Introducción al Problema#
Cuando una empresa instala WiFi, la pregunta habitual es "¿cuál es la contraseña?" y no "¿quién puede ver qué en esta red?". Esa omisión crea uno de los vectores de acceso más comunes en incidentes de seguridad en PyMEs: la red inalámbrica mal configurada.
El problema no es solo que alguien robe el acceso a internet. El problema es que, en una red sin segmentar, un dispositivo conectado puede ver y comunicarse con todos los demás dispositivos de la misma red. Eso incluye servidores, computadoras de trabajo, sistemas de punto de venta, cámaras IP y cualquier otro equipo conectado.
Un cliente en la sala de espera, un técnico de mantenimiento con acceso al WiFi de visitas, o un empleado con un dispositivo personal infectado: si están en la misma red que los servidores, son un riesgo.
Caso Real o Ejemplo Cotidiano#
Un local de venta de indumentaria con tres sucursales descubrió, durante una auditoría de seguridad de rutina, que los terminales de punto de venta (POS) donde los clientes pasan sus tarjetas de crédito estaban en la misma red WiFi que usaban los clientes mientras esperaban en los probadores.
Peor aún: esa red WiFi de clientes estaba conectada directamente a la misma VLAN que los servidores donde se procesaban las transacciones. No había separación. No había firewall interno.
El malware de captura de datos de tarjetas que encontraron en los POS había entrado por un dispositivo infectado conectado a la red de clientes semanas antes. Todos los dispositivos en la misma red podían comunicarse libremente. El malware se propagó sin obstáculos.
La empresa tuvo que notificar a cientos de clientes de una potencial brecha de datos de tarjetas y asumir los costos de la investigación forense, que superaron los $800.000 pesos.
Riesgos para la Empresa#
La red WiFi empresarial mal configurada expone múltiples flancos:
| Riesgo | Origen | Consecuencia |
|---|---|---|
| Red de clientes sin segmentar | Misma red que producción | Un dispositivo infectado del cliente llega a los servidores |
| WPA2 con contraseña débil | Protocolo vulnerable + fuerza bruta | Acceso a la red interna por vecinos o visitantes |
| Router con firmware desactualizado | Sin actualizaciones | Vulnerabilidades conocidas en el punto de acceso |
| Red de invitados sin aislamiento | Sin client isolation | Clientes entre sí se pueden atacar |
| Evil Twin / Red falsa | Atacante crea red con mismo nombre | Empleados se conectan a red del atacante creyendo que es la empresa |
Explicación Técnica Sencilla#
WPA2 vs WPA3: Pensá en el protocolo WiFi como el tipo de cerradura de tu puerta. WPA2 es como una cerradura de los años 90: funciona, pero existen herramientas modernas que pueden forzarla más fácilmente que antes (ataques KRACK, PMKID). WPA3 es la cerradura nueva con mecanismos anti-fuerza-bruta y cifrado individual por conexión. Si tu router lo soporta, activarlo es gratis.
La red de invitados y las VLANs: Una VLAN (Virtual Local Area Network) es una separación lógica dentro de la misma red física. Imaginá que en tu edificio hay dos circuitos eléctricos: uno para las oficinas y uno para el local al público. Aunque comparten el edificio, uno no puede alimentar al otro. Las VLANs hacen lo mismo con los datos: aunque todo pase por el mismo router, los dispositivos de la red de clientes no pueden ver ni comunicarse con los de la red interna.
El ataque Evil Twin: Un atacante crea una red WiFi con el mismo nombre (SSID) que la red de tu empresa. Por ejemplo, si tu red se llama "Empresa-Oficina", el atacante crea otra que también se llama "Empresa-Oficina" con señal más fuerte. Los dispositivos configurados para conectarse automáticamente se conectan a la red falsa sin que nadie lo note. Todo el tráfico pasa por el atacante: contraseñas, correos, sesiones bancarias.
Red legítima: "Empresa-Oficina" (señal: -65 dBm) → router empresa
Red Evil Twin: "Empresa-Oficina" (señal: -45 dBm) → laptop del atacante → internet
El dispositivo elige automáticamente la más fuerte.Cómo Prevenirlo#
- Separar la red de trabajo de la red de clientes/invitados — Son dos redes distintas, en VLANs distintas. La red de clientes no debe poder acceder a ningún dispositivo de la red interna. Todos los routers modernos de oficina (Mikrotik, Ubiquiti, TP-Link Business) soportan VLANs. Si el tuyo no, es hora de cambiarlo.
- Activar el aislamiento de clientes (client isolation) en la red de invitados — Esta opción impide que los dispositivos conectados a la red de invitados se comuniquen entre sí. Cada uno puede salir a internet, pero no pueden verse ni atacarse mutuamente.
- Migrar a WPA3 si el hardware lo soporta — Revisar la configuración del router y activar WPA3 o WPA2/WPA3 en modo mixto. Los dispositivos modernos (post-2019) lo soportan; los más viejos seguirán usando WPA2.
- Usar contraseñas WiFi largas y cambiarlas periódicamente — Al menos 20 caracteres para la red interna. Para la red de invitados, usar una contraseña más simple que se cambie cada mes o semana según el flujo de visitas.
- Actualizar el firmware del router regularmente — Es software que también tiene vulnerabilidades. La mayoría de los routers tienen opción de actualización automática en su panel de administración.
- Cambiar las credenciales de administración del router — Usuario y contraseña del panel de administración. Nunca dejar
admin/admino las que vienen de fábrica. - Desactivar WPS (WiFi Protected Setup) — Es una función conveniente para conectar dispositivos fácilmente, pero tiene vulnerabilidades conocidas que permiten acceder a la red sin la contraseña en minutos. Desactivarla en todos los routers.
- Configurar un SSID diferente para cada red — No llamar a la red de clientes "Empresa-Oficina-Invitados" porque da información sobre la estructura interna. Nombres como "WiFi-Visitas" o "Internet-Espera" son más neutros.
Herramientas Recomendadas#
Gratuita — Wireshark (wireshark.org): Analizador de tráfico de red de código abierto. Permite "escuchar" lo que pasa en una red inalámbrica y verificar si hay tráfico que no debería estar ahí. Herramienta de diagnóstico avanzada: útil para confirmar que la segmentación de VLANs funciona correctamente o para detectar dispositivos desconocidos en la red. Requiere conocimiento técnico básico.
Open source — pfSense (pfsense.org): Firewall y router de código abierto con capacidades empresariales. Permite gestionar VLANs, reglas de firewall entre segmentos de red, VPN y monitoreo de tráfico desde un panel centralizado. Se instala en hardware dedicado o máquina virtual. La opción más completa para redes empresariales que necesitan control total sin licencias costosas.
Open source / Gratuita para uso básico — Aircrack-ng (aircrack-ng.org): Suite de auditoría WiFi que permite testear la seguridad de la propia red (nunca de redes ajenas — es ilegal). Sirve para verificar qué tan resistente es la contraseña WiFi ante ataques de diccionario. Solo para uso en redes propias con autorización.
De pago — Ubiquiti UniFi (ui.com): Sistema de acceso WiFi empresarial con excelente relación precio-rendimiento para PyMEs. Permite gestionar múltiples access points, VLANs, redes de invitados y políticas de seguridad desde un panel centralizado. Hardware desde $80 USD, sin licencia de software mensual. Estándar de facto para instalaciones de 10-200 usuarios.
Checklist Final#
- La red de clientes/invitados está en una VLAN separada de la red interna
- Los dispositivos en la red de invitados no pueden comunicarse con la red interna
- El aislamiento de clientes (client isolation) está activado en la red de invitados
- La red interna usa WPA3 o WPA2 con contraseña de al menos 20 caracteres
- El firmware del router está actualizado
- Las credenciales de administración del router son únicas y no son las de fábrica
- WPS está desactivado en todos los access points
- Los puntos de venta (POS) y servidores están en una VLAN separada del resto
- Sabemos qué dispositivos están conectados a cada red (inventario)
- Tenemos un proceso para cambiar la contraseña de la red de invitados periódicamente
CVE / Vulnerabilidades Relacionadas#
Aunque este artículo no está ligado a un CVE específico reciente, el historial de vulnerabilidades WiFi es contundente como contexto:
KRACK (CVE-2017-13077 a CVE-2017-13088): Familia de vulnerabilidades en el protocolo WPA2 que permitían a un atacante cercano descifrar el tráfico cifrado de la red. Afectó a prácticamente todos los dispositivos WiFi del mundo. WPA3 fue diseñado específicamente para corregir estas debilidades estructurales.
FragAttacks (CVE-2020-24586 a CVE-2020-26145): Serie de vulnerabilidades en el estándar WiFi que afectaron a todos los dispositivos con WiFi fabricados desde 1997. Permitían inyectar tráfico malicioso en redes cifradas bajo ciertas condiciones. Muchos routers domésticos y de oficina nunca recibieron el parche correspondiente.
Estos precedentes refuerzan por qué migrar a WPA3 y mantener el firmware actualizado no es opcional — es mantenimiento básico de infraestructura.
Conclusión y CTA#
La red WiFi es la infraestructura más visible de una empresa y, a menudo, la más descuidada en términos de seguridad. Separar la red de clientes de la red interna es una configuración que lleva menos de una hora implementar en cualquier router de oficina moderno, no tiene costo adicional y elimina uno de los vectores de acceso más comunes.
No hace falta ser técnico para pedir esto explícitamente a quien instaló la red. Y si quien instaló la red no sabe cómo hacerlo, es momento de buscar uno que sí sepa.
¿Querés una revisión de la arquitectura de red de tu empresa? Pedí nuestro diagnóstico de infraestructura WiFi o continuá con el módulo 2: Firewalls empresariales: qué son, para qué sirven y cuál necesita tu empresa.