La realidad y la ficción sobre los nombres de redes Wi-Fi ocultos

Ocultar el nombre de tu red Wi-Fi puede parecer una medida de seguridad inteligente, pero en la práctica hace más daño que bien. Echemos un vistazo a cómo funciona, qué efectos secundarios puede tener y cómo proteger correctamente la red Wi-Fi de tu hogar.

¿Cómo puede el nombre de una red Wi-Fi oculta revelar tus datos a extraños?

Durante más de dos décadas, configurar un router doméstico ha significado seguir la misma rutina de siempre: escoger una banda de Wi-Fi, asignar un nombre a tu red, escoger un tipo de seguridad y establecer una contraseña. Después de escribir el nombre de la red, a menudo ves una opción al lado para ocultar el nombre de la red, a veces etiquetada como ocultar SSID o simplemente como red oculta o cerrada. Si escoges esta opción, la red que crees no aparecerá automáticamente en la lista de redes Wi-Fi disponibles en ningún teléfono inteligente, ordenador o dispositivo doméstico inteligente: debes escribir el nombre exacto de la red manualmente. Solo así el dispositivo podrá encontrar esa red y conectarse a ella.

A primera vista, ocultar el nombre de tu red inalámbrica puede parecer una precaución inteligente: evita que los vecinos o transeúntes pirateen tu Wi-Fi, ya que simplemente no pueden verlo. Pero la realidad es que las cosas no funcionan así: todos tus dispositivos revelarán la red oculta y no solo en casa.

¿Cómo se conectan los dispositivos a la red Wi-Fi?

Cada punto de acceso Wi-Fi emite un paquete corto de datos aproximadamente 10 veces por segundo para que tu teléfono inteligente u ordenador pueda mostrarte una lista de nombres de redes cercanas, como JohnWiFi, TommyNet, CafeDeArts_Invitado u otras variantes creativas. Este paquete contiene (i) el nombre de la red (identificador de conjunto de servicios o SSID), (ii) un identificador único para el punto de acceso (identificador del conjunto de servicios básicos o BSSID) y (iii) detalles sobre el canal de radio que utiliza la red. Esta información ayuda a los dispositivos (i) a escoger la mejor red para conectarse y (ii) unirse automáticamente a las redes que ya conocen. Por lo tanto, ninguno de los datos en ese paquete está cifrado. Las redes ocultas también transmiten estos paquetes reveladores, solo que dejan el campo SSID en blanco. Este método para encontrar redes se denomina pasivo porque un cliente Wi-Fi, como, por ejemplo, tu teléfono inteligente, solo necesita interceptar las ondas para detectar puntos de acceso cercanos.

Además de eso, el cliente puede analizar redes Wi-Fi por su cuenta, lo que se conoce como detección activa. Tu teléfono inteligente u ordenador transmite constantemente los nombres de las redes Wi-Fi que conoce y a las que le gustaría conectarse. Si una de esas redes está cerca, el punto de acceso responde y se establece la conexión.

La detección activa a veces puede ayudar a ahorrar batería en el teléfono inteligente y es indispensable cuando trabajas con redes ocultas. Detectar una red oculta y conectarse a ella se convierte en un proceso de dos pasos. Primero, el teléfono inteligente “escucha” que hay un punto de acceso Wi-Fi cercano con un nombre de red oculto. Luego intenta comunicarse con esa red transmitiendo los nombres (SSID) que ya conoce, ya sea redes ocultas a las que se ha conectado anteriormente o el nombre que el usuario escribió cuando se conectó por primera vez a una red oculta Si el nombre coincide, el router responde y se establece la conexión.

En realidad, un nombre de red oculto (SSID) no esconde tu red Wi-Fi

La lista regular de redes Wi-Fi disponibles en tu teléfono inteligente u ordenador no mostrará redes que no transmitan un SSID público. Pero cualquier software especializado para analizar redes Wi-Fi puede detectarlas fácilmente, solo que no mostrará sus nombres. Y las redes ocultas siguen siendo fáciles de identificar y diferenciar gracias al BSSID único de cada router.

Por lo tanto, ocultar el nombre de una red Wi-Fi no la hace invisible de verdad y no te protegerá de los ciberdelincuentes. Vale la pena señalar que todo análisis a gran escala, como el mapeo de las ubicaciones geográficas de las redes Wi-Fi, se basa en los BSSID, no en los SSID. Además de las enormes bases de datos que mantienen Apple y Google, también hay proyectos de mapeo de puntos de acceso públicos, como WiGLE.

Si alguien quiere irrumpir en una red en una ubicación específica, el software especializado le permite averiguar su SSID con solo esperar a que uno de los clientes legítimos se conecte e interceptar la señal con la sesión de detección activa. A partir de eso puede conectarse a esa red Wi-Fi, siempre que utilice un protocolo de seguridad lo suficientemente débil.

Tus dispositivos filtran nombres de redes Wi-Fi ocultos y datos personales

El principal inconveniente de un SSID oculto es que los teléfonos inteligentes y los ordenadores tienen que transmitirlo antes de poder conectarse a la red inalámbrica. Y lo hacen en todas partes, no solo cerca del punto de acceso específico en cuestión. Tan pronto como cualquier red con un nombre oculto aparece dentro del alcance de la señal, el cliente intenta conectarse y durante ese intento transmite los nombres de cada red oculta que conoce. Y esta transmisión no está cifrada, lo que significa que cualquier persona cercana puede captar los datos que se transmiten.

En 2021, los investigadores de la Universidad de Hamburgo realizaron un experimento para recopilar datos de señales de radio en una calle muy transitada. En solo tres sesiones de escucha de una hora, reunieron 252 000 solicitudes de conexión Wi-Fi de los teléfonos inteligentes de transeúntes. De ellos, el 23 % contenía el SSID de una red a la que el teléfono inteligente hubiera preferido conectarse.

Y ahí es donde entra en juego un factor en el que pocas personas piensan: el nombre de la red en sí. El doce por ciento de los SSID encontrados eran cadenas numéricas largas que se parecían mucho a las contraseñas. Por lo tanto, una vez que alguien conoce el SSID y el BSSID, puede buscar el BSSID en un servicio como WiGLE y encontrar la dirección real del punto de acceso. Una vez allí, un atacante puede intentar usar una cadena como el SSID y la contraseña para conectarse, con muchas posibilidades de éxito. La muestra de los investigadores también incluyó 106 SSID que contenían un nombre o apellido, 92 SSID que apuntaban a una dirección particular y tres que revelaban una dirección de correo electrónico.

Dado todo esto, no es de extrañar que Apple y Asus recomienden no usar la función SSID oculta.

Otras desventajas de ocultar tu red Wi-Fi

Más allá de los problemas de filtraciones de datos, la tecnología de los SSID ocultos (un vestigio de las primeras versiones de Wi-Fi) también afecta al rendimiento de las versiones modernas del protocolo de radio. En la banda de 6 GHz, la búsqueda de una red Wi-Fi oculta a través de 59 canales posibles se vuelve ruidosa y consume mucha energía: el cliente tiene que analizar todas las opciones y enviar muchas solicitudes. Como resultado, el rendimiento cae para todas las redes Wi-Fi cercanas en la banda de 6 GHz, y el propio cliente consume la energía de la batería enviando todas esas solicitudes.

Asus también señala que los dispositivos Windows pueden conectarse primero a redes visibles, incluso si una red con un SSID oculto está disponible y marcada como preferida.

¿Cuándo tiene sentido ocultar el SSID?

No hay muchas situaciones en las que ocultar el nombre de tu red sea útil de verdad. Por ejemplo, si un router está destinado a un pequeño grupo de personas pero se instala en un lugar muy concurrido, un SSID oculto puede reducir la cantidad de intentos de conexión y aliviar la carga en el router. Pero ten en cuenta que esto aumenta el rendimiento, no la seguridad, y apenas un poco.

Otro caso similar es una red Wi-Fi técnica para una cantidad limitada de dispositivos fijos, como una red de cámaras de seguridad o dispositivos domésticos inteligentes. Estos dispositivos siempre permanecen en el mismo lugar, por lo que cada vez que intentan conectarse a su red Wi-Fi asignada, la encuentran de inmediato y no se filtran datos (a menos que un atacante esté interceptando la señal de radio cerca del router). Al mismo tiempo, es menos probable que personas externas intenten conectarse a esta red.

¿Cómo puedes hacer que tu red Wi-Fi sea más segura?

Para proteger tu red Wi-Fi de los piratas informáticos inalámbricos, no ocultes el SSID. En su lugar, usa el moderno protocolo de seguridad WPA3 junto con una contraseña larga. Los atacantes pueden interceptar datos por aire y luego intentar descifrar la contraseña por la fuerza, por lo que una contraseña de Wi-Fi segura debe tener al menos 20 caracteres de largo. La forma más fácil de generar y almacenar contraseñas tan largas y difíciles de descifrar es con un administrador de contraseñas que se sincroniza entre tus dispositivos. De esa manera, siempre estarán a mano, sin importar qué dispositivo estés usando.

Si algunos de tus dispositivos más antiguos no son compatibles con WPA3, puedes usar WPA2 y activar los marcos de gestión protegidos (PMF), que protegen contra muchos tipos de ataques a las redes Wi-Fi.

También debes asegurarte de que la Configuración de red Wi-Fi protegida (WPS) esté desactivada, ya que básicamente reemplaza tu contraseña con un código PIN fácil de adivinar.

Para detectar rápidamente dispositivos desconocidos conectados a tu red Wi-Fi, usa el Monitor de casa inteligente en Kaspersky Premium.

En cuanto al nombre de la red, en lugar de ocultarlo, escoge uno que no revele tu nombre, dirección o cualquier otro dato personal. También vale la pena evitar nombres de red predeterminados como ISPName-XXXX o dlink, pero por una razón diferente: los nombres genéricos como estos pueden confundirte tanto a ti como a tus invitados. Si no quieres que tu punto de acceso aparezca en los mapas de geolocalización de Wi-Fi de Apple, Google y otros proveedores, puedes añadir el sufijo _nomap al final del nombre de la red, pero no hay garantía de que realmente funcione.

Además de proteger tu red Wi-Fi, asegúrate de que tu router esté configurado de forma segura en general. Para empezar, eso implica darle una contraseña de administrador larga y única, y mantenerlo actualizado con el firmware más reciente del fabricante. Y si tienes un poco más de tiempo, incluso podrías mejorar el rendimiento de tu Wi-Fi.

¿Cómo se piratean las redes Wi-Fi y cómo protegerlas?

Consejos