Arostik Logo
ArostikVLARCK

Micro-Technology Solutions

Redes y TelecomunicacionesNivel: Avanzado15 min de lección

Seguridad en Redes Wi-Fi: De WEP y WPA2 a WPA3 y SAE

Cómo funciona el 4-Way Handshake, por qué WPA2 es vulnerable a ataques de diccionario offline y cómo WPA3 protege con Simultaneous Authentication of Equals.

Seguridad en Redes Wi-Fi: De WEP y WPA2 a WPA3 y SAE
AROS STUDENT
E
Equipo de Arquitectura de Redes ArostikEspecialistas en Networking y Telecomunicaciones · Actualizado el 25 sep 2026
¿Cómo se Protegen las Ondas de Radio en el Aire?

A diferencia de un cable Ethernet donde un atacante debe tener acceso físico a la pared para pinchar el cable, en una red inalámbrica Wi-Fi los datos viajan por el aire en todas direcciones a través de ondas electromagnéticas de radio (2.4 GHz, 5 GHz y 6 GHz). Cualquiera sentado en la acera de enfrente con una antena puede capturar todos los paquetes que emite tu computadora. Para solucionar esto, los estándares Wi-Fi han evolucionado a través de diferentes generaciones criptográficas: 1. **WEP (1997)**: Completamente roto. Su cifrado RC4 se descifra hoy en menos de 60 segundos. 2. **WPA / WPA2 (2004)**: Introdujo cifrado robusto AES-CCMP y el intercambio de cuatro vías (**4-Way Handshake**). Sin embargo, si un atacante captura el handshake al vuelo, puede llevarse los datos a su casa y probar miles de millones de contraseñas por segundo en su tarjeta gráfica (**Ataque de Diccionario Offline**). 3. **WPA3 (2018)**: El estándar moderno obligatorio. Reemplaza el apretón de manos tradicional con el protocolo **SAE** (Simultaneous Authentication of Equals o Dragonfly Key Exchange), haciendo matemáticamente imposible descifrar la clave mediante ataques offline, e incorpora cifrado individual para cada usuario en redes abiertas.

¿Por Qué WPA3 es un Salto Criptográfico Revolucionario?
Ventajas y Beneficios:
  • ✓Inmunidad a Ataques de Diccionario Offline: Un atacante solo puede adivinar contraseñas interactuando en vivo con el router una por una, lo que activa el bloqueo tras pocos intentos.
  • ✓Secreto Perfecto hacia Adelante (Forward Secrecy): Aunque alguien descubra la contraseña del router mañana, no puede descifrar el tráfico que capturó y grabó la semana pasada.
  • ✓Cifrado Inalámbrico Oportunista (OWE): En redes Wi-Fi públicas de cafeterías y aeropuertos sin contraseña, el tráfico de cada usuario viaja cifrado individualmente para evitar que otros clientes espíen sus datos.
Problemas que resuelve:
  • •Evita que vecinos o atacantes descifren la clave Wi-Fi capturando paquetes y usando herramientas como Aircrack-ng o Hashcat.
  • •Neutraliza los ataques de desautenticación forzada (Deauth Attacks) gracias a la obligatoriedad de tramas de administración protegidas (PMF).
  • •Ofrece un modo empresarial de 192 bits para infraestructuras militares y bancarias de máxima confidencialidad.
La Sala de Convivencia con Idiomas Cifrados Secretos

Imagina una cafetería pública donde todo el mundo habla a los gritos en la misma sala: - **Con WEP/WPA2**: Para hablar con el camarero, tú y él usan un diccionario de clave compartida acordado previamente. Pero si un espía graba con un micrófono los primeros cuatro 'holas' que intercambiaste con el camarero (el Handshake), el espía se va a su casa y usa una computadora para probar millones de palabras del diccionario hasta dar con la tuya. - **Con WPA3 (SAE)**: Tú y el camarero juegan un acertijo matemático secreto basado en curvas elípticas directamente en la mesa. Las palabras que gritan en la sala no revelan ninguna pista sobre la contraseña real. Si el espía graba toda la conversación, matemáticamente no le sirve de nada para adivinar la clave en su computadora.

Conexión con la Tecnología:El protocolo SAE (Simultaneous Authentication of Equals) deriva una clave efímera para la sesión usando intercambio de claves Diffie-Hellman sobre curvas elípticas. La contraseña compartida nunca se expone en el aire ni permite validar hashes offline.

Explicación Paso a Paso del Tema

1

Cómo Funciona la Captura del Handshake en WPA2

En WPA2, el cliente y el Access Point intercambian 4 paquetes para demostrar que ambos conocen la clave secreta (Pre-Shared Key - PSK) sin enviarla directamente.

Los atacantes envían tramas de desautenticación falsas para forzar a una laptop a desconectarse y reconectarse, capturando ese intercambio de 4 vías para atacarlo con fuerza bruta.

Consejo Profesional:

Si tu router solo soporta WPA2, tu única defensa real contra Hashcat es tener una contraseña aleatoria de al menos 16 a 20 caracteres alfanuméricos con símbolos.

2

Verificar el Modo de Seguridad Wi-Fi en tu Terminal

Puedes auditar el protocolo de seguridad de la red Wi-Fi a la que estás conectado actualmente desde la línea de comandos.

En Linux se utiliza `nmcli` o `iwconfig`, y en Windows `netsh wlan show interfaces`.

Comando de Terminal / Código
nmcli -f SSID,BSSID,SECURITY,SIGNAL dev wifi
Desglose de Parámetros:
Parámetro / FlagTipo / RolSignificado y Uso
SECURITYCampoMuestra si la red utiliza WPA2, WPA3, OWE o WEP inseguro.
Error Común a Evitar:

Configurar el router en modo 'WPA2/WPA3 Mixto' creyendo que estás 100% seguro: muchos atacantes usan técnicas de downgrade para forzar a los clientes a negociar en WPA2 vulnerable.

3

Activar Tramas de Administración Protegidas (PMF)

En la configuración de tu punto de acceso o router, busca y activa la opción **Protected Management Frames (PMF / 802.11w)** en modo obligatorio.

PMF encripta las tramas de control y desconexión, impidiendo que un atacante cercano te expulse de la red Wi-Fi mediante ataques de Deauth.

Consejo Profesional:

WPA3 exige PMF de forma obligatoria por estándar, por lo que las redes puras WPA3 son totalmente inmunes a las desconexiones forzadas por radio.

Casos Prácticos Reales en Producción

Situaciones de ingeniería reales sin mención de presupuestos ficticios.

1El Ataque KRACK a Redes WPA2 Corporativas

Escenario Real:

En 2017, el investigador Mathy Vanhoef descubrió la vulnerabilidad KRACK (Key Reinstallation Attack), que aprovechaba una falla en el paso 3 del 4-way handshake de WPA2 para forzar al cliente a reutilizar una clave ya usada.

Solución de Ingeniería Aplicada:

La industria lanzó parches de firmware de emergencia para sistemas operativos y routers, acelerando el desarrollo y adopción definitiva de WPA3 por parte de la Wi-Fi Alliance.

Fichas Nemotécnicas de Conceptos Clave

Glosario rápido para recordar los términos fundamentales de la lección.

WPA3

Tercera generación del estándar de seguridad inalámbrica Wi-Fi que reemplaza las vulnerabilidades históricas de WPA2 por criptografía SAE.

SAE (Simultaneous Authentication of Equals)

Protocolo de intercambio de claves basado en Dragonfly que impide los ataques de diccionario offline en redes Wi-Fi.

PMF (Protected Management Frames)

Estándar IEEE 802.11w que cifra y autentica las tramas de gestión para impedir que un atacante desconecte a los usuarios de la red.

Autoevaluación Rápida3 preguntas

Seguridad en Redes Wi-Fi: De WEP y WPA2 a WPA3 y SAE

Selecciona una opción para autoevaluarte al instante. La respuesta se califica de inmediato.

Aciertos: 0 / 3
1

¿Por qué el protocolo WPA3 es inmune a los ataques de diccionario offline que afectan a WPA2?

2

¿Qué es el '4-Way Handshake' en una red WPA2?

3

¿Para qué sirve el estándar de Tramas de Administración Protegidas (PMF / 802.11w)?

Preguntas Frecuentes (FAQ)

¿Puedo usar WPA3 en cualquier dispositivo?

Para usar WPA3, tanto tu router o punto de acceso como tu dispositivo cliente (teléfono, laptop) deben ser compatibles con WPA3 a nivel de hardware y sistema operativo. Prácticamente todos los dispositivos fabricados a partir de 2020 (Windows 10/11, macOS, iOS, Android) soportan WPA3 de forma nativa.

¿Ocultar el nombre de la red Wi-Fi (ocultar el SSID) mejora la seguridad?

No. Ocultar el SSID es 'seguridad por oscuridad' totalmente inútil: las computadoras siguen anunciando el nombre al buscarlo y cualquier escáner gratuito revela el SSID oculto en segundos. Además, obliga a tus dispositivos a buscar activamente la red todo el tiempo, gastando más batería.

Temas relacionados:#Redes#Wi-Fi#Seguridad#Criptografía#Telecomunicaciones