¿Qué es un ataque de sniffing?
El sniffing consiste en capturar el tráfico que circula por una red para leer su contenido. Una tarjeta de red en modo promiscuo recibe todos los paquetes del segmento, no solo los dirigidos a ella. Si ese tráfico viaja sin cifrar, el atacante obtiene credenciales, cookies de sesión, correos y cualquier dato que se transmita en claro.
Sniffing pasivo y sniffing activo
El pasivo se limita a escuchar y es prácticamente indetectable: funciona en redes con concentradores o wifi abierto. El activo necesita inyectar tráfico para redirigir los paquetes hacia el atacante, mediante técnicas como el envenenamiento ARP o el MAC flooding, y por eso deja rastros que un IDS puede identificar.
¿Cómo protegerse del sniffing?
El cifrado extremo a extremo es la defensa de fondo: con TLS bien configurado, capturar el tráfico deja de ser útil. A eso se suman la segmentación de red, el uso de switches con protección contra ARP spoofing y port security, VPN en redes no confiables y la inspección de dispositivos en modo promiscuo dentro del segmento.



