Deja de confiar ciegamente en tu VPN: 8 formas en que expone todo lo que haces en línea 1

Deja de confiar ciegamente en tu VPN: 8 formas en que expone todo lo que haces en línea

Índice
  1. Filtraciones DNS
    1. Tráfico DNS que no pasa a través del túnel VPN
  2. Filtración IPv6
    1. Si no es compatible con el servicio VPN, el tráfico IPv6 puede dirigirse a otro lugar
  3. Filtraciones WebRTC
    1. Los sitios web pueden desenmascarar sigilosamente tu identidad
  4. Caídas de conexión
    1. Tu sistema puede continuar enviando paquetes no protegidos
  5. Huellas dactilares del navegador
    1. Misma identidad a través de múltiples IPs
  6. Sesiones autenticadas
    1. Vincula tu nombre real a una huella dactilar
  7. Uso accidental de texto claro
    1. Enviar información privada sin un VPN correlaciona tus identidades
  8. Perfilado DNS
    1. Lo que, cuándo y con qué frecuencia visitas ciertos sitios web pintan un cuadro único

Tu VPN puede estar filtrando información vital sin que lo sepas. Descubre cómo proteger tu privacidad y evitar que tu identidad sea expuesta.

Tu VPN probablemente esté filtrando información sin que lo sepas. Desde los nombres de dominio que visitas hasta tu verdadera identidad, si utilizas una VPN por privacidad, querrás leer esto.

Muchas personas confían en las VPN por privacidad, pero la mayoría no se da cuenta de que a menudo filtran tus peticiones DNS y no te protegen de la identificación. Tu navegador está fuera del control de tu VPN y tiene una huella digital única. Cuando se cruza con tus sesiones de inicio de sesión, los rastreadores perfilan tu verdadera identidad en la web. Sin mencionar que un pequeño fragmento de JavaScript en cualquier sitio web puede desenmascarar tu verdadera dirección IP. Te explicaré cómo y qué puedes hacer al respecto.

Filtraciones DNS

Tráfico DNS que no pasa a través del túnel VPN

El Sistema de Nombres de Dominio (DNS) es lo que todos usamos en segundo plano para mapear nombres de dominio (por ejemplo, example.com) a direcciones IP. Una filtración DNS ocurre cuando tu sistema realiza peticiones DNS fuera del túnel encriptado de la VPN. Dado que el DNS suele ser no encriptado, cualquier espía de red puede perfilar tu tráfico.

Una tabla de enrutamiento determina a dónde envía tu computadora el tráfico. Las aplicaciones VPN las cambian lo mejor que pueden para empujar la mayor parte a través de la VPN. Sin embargo, deben permitir el tráfico a tu enrutador, dispositivos locales y el propio servicio VPN, lo cual suele ser una fuente de problemas. Tu sistema operativo también puede anular estas reglas.

Causas comunes de las filtraciones DNS (pero ten en cuenta que una buena aplicación VPN debería abordar estos problemas):

  • Proxy DNS del enrutador: Establecer tu servidor de nombres en tu enrutador (también conocido como puerta de enlace) puede confundir a tu sistema operativo, y puede enrutarse el tráfico DNS fuera del túnel.
  • Teredo: (Deshabilitado desde Windows 10 v1803) Puede enrutarse peticiones DNS basadas en IPv6 a través de relés de terceros si tu VPN no soporta IPv6.
  • Sin servicio DNS proporcionado por la VPN: lo que hace que tu sistema use la configuración predeterminada, que podría ser tu puerta de enlace.
  • Secuestro DNS: Algunos programas de seguridad (por ejemplo, Avast) secuestran DNS y envían el tráfico a servicios DNS personalizados, que pueden no pasar por el túnel.
  • Resolución de nombres Multi-Homed Inteligente (SMHNR): En Windows, esto envía cada protocolo de resolución de nombres (incluido DNS) a todos los resolutores configurados a través de cada interfaz de red, que incluye la VPN y las interfaces físicas (normales).

Una interfaz de red es cómo tu computadora se conecta al mundo exterior. Una interfaz física representa tu conexión real, y una virtual representa la VPN.

Antes de buscar soluciones, prueba si hay filtraciones DNS. Asegúrate de que tu servidor DNS sea algo que esperas. También puedes usar una herramienta avanzada como Wireshark para ver si el tráfico en el puerto 53 pasa a través de la interfaz VPN.

Recuerda que una buena aplicación VPN debería abordar la mayoría de estos problemas.

Las soluciones:

  • Desactivar Teredo: Ya no es necesario.
  • Usar el servidor de nombres correcto: Si tu aplicación VPN no proporciona y configura uno automáticamente, considera otras opciones.
  • Desactivar SMHNR: No lo necesitas.
  • Desactivar las funciones de secuestro DNS: Evalúa tus aplicaciones de seguridad y revisa la configuración de sus aplicaciones.
  • Usar una puerta de enlace VPN dedicada: Un sistema dedicado y separado diseñado únicamente para enrutar tráfico a través de un servicio VPN. Debería usar un firewall externo para restringir los paquetes de salida (egresados) solo a ese servicio. Yo uso máquinas virtuales en Qubes OS para lograr esto, pero es muy técnico.

Yo uso y recomiendo Proton VPN, que tiene una buena aplicación.

Filtración IPv6

Si no es compatible con el servicio VPN, el tráfico IPv6 puede dirigirse a otro lugar

Las filtraciones IPv6 son similares a las filtraciones DNS: si tu VPN no maneja tales conexiones, tu sistema operativo se hace cargo y enruta tu tráfico a través de la interfaz física, exponiéndolo.

Hay algunas soluciones:

  • Priorización del soporte IPv6: Usa una VPN que soporte explícitamente el tráfico IPv6 y pruébala.
  • Desactivar IPv6: Desactívalo completamente en tu sistema.
  • Firewall para el tráfico IPv6.

Filtraciones WebRTC

Los sitios web pueden desenmascarar sigilosamente tu identidad

WebRTC puede exponer tu dirección IP real, incluso si estás detrás de un VPN. Cualquier sitio web puede ejecutar un pequeño fragmento de JS para desmascararte.

WebRTC es un grupo de tecnologías que permiten transferencias de datos entre pares. PeerTube es un ejemplo famoso.

Para conectar dos pares, WebRTC enumera cada interfaz local—física y virtual—y lee sus direcciones IP directamente del sistema operativo. También envía paquetes a servidores especiales (servidores STUN) que responden con la IP pública que ven. El sitio web que aloja el script recopila esta información y puede identificarte fácilmente.

Las soluciones:

  • Deshabilitar WebRTC: Puedes hacerlo en Firefox y Chrome (mediante una extensión).
  • Usar un gateway VPN: Sí, también captura las tonterías de WebRTC.

Caídas de conexión

Tu sistema puede continuar enviando paquetes no protegidos

Si tu conexión VPN se cae, tus paquetes pueden volver a la interfaz física, lo que expone tu tráfico.

Las soluciones:

  • Interruptor de corte: Las aplicaciones VPN proporcionan esta función para cortar todo el tráfico de red si la conexión VPN se cae.
  • Reglas del firewall: Bloquea todo el tráfico en tu interfaz física que no esté destinado a tu servicio VPN o red local.

Huellas dactilares del navegador

Misma identidad a través de múltiples IPs

Una huella dactilar es una medición de los atributos de tu navegador, que te identifica de manera única. Se deriva matemáticamente y es altamente efectiva.

Se utilizan con mayor frecuencia en scripts de seguimiento de Facebook, Google, etc., y abarcan toda la web. Cuando cambias tu IP, Google sabe que eres la misma persona, no solo cuando visitas Google, sino también en cada sitio web que visitas.

Las soluciones:

  • Randomización de huellas dactilares: Usa un navegador robusto y enfocado en la privacidad que cambie tu huella dactilar con frecuencia. Brave es el único que lo hace en la actualidad.
  • Bloquear rastreadores: Navegadores como Firefox y Brave tienen bloqueadores de rastreadores integrados; úsalos.
  • Diferentes navegadores: Separa tus sesiones de inicio de sesión en la vida real de tu navegación diaria. Empresas como Facebook y Google vinculan esa huella dactilar a quien eres.

Sesiones autenticadas

Vincula tu nombre real a una huella dactilar

Utilizar un navegador para iniciar sesión en Facebook, TikTok, Google, etc., desde múltiples direcciones IP públicas asocia tu huella dactilar con tu identidad real. Estas empresas te rastrean en la web, y tus cookies mantienen una identidad persistente en estos dominios. Esencialmente, tienen tu huella dactilar y tu nombre real.

Las soluciones:

  • Usar gateways VPN dedicados: uno para tráfico regular, otro para tus sesiones de identidad real.
  • Usar espacios de nombres de red: En Linux, los usuarios pueden crear un stack de red totalmente separado para aislar identidades. Usa diferentes navegadores también.
  • Usar modo incógnito: Como último recurso, ejecuta sesiones de identidad real en una ventana privada, y antes de cambiar tu dirección IP pública, destruye la sesión cerrándola. Si usas Brave, también cambiará tu huella dactilar.

Uso accidental de texto claro

Enviar información privada sin un VPN correlaciona tus identidades

Restaurar una sesión de navegador con el VPN apagado, incluso si has cerrado sesión en cuentas de identidad real, significa señalar a los rastreadores tu huella dactilar y tu IP real. Los rastreadores pueden correlacionar esos datos con los hábitos de navegación que han recolectado previamente de ti.

Las soluciones:

  • Variedad en el uso de herramientas: Utiliza diferentes motores de búsqueda y LLMs a través de conexiones reales y virtuales—eso evitará errores.
  • Usar un gateway VPN o interruptor de corte: Impide que ocurra tráfico a menos que sea a través de una VPN.
  • Ten cuidado.

Perfilado DNS

Lo que, cuándo y con qué frecuencia visitas ciertos sitios web pintan un cuadro único

Tus hábitos diarios incluyen los sitios web que visitas, a qué hora y con qué frecuencia. Los operadores de red—como los ISP—en toda la web pueden inferir un patrón de comportamiento único y usarlo para perfilarte y rastrearte a través de diferentes direcciones IP públicas.

Las soluciones:

  • Usa el servidor DNS proporcionado por la VPN: Esta es la mejor solución, y oculta las solicitudes DNS por completo, pero tu proveedor de VPN puede (y algunos lo hacen) perfilarte.
  • Usa DNS sobre HTTPS: Nadie puede leer tus solicitudes DNS excepto tú y el servicio DNS (con una advertencia a continuación).
  • Usa DNSCrypt: Este es mi favorito porque proporciona retransmisiones DNS anónimas.

El tráfico DNS no se detiene en el servicio DNS. Estos sistemas realizan más solicitudes "aguas arriba", que no están encriptadas y son otra posible fuente de rastreo. Las retransmisiones de DNSCrypt abordan este problema de la mejor manera al anonimizar el origen (tú).

Hay tantas formas en que un sistema operativo puede traicionar tu privacidad; la única defensa sensata contra fugas es una puerta de enlace VPN bien asegurada. Uso una con un cortafuegos externo, que limita los paquetes de salida a mi servicio de VPN, asegurando que solo el tráfico de la VPN salga de mi sistema. Como la puerta de enlace VPN se sitúa fuera del host, no habrá factores internos problemáticos que la afecten. Sin embargo, no es para todos, y ser precavido es lo siguiente mejor.

Si deseas encontrar artículos similares a Deja de confiar ciegamente en tu VPN: 8 formas en que expone todo lo que haces en línea, te sugerimos revisar la categoría VPN.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Subir