🌙 LATE NIGHT MODE ACTIVATED — THE CLOWN IS WATCHING 🌙

Riesgos del WiFi público
(versión honesta).

Menos catastrófico de lo que sugiere el marketing VPN, pero aún un entorno significativamente hostil. Aquí va lo que de verdad es turbio en 2026 y qué hace un VPN al respecto.

⚡ Baño de realidad

"Te roban todos los datos en WiFi público" — eso era verdad en 2010, cuando la mayoría del tráfico era HTTP sin cifrar. Hoy ~95% del tráfico web es HTTPS, y los ataques catastróficos de sniffing de paquetes (¿alguien dijo Firesheep?) mayormente no funcionan. Pero "el WiFi público ya es seguro" también está mal. Los riesgos que quedan son reales, solo que distintos de los que esperarías.

Qué solía ser peligroso

A finales de los 2000 y principios de los 2010, el ataque canónico de WiFi público era simple: captura de paquetes abierta (Wireshark o una herramienta estilo Firesheep) en la red de una cafetería, y leer todo lo que no fuera HTTPS. La mayoría de webs de entonces usaban HTTPS solo para las páginas de login y mandaban todo lo demás en texto plano — incluidas las cookies de sesión. Un atacante podía agarrar una cookie de sesión de Facebook de alguien en el mismo WiFi y suplantarlo en minutos.

Este ataque efectivamente ya no funciona en la web moderna. La migración a HTTPS (impulsada por Let's Encrypt, los avisos de los navegadores sobre HTTP, y el boost de ranking SEO que Google dio a los sitios HTTPS) estaba mayormente completa para 2018. El email, la banca, las redes sociales, y casi todos los sitios grandes son solo-HTTPS.

Qué es de verdad peligroso ahora

1. Exposición de metadatos (SNI + DNS + IP)

Incluso con HTTPS, tu tráfico filtra metadatos en texto plano:

  • SNI: el handshake TLS incluye el hostname al que te conectas. Un atacante en el WiFi puede ver "te conectaste a bankofamerica.com" aunque no pueda ver el contenido de la página.
  • Consultas DNS: si usas el resolver DNS del WiFi (por defecto), cada dominio que consultas es visible en texto plano para quien corra ese resolver.
  • IPs de destino: visibles en las cabeceras de paquete. Menos preciso que el SNI pero igual indicativo.

Resultado: un observador aprende qué sitios visitas, cuándo, y cuántos datos fluyen. No aprende qué haces en esos sitios — pero el metadato solo a menudo basta.

2. Puntos de acceso gemelos malvados

Un atacante crea un AP falso con el mismo SSID que el legítimo (ej., "Starbucks_Free" o "HotelWiFi") y espera a que los dispositivos se conecten solos. Los dispositivos en general prefieren señales más fuertes, así que un atacante físicamente cerca del objetivo puede ganar la carrera.

Una vez en el AP falso, el atacante controla:

  • Las respuestas DNS (puede redirigirte a sitios de phishing).
  • El portal cautivo (puede presentar páginas de login falsas para cosechar credenciales).
  • El tráfico en texto plano (cualquier conexión no-HTTPS).
  • Intentos de SSL stripping (forzando downgrades a HTTP en sitios que no fuerzan HSTS).

Los ataques de gemelo malvado son más comunes en aeropuertos, hoteles y congresos que en cafeterías al azar, pero no son raros.

3. Manipulación de portal cautivo

La página de "clic para aceptar términos" del WiFi de hotel funciona interceptando el tráfico HTTP y redirigiéndolo a la página de login. La tecnología es benigna per se, pero depende de que el HTTP en texto plano sea interceptable.

Un operador malicioso puede:

  • Inyectar JavaScript o ads en la página del portal cautivo (algunos hoteles e ISPs lo han hecho comercialmente).
  • Presentar una página de login falsa que cosecha credenciales.
  • Usar el redirect del portal cautivo para hacer fingerprint de tu dispositivo.

No puedes evitar el portal cautivo — lo necesitas para tener internet — pero la exposición de seguridad se limita a la interacción con el portal.

4. SSL stripping (mayormente mitigado)

El SSL stripping intenta hacer downgrade de tu conexión HTTPS a HTTP interceptando el redirect inicial. Los navegadores modernos y HSTS (HTTP Strict Transport Security) protegen contra esto para la mayoría de sitios grandes. Pero los sitios sin HSTS, o las conexiones de primera visita a sitios nuevos, aún pueden ser strippeados.

5. Descubrimiento de red y ataques laterales

Una vez en una red WiFi, tu dispositivo puede ser detectable para otros dispositivos de esa red — según la configuración del AP. Si el aislamiento de cliente no está activado, otros dispositivos pueden:

  • Escanear puertos abiertos en tu dispositivo.
  • Intentar explotar vulnerabilidades conocidas.
  • Sondear servicios compartidos (impresoras de red, compartición de archivos, AirDrop, etc.).

Los defaults de los SO modernos hacen que la mayoría de estos ataques fallen (sin shares de archivos abiertos, los firewalls bloquean puertos por defecto), pero los dispositivos con firmware viejo o configuraciones raras son más vulnerables.

Qué hace un VPN con todo esto

AmenazaHTTPS soloHTTPS + VPN
Sniffing en texto planoProtegidoProtegido
Metadatos SNI / DNS / IPSe fugaCifrado en el túnel
AP gemelo malvadoParcial (HTTPS avisa por el cert)El túnel sale en el VPN, no en el AP local
SSL strippingMayormente protegido (HSTS)Da igual — el túnel es el cert
Abuso de portal cautivoVulnerableEl VPN no se activa hasta pasar el portal — ojo
Ataques laterales de redVulnerableEl VPN no ayuda (lo hace el firewall del dispositivo)

En resumen: un VPN es protección significativa en WiFi público para la capa de metadatos y contra ataques de AP fraudulento. No es magia. No reemplaza los firewalls del dispositivo, las actualizaciones del SO, ni el comportamiento sensato (no metas contraseñas antes de que el VPN esté conectado).

Guía práctica

  1. Conéctate al WiFi.
  2. Pasa el portal cautivo si lo hay.
  3. Inmediatamente conecta tu VPN antes de abrir cualquier otra cosa.
  4. Activa el kill switch para que el tráfico se bloquee si el VPN se cae.
  5. Verifica con nuestro chequeo de IP que el túnel está activo.
  6. Evita loguearte en nada sensible en la breve ventana antes de que el VPN esté conectado (mayormente durante la fase del portal cautivo).

Para instrucciones paso a paso específicas de ClownVPN, mira nuestra guía práctica de WiFi público.

Lectura relacionada

🎪 Preguntas frecuentes

¿El WiFi público es de verdad peligroso en 2026?
Menos peligroso que hace una década, pero no seguro. HTTPS cubre ahora ~95% del tráfico web, lo que significa que el sniffing casual de paquetes (el clásico ataque 'Firesheep' de 2010) no funciona como antes. Los riesgos que quedan son mayormente exposición de metadatos, manipulación de portales cautivos, y ataques dirigidos como los APs gemelos malvados. La frase de marketing 'todos tus datos están expuestos en WiFi público' está desfasada; el punto de fondo de que el WiFi público es un entorno hostil sigue siendo válido.
¿Qué es un ataque de 'gemelo malvado'?
Un atacante monta un punto de acceso WiFi falso con el mismo nombre (SSID) que el legítimo — por ejemplo, 'Starbucks_WiFi' — y engaña a los dispositivos para que se conecten a él. Una vez conectado, el atacante puede interceptar tráfico, hacer spoofing de DNS, intentar SSL stripping, o cosechar credenciales con portales de login falsos. El ataque es real pero requiere esfuerzo; es más común en aeropuertos, hoteles y congresos que en cafeterías al azar.
¿HTTPS hace innecesario un VPN en WiFi público?
No del todo. HTTPS cifra el contenido y la ruta de la URL pero filtra el hostname de destino (vía SNI en TLS) y la IP de destino. Así que en un WiFi hostil, un atacante aún puede ver qué sitios visitas, aunque no pueda ver qué haces en ellos. También puede hacer análisis de timing para inferir actividades. Un VPN cierra la fuga de metadatos. HTTPS + VPN es significativamente más privado que HTTPS solo en redes no confiables.
¿Debería usar datos móviles en lugar de WiFi público?
El celular es en general de menor riesgo que el WiFi abierto porque la capa de cifrado entre tu dispositivo y la operadora es más difícil de comprometer que el WiFi. El trade-off es que los datos móviles tienen sus propios problemas de privacidad (tracking de la operadora, registro de ubicación por torre, vulnerabilidades SS7 para SMS). Si tienes celular ilimitado y la elección es 'WiFi turbio de hotel vs LTE', usa LTE. Añade un VPN si quieres tanto confidencialidad como privacidad de metadatos.
¿Los portales cautivos son un riesgo de seguridad?
Sí, modestamente. Los portales cautivos (la página de 'Haz clic para aceptar términos' del WiFi de hotel/cafetería) interceptan el tráfico HTTP para redirigirte a la página de login. A menudo corren en infraestructura legítima pero la misma tecnología puede abusarse — un operador malicioso podría redirigir a una página de login falsa que cosecha credenciales, o inyectar scripts. Una vez pasado el portal cautivo, la red se comporta normal. Un VPN no te ayuda a pasar el portal (necesitas HTTP en texto plano para autenticar), pero se activa justo después.

🎪 Kit de supervivencia WiFi

Gratis, rápido, funciona en 30 segundos. Úsalo antes del portal cautivo.

🤖 Descargar la app gratis