguna señal para ti.
  • Compatibilidad que se queda. El modo mixto WPA2/WPA3 hace que cada dispositivo se conecte con el mejor protocolo que admite. Es cómodo, pero un dispositivo antiguo seguirá usando WPA2 y, en algunos casos, quien esté cerca puede empujar incluso a uno moderno a hacerlo.
  • Ajustes olvidados. Una protección rebajada «un momento» tiende a quedarse así durante años, como en el caso de la tableta de Marcos.

No es un motivo para vivir en alerta, sino para elegir el protocolo con atención y revisarlo de vez en cuando: WPA3, o al menos WPA2 con una contraseña larga, reduce todos estos efectos, incluso los que nunca llegarás a ver.

No todos los protocolos pesan igual

Ajuste de seguridadImpacto predominantePor qué
Ninguna protección (red abierta)Los tresEl tráfico viaja en claro y cualquiera puede conectarse
WEPLos tresLa clave se deduce observando el tráfico: la protección es solo aparente
WPA, primera versiónConfidencialidad e integridadSuperado, con debilidades conocidas: no conviene usarlo
WPA2-PersonalConfidencialidad, si la contraseña es débilSólido, pero expuesto al ataque sin conexión y, sin PMF, a las desconexiones forzadas
WPA2/WPA3 (modo mixto)Depende del dispositivo más antiguoCada dispositivo usa el mejor protocolo que admite
WPA3-PersonalBajo, con las actualizaciones al díaResiste el ataque sin conexión, protege los mensajes de servicio y ofrece secreto hacia delante

La última fila no significa «seguro al cien por cien»: significa que el protocolo deja de ser el eslabón débil.

Por qué la contraseña cuenta con cualquier protocolo

CombinaciónQué ocurre
WEP + contraseña larguísimaLa contraseña cuenta poco: el defecto está en el protocolo
WPA2 + Estudio2023El protocolo aguanta, pero la contraseña cede ante el ataque sin conexión
WPA2 + frase larga y aleatoriaBuena protección del contenido; quedan las desconexiones forzadas y la falta de secreto hacia delante
WPA3 + contraseña cortaEl ataque sin conexión no es viable, pero quien adivina o recibe la contraseña entra igualmente
WPA3 + contraseña larga y únicaLa combinación más sólida disponible hoy para un punto de acceso

Para la llave, vale la recomendación sobre la contraseña del punto de acceso móvil. Y cuando la red no es tuya, el protocolo no lo eliges tú: por eso existen indicaciones específicas para no manejar datos sensibles en redes wifi públicas y sobre cuándo hace falta de verdad una VPN para el tráfico confidencial.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónReconocer que el protocolo de cifrado, y no solo la contraseña, decide lo que queda expuesto
CompetenciasSaber leer las siglas WEP, WPA2 y WPA3 en los ajustes y entender qué protegen
Comportamiento SeguroElegir el protocolo más robusto disponible y volver a comprobarlo después de cambiar de móvil o de una actualización

Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se pasa del «he puesto una contraseña» al «entiendo qué la protege y qué no». Si quieres saber en qué punto estás en los demás aspectos de tu seguridad digital, puedes empezar por la autoevaluación de la resiliencia digital.

Resumen

  • La confidencialidad se refiere a lo que se puede leer: tráfico no cifrado, contraseña deducida con un ataque sin conexión, conversaciones registradas.
  • La integridad se refiere a lo que se puede alterar o alcanzar: tráfico manipulado, dispositivos conectados expuestos.
  • La disponibilidad se refiere a lo que ya no puedes usar: conexión que se cae, red saturada, datos consumidos.

El impacto de un cifrado wifi débil nunca se limita a uno solo de estos aspectos: abre la posibilidad de los tres, incluso cuando la contraseña se ha elegido con cuidado.

Acción inmediata recomendada. Abre los ajustes del punto de acceso y mira la opción «Seguridad». Si encuentras «Ninguna» o WEP, cámbiala ahora mismo. Si aparece WPA3, elígelo; si algunos de tus dispositivos no se conectan, usa el modo mixto WPA2/WPA3 en lugar de rebajar la protección. Después comprueba que la contraseña sea larga. Son cinco minutos, y cubren los tres impactos a la vez.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.