{"id":5150,"date":"2021-04-22T07:00:20","date_gmt":"2021-04-22T07:00:20","guid":{"rendered":"https:\/\/www.redeszone.net\/?post_type=reportajes&amp;p=402456"},"modified":"2021-04-22T07:00:20","modified_gmt":"2021-04-22T07:00:20","slug":"ataques-de-ssl-stripping-como-evitarlos","status":"publish","type":"post","link":"http:\/\/cordobadirecto.com\/index.php\/2021\/04\/22\/ataques-de-ssl-stripping-como-evitarlos\/","title":{"rendered":"Ataques de SSL Stripping. \u00bfC\u00f3mo evitarlos?"},"content":{"rendered":"<h2>\u00bfQu\u00e9 es el SSL Stripping?<\/h2>\n<p>Cuando navegamos por Internet, podemos hacerlo con el protocolo HTTP, donde toda la informaci\u00f3n se env\u00eda y recibe en texto claro, por lo que es muy peligroso utilizarlo porque un ciberatacante podr\u00eda ponerme en el medio de la comunicaci\u00f3n para leer toda la informaci\u00f3n e incluso modificarla al vuelo, con el objetivo de perjudicarnos. Con el lanzamiento del protocolo HTTPS, el cual funciona sobre el protocolo TLS que nos proporciona confidencialidad, autenticaci\u00f3n, integridad y no repudio, esto ya es m\u00e1s complicado, porque todo el tr\u00e1fico va cifrado punto a punto, desde el navegador web hasta el servidor web, adem\u00e1s, toda la comunicaci\u00f3n se autentica gracias al certificado SSL\/TLS del servidor web.<\/p>\n<p>El SSL Strip es un tipo de ciberataque que trata de hacerse con los datos de un usuario cuando accede a una direcci\u00f3n web protegida mediante un certificado SSL\/TLS, es decir, cuando estamos utilizando el protocolo de la capa de aplicaci\u00f3n HTTPS. Para hacerlo, esta t\u00e9cnica utiliza un <strong><a href=\"https:\/\/www.redeszone.net\/tutoriales\/seguridad\/ataques-man-in-the-middle-evitar\/\">ataque de intermediario<\/a><\/strong>, o tambi\u00e9n conocido como \u00abMan in the Middle\u00bb, donde se intercepta la informaci\u00f3n enviada por el usuario antes de que pase a quedar encriptada gracias al protocolo HTTPS del servidor web. Esto le permite hacerse con datos privados cr\u00edticos, normalmente credenciales de acceso o informaci\u00f3n bancaria.<\/p>\n<p><img src=\"http:\/\/cordobadirecto.com\/wp-content\/uploads\/2021\/04\/ataques-de-ssl-stripping-como-evitarlos.jpg\" loading=\"lazy\" class=\"aligncenter size-full wp-image-402465\" alt width=\"1200\" height=\"507\"><\/p>\n<h2>\u00bfC\u00f3mo funciona el SSL Strip?<\/h2>\n<p>Los ataques de SSL Stripping suelen producirse mediante un ataque de nombre en el medio (Man in the Middle) donde un ciberdelincuente se hace pasar por una red leg\u00edtima, por ejemplo, creando un hotspot o punto de acceso WiFi falso en una cafeter\u00eda o una biblioteca. Mediante este tipo de ataque, el ciberdelincuente es capaz de interceptar los datos enviados por los usuarios en determinados navegadores y sitios web antes de que el protocolo SSL\/TLS de la comunicaci\u00f3n HTTPS los encripte, sin que ni la web ni el usuario detecten ninguna anomal\u00eda o aviso a trav\u00e9s del navegador web.<\/p>\n<p>Este mismo ataque se podr\u00eda realizar si nos conectamos a cualquier red, no es necesario que el ciberdelincuente cree el punto de acceso falso, porque puede ejecutar un ataque ARP Spoofing para \u00abenga\u00f1ar\u00bb a la v\u00edctima y hacerla creer que el ciberatacante es el router o puerta de enlace predeterminada, de esta forma, todo el tr\u00e1fico tambi\u00e9n pasar\u00e1 por el equipo del atacante para poder leer e incluso modificar toda la informaci\u00f3n.<\/p>\n<h2>Puntos d\u00e9biles en webs desprotegidas<\/h2>\n<p>El SSL Strip es un tipo de ataque que funciona en todos sitios webs que no han activado el protocolo HSTS, y si en el navegador no tenemos instalada la cookie de HSTS. Este protocolo obliga a que todas las comunicaciones siempre funcionen sobre HTTPS, porque al realizar este ataque, en el navegador web del usuario ver\u00e1 que no se est\u00e1 comunicando con la web a trav\u00e9s de HTTPS, sino a trav\u00e9s de HTTP. De esta manera, un ciberdelincuente puede recibir datos sin encriptar de un usuario que navegue por alguna de las p\u00e1ginas de la web y poder apropiarse de los datos del usuario.<\/p>\n<h2>\u00bfC\u00f3mo evitar los ataques de SSL Strip?<\/h2>\n<p>Existen diversas formas de evitar este tipo de ataques, y var\u00edan en funci\u00f3n de si est\u00e1s visitando una web o si gestionas una.<\/p>\n<h3>Si est\u00e1s visitando una web<\/h3>\n<p>A la hora de proteger tu dispositivo frente a ataques de hombre en el medio como el SSL Strip, tu opci\u00f3n m\u00e1s segura pasa por utilizar una <a href=\"https:\/\/nordvpn.com\/es\/what-is-a-vpn\/\" target=\"_blank\" rel=\"noopener noreferrer\">VPN que es<\/a> una herramienta con la que vas a poder encriptar tu conexi\u00f3n de extremo a extremo, desde antes incluso de acceder a cualquier web. Esto impedir\u00e1 que cualquier ciberdelincuente reciba datos tuyos sin encriptar, incluso si te conectas a trav\u00e9s de una conexi\u00f3n no segura o de su propio hotspot.<\/p>\n<p><img src=\"http:\/\/cordobadirecto.com\/wp-content\/uploads\/2021\/04\/ataques-de-ssl-stripping-como-evitarlos-1.jpg\" loading=\"lazy\" class=\"aligncenter size-full wp-image-387970\" alt=\"Privacidad de la VPN\" width=\"1200\" height=\"664\"><\/p>\n<h3>Si gestionas una web<\/h3>\n<p>Si est\u00e1s a cargo de una p\u00e1gina web, es importante que la securices correctamente, de manera que cuente con un <a href=\"https:\/\/www.verisign.com\/es_LA\/website-presence\/online\/ssl-certificates\/index.xhtml\" target=\"_blank\" rel=\"noopener noreferrer\">certificado SSL<\/a> que abarque la totalidad del sitio, y no solo su p\u00e1gina de acceso. De esta manera, impedir\u00e1s que haya enlaces sin encriptar en algunas de las p\u00e1ginas de tu web, ya que este tipo de enlaces, aunque redirijan al usuario hacia tu p\u00e1gina de inicio segura con SSL, constituyen un punto d\u00e9bil que los ciberdelincuentes aprovechan para lanzar sus ataques de SSL Stripping. Adem\u00e1s, tambi\u00e9n ser\u00eda totalmente necesario que configures el servidor web correctamente para tener el protocolo HSTS activado, de esta forma, se evitar\u00e1 el SSL Strip cuando el usuario se haya metido previamente en la web, porque a partir de ese momento, ser\u00e1 obligatorio que el navegador web detecte que la conexi\u00f3n es HTTPS y que el certificado SSL sea v\u00e1lido.<\/p>\n<h3>Un impulso en tu posicionamiento SEO<\/h3>\n<p>Habilitar una protecci\u00f3n SSL en todas tus p\u00e1ginas no solo tiene un efecto positivo en la seguridad de tu web y sus usuarios, sino que adem\u00e1s te permitir\u00e1 posicionar tu web m\u00e1s alto en las b\u00fasquedas de Google. Desde 2014, Google contabiliza en sus algoritmos la seguridad SSL para favorecer en sus b\u00fasquedas a las webs que cuentan con una encriptaci\u00f3n robusta.<\/p>\n<h3>Evita las redes poco seguras<\/h3>\n<p>Recuerda, adem\u00e1s, que es importante evitar las redes Wi-Fi poco seguras como las de las cafeter\u00edas o las bibliotecas, porque son espacios donde resulta mucho m\u00e1s sencillo realizar ataques de intermediario como el SSL Stripping. Si te encuentras de viaje o lejos de la oficina, intenta utilizar tus datos m\u00f3viles para conectarte, y refuerza tu seguridad navegando siempre desde la encriptaci\u00f3n de tu servicio de VPN.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00bfQu\u00e9 es el SSL Stripping? Cuando navegamos por Internet, podemos hacerlo con el protocolo HTTP, donde toda la informaci\u00f3n se env\u00eda y recibe en texto claro, por lo que es muy peligroso utilizarlo porque un ciberatacante podr\u00eda ponerme en el medio de la comunicaci\u00f3n para leer toda la informaci\u00f3n e incluso modificarla al vuelo, con [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":5151,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[42],"tags":[],"_links":{"self":[{"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/posts\/5150"}],"collection":[{"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/comments?post=5150"}],"version-history":[{"count":0,"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/posts\/5150\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/media\/5151"}],"wp:attachment":[{"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/media?parent=5150"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/categories?post=5150"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/tags?post=5150"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}