Hace más de dos décadas, configurar un enrutador doméstico implica seguir la típica rutina: elegir una banda Wi-Fi, nombrar tu red, elegir un tipo de seguridad y establecer una contraseña. Después de escribir el nombre de tu red, a menudo verás una opción al lado para ocultar el nombre de la red, a veces etiquetada como ocultar SSID o simplemente como red oculta o cerrada. Si eliges esta opción, la red que crees no aparecerá automáticamente en la lista de redes Wi-Fi disponibles en ningún smartphone, computadora o dispositivo de hogar inteligente: debes escribir el nombre exacto de la red manualmente. Solo así el dispositivo podrá encontrar esa red y conectarse a ella. A primera vista, ocultar el nombre de la red inalámbrica puede parecer una precaución inteligente: evitar que los vecinos o los transeúntes pirateen tu Wi-Fi, ya que simplemente no pueden verlo. Pero la realidad es que las cosas no funcionan así: todos tus dispositivos revelarán la red oculta y no solo en casa.
¿Cómo se conectan los dispositivos a la red Wi-Fi?
Cada punto de acceso Wi-Fi transmite un paquete corto de datos aproximadamente 10 veces por segundo para que tu smartphone o computadora pueda mostrarte una lista de nombres de redes cercanas, como JohnWiFi, TommyNet, CafeDeArts_Invitado u otras variantes creativas. Este paquete contiene (i) el nombre de la red (identificador de conjunto de servicios o SSID), (ii) un identificador único para el punto de acceso (identificador del conjunto de servicios básicos o BSSID) y (iii) detalles sobre el canal de radio que utiliza la red. Esta información ayuda a los dispositivos (i) a elegir la mejor red para conectarse y (ii) a unirse automáticamente a redes que ya conocen. Por lo tanto, ninguno de los datos en ese paquete está cifrado. Las redes ocultas también transmiten estos paquetes reveladores, solo que dejan el campo SSID en blanco. Este método para encontrar redes se denomina pasivo porque un cliente Wi-Fi, por ejemplo tu smartphone, solo necesita interceptar las ondas para detectar puntos de acceso cercanos.
Además de eso, el cliente puede buscar redes Wi-Fi por su cuenta, lo que se conoce como detección activa. Tu smartphone o computadora transmite constantemente los nombres de las redes Wi-Fi que conoce y a las que le gustaría conectarse. Si una de esas redes está cerca, el punto de acceso responde y se establece la conexión.
La detección activa a veces puede ayudar a ahorrar batería en el smartphone y es indispensable cuando trabajas con redes ocultas. Detectar una red oculta y conectarse a ella se convierte en un proceso de dos pasos. Primero, el smartphone “escucha” que hay un punto de acceso Wi-Fi cercano con un nombre de red oculto. Luego intenta comunicarse con esa red transmitiendo los nombres (SSID) que ya conoce, ya sea redes ocultas a las que se conectó anteriormente o el nombre que el usuario escribió cuando se conectó por primera vez a una red oculta. Si el nombre coincide, el enrutador responde y se establece la conexión.
En realidad, un nombre de red oculta (SSID) no esconde tu red Wi-Fi
La lista regular de redes Wi-Fi disponibles en tu smartphone o computadora no mostrará redes que no transmitan un SSID público. Pero cualquier software especializado de análisis de redes Wi-Fi puede detectarlas fácilmente, solo que no mostrará sus nombres. Y las redes ocultas siguen siendo fáciles de identificar y distinguir gracias al BSSID único de cada enrutador.
Por lo tanto, ocultar el nombre de una red Wi-Fi no la hace invisible de verdad y no te protegerá de los ciberdelincuentes. Vale la pena señalar que todo análisis a gran escala, como el mapeo de las ubicaciones geográficas de las redes Wi-Fi, se basa en los BSSID, no en los SSID. Además de las enormes bases de datos mantenidas por Apple y Google, también existen proyectos públicos de mapeo de puntos de acceso, como WiGLE.
Si alguien quiere ingresar a una red en una ubicación específica, un software especializado le permite averiguar su SSID con solo esperar a que uno de los clientes legítimos se conecte e interceptar la señal con la sesión de detección activa. A partir de eso puede conectarse a esa red Wi-Fi, siempre que utilice un protocolo de seguridad lo suficientemente débil.
Tus dispositivos filtran nombres de redes Wi-Fi ocultos y datos personales
El principal inconveniente de un SSID oculto es que los smartphones y las computadoras deben transmitirlo antes de poder conectarse a la red inalámbrica. Y lo hacen en todas partes, no solo cerca del punto de acceso específico en cuestión. Tan pronto como aparece una red con un nombre oculto dentro del alcance de la señal, el cliente intenta conectarse y, durante ese intento, transmite los nombres de todas las redes ocultas que conoce. Y esta transmisión no está cifrada, lo que significa que cualquier persona cercana puede captar los datos que se transmiten.
En 2021, algunos investigadores de la Universidad de Hamburgo llevaron a cabo un experimento para recopilar datos de señales de radio en una calle concurrida. En solo tres sesiones de escucha de una hora, recopilaron 252 000 solicitudes de conexiones Wi-Fi de los smartphones de transeúntes. De esas, el 23 % contenía el SSID de una red a la que el smartphone hubiera preferido conectarse.
Y ahí es donde entra en juego un factor en el que pocas personas piensan: el nombre de la red en sí. El doce por ciento de los SSID encontrados eran cadenas numéricas largas que se parecían mucho a contraseñas. Entonces, una vez que alguien conoce el SSID y el BSSID, puede buscar el BSSID en un servicio como WiGLE y encontrar la dirección real del punto de acceso. Una vez allí, un atacante puede intentar usar una cadena como el SSID y la contraseña para conectarse, con muchas posibilidades de éxito. La muestra de los investigadores también incluyó 106 SSID que contenían un nombre o apellido, 92 SSID que apuntaban a una dirección particular y tres que revelaban una dirección de correo electrónico.
Dado todo esto, no sorprende que Apple y Asus desaconsejen el uso de la función de SSID oculto.
Otras desventajas de ocultar tu red Wi-Fi
Más allá de los problemas de filtraciones de datos, la tecnología de los SSID ocultos (un vestigio de las primeras versiones de Wi-Fi) también afecta al rendimiento de las versiones modernas del protocolo de radio. En la banda de 6 GHz, la búsqueda de una red Wi-Fi oculta a través de 59 canales posibles se vuelve ruidosa y consume mucha energía: el cliente tiene que analizar todas las opciones y enviar muchas solicitudes. Como resultado, el rendimiento disminuye para todas las redes Wi-Fi cercanas en la banda de 6 GHz, y el propio cliente consume energía de la batería al enviar todas esas solicitudes.
Asus también señala que los dispositivos Windows tienden a conectarse primero a las redes visibles, incluso si hay una red disponible y marcada como preferida con un SSID oculto.
¿Cuándo tiene sentido ocultar el SSID?
No hay muchas situaciones en las que ocultar el nombre de tu red sea útil de verdad. Por ejemplo, si un enrutador está destinado a un pequeño grupo de personas pero se instala en un lugar muy concurrido, un SSID oculto puede reducir la cantidad de intentos de conexión y aliviar la carga en el enrutador. Pero ten en cuenta que esto aumenta el rendimiento, no la seguridad, y apenas un poco.
Otro caso similar es una red Wi-Fi técnica para una cantidad limitada de dispositivos fijos, como una red de cámaras de seguridad o dispositivos domésticos inteligentes. Estos dispositivos siempre permanecen en el mismo lugar, por lo que cada vez que intentan conectarse a su red Wi-Fi asignada, la encuentran de inmediato y no se filtran datos (a menos que un atacante esté interceptando la señal de radio cerca del enrutador). Al mismo tiempo, es menos probable que las personas externas intenten conectarse a esta red.
¿Cómo puedes hacer que tu red Wi-Fi sea más segura?
Para proteger tu red Wi-Fi de los hackers inalámbricos, no ocultes el SSID. En su lugar, usa el moderno protocolo de seguridad WPA3 junto con una contraseña larga. Los atacantes pueden interceptar datos por aire y luego intentar descifrar la contraseña por la fuerza, por lo que una contraseña de Wi-Fi segura debe tener al menos 20 caracteres de largo. La forma más fácil de generar y almacenar contraseñas tan largas y difíciles de descifrar es con un administrador de contraseñas que se sincroniza entre tus dispositivos. De esa manera, siempre estarán a mano, sin importar qué dispositivo estés usando.
Si algunos de tus dispositivos más antiguos no son compatibles con WPA3, puedes usar WPA2 y activar los marcos de gestión protegidos (PMF), que protegen contra muchos tipos de ataques a las redes Wi-Fi.
También debes asegurarte de que la Configuración de red Wi-Fi protegida (WPS) esté desactivada, ya que básicamente reemplaza tu contraseña con un código PIN fácil de adivinar.
Para detectar rápidamente dispositivos desconocidos conectados a tu red Wi-Fi, usa el Smart Home Monitor en Kaspersky Premium.
En cuanto al nombre de la red, en lugar de ocultarlo, elige uno que no revele tu nombre, dirección o cualquier otro dato personal. También vale la pena evitar nombres de red predeterminados como ISPName-XXXX o dlink, pero por una razón diferente: los nombres genéricos como estos pueden confundirte tanto a ti como a tus invitados. Si no quieres que tu punto de acceso aparezca en los mapas de geolocalización de Wi-Fi de Apple, Google y otros proveedores, puedes agregar el sufijo _nomap al final del nombre de la red, pero no hay garantía de que realmente funcione.
Además de proteger tu red Wi-Fi, asegúrate de que tu enrutador esté configurado de forma segura en general. Para empezar, eso implica darle una contraseña de administrador larga y única, y mantenerlo actualizado con el firmware más reciente del fabricante. Y si tienes un poco más de tiempo, incluso podrías mejorar el rendimiento de tu Wi-Fi.
¿Cómo se piratean las redes Wi-Fi y cómo protegerlas?