Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 072

Suplantación ARP

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Suplantación ARP?

Suplantación ARPAtaque en la red local que envía mensajes ARP falsificados para asociar la MAC del atacante con la IP de otro host y desviar el tráfico.


La suplantación ARP —también llamada envenenamiento ARP— aprovecha una decisión de diseño presente en ARP desde la RFC 826 (1982): el protocolo no tiene estado ni autenticación, por lo que cualquier host confía en una respuesta ARP no solicitada («gratuita») y sobrescribe su caché. El atacante falsifica una respuesta afirmando poseer una IP objetivo —normalmente la puerta de enlace— y la víctima actualiza su tabla ARP sin avisar. Para un MITM completo, el atacante envenena ambos sentidos (víctima→gateway y gateway→víctima) y activa el reenvío IP, de modo que el tráfico pasa por él de forma transparente mientras ambos extremos ven conectividad normal.

Ya en la ruta, puede esnifar texto en claro, secuestrar sesiones con cookies robadas, ejecutar SSL stripping (sslstrip de Moxie Marlinspike, 2009) para degradar HTTPS, manipular respuestas o descartar paquetes de forma selectiva. Es la primitiva clásica de LAN automatizada por arpspoof (dsniff), Ettercap, Bettercap y el histórico Cain & Abel. IPv6 sufre una debilidad análoga en Neighbor Discovery (spoofing de NDP).

Defensas: Dynamic ARP Inspection (DAI) valida los paquetes ARP contra la tabla de DHCP snooping y descarta los que no coinciden; las entradas ARP estáticas fijan hosts críticos; arpwatch alerta de cambios MAC/IP; port security y 802.1X limitan dispositivos no autorizados; y el cifrado de extremo a extremo con HSTS inutiliza el tráfico interceptado.

flowchart LR
  A[Atacante] -->|"ARP gratuito: yo soy el gateway"| V[Víctima]
  A -->|"ARP gratuito: yo soy la víctima"| G[Gateway/Router]
  V -->|tráfico a Internet| A
  A -->|reenviado| G
  G -->|respuesta| A
  A -->|reenviado| V
  A -.->|esnifar / SSL strip / modificar| A

Ejemplos

  1. 01

    Atacante en Wi-Fi corporativa que enruta el tráfico de los portátiles a través de su equipo para capturar credenciales.

  2. 02

    Uso de Ettercap o arpspoof para realizar un ataque MITM sobre un protocolo sin cifrar.

Preguntas frecuentes

¿Qué es Suplantación ARP?

Ataque en la red local que envía mensajes ARP falsificados para asociar la MAC del atacante con la IP de otro host y desviar el tráfico. Pertenece a la categoría de Ataques y amenazas en ciberseguridad.

¿Qué significa Suplantación ARP?

Ataque en la red local que envía mensajes ARP falsificados para asociar la MAC del atacante con la IP de otro host y desviar el tráfico.

¿Cómo defenderse de Suplantación ARP?

Las defensas contra Suplantación ARP combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Suplantación ARP?

Nombres alternativos comunes: Envenenamiento ARP.

Términos relacionados

Véase también