Conectar dispositivos inalámbricos a una red WiFi era históricamente frustrante para los usuarios finales, que tenían que localizar y escribir contraseñas largas y complejas. Para resolver este inconveniente, la Wi-Fi Alliance introdujo WiFi Protected Setup (WPS) en 2007. Diseñado para simplificar la incorporación mediante activadores por botón o un PIN de 8 dígitos, WPS obtuvo una adopción generalizada en los routers domésticos. Sin embargo, lo que parecía una usabilidad conveniente introdujo un fallo de seguridad fundamental que sigue poniendo en peligro a las redes comerciales y corporativas hoy en día.
Conclusiones clave: riesgos de seguridad de WPS en routers
- Qué es WPS: WiFi Protected Setup (WPS) fue introducido en 2007 por la Wi-Fi Alliance para simplificar la conexión de dispositivos mediante un botón físico o un PIN de 8 dígitos, sin tener que introducir largas contraseñas de red.
- La vulnerabilidad del PIN: Los routers validan el PIN de 8 dígitos de WPS en dos partes separadas (4 dígitos, luego 3 dígitos + checksum), reduciendo la complejidad de un ataque de fuerza bruta de 100 millones de posibilidades a tan solo 11.000 intentos.
- Potencial de brecha rápida: Herramientas automatizadas como Reaver y Pixie Dust pueden explotar la autenticación PIN de WPS para extraer la contraseña principal WPA2/WPA3 en cuestión de pocas horas.
- Obsolescencia oficial: La Wi-Fi Alliance desaconsejó el uso de la autenticación PIN de WPS en 2011, y los marcos de ciberseguridad (incluyendo las directrices de CISA) instan a su desactivación inmediata en todas las redes corporativas.
- Alternativa empresarial: Los establecimientos modernos deben realizar la transición de WPS a Captive Portals gestionados en la nube, 802.1X WPA3-Enterprise o iPSK para un acceso inalámbrico seguro de invitados y empleados.
¿Qué es WPS y por qué se creó?
Durante la expansión de las redes inalámbricas domésticas y de oficina a mediados de la década de 2000, la conexión de hardware como impresoras inalámbricas, pantallas inteligentes y dispositivos móviles resultó engorrosa. Los usuarios solían introducir incorrectamente las contraseñas WPA2 o tenían dificultades para acceder a los paneles de administración.
WiFi Protected Setup se diseñó para estandarizar la incorporación de clientes mediante cuatro métodos de acceso sencillos:
- Método PIN: El dispositivo cliente introduce un PIN numérico de 8 dígitos impreso en la etiqueta del router o generado por software.
- Configuración mediante botón (PBC): El usuario pulsa un botón físico o virtual tanto en el router como en el dispositivo cliente dentro de un intervalo de dos minutos para establecer la conexión.
- Near Field Communication (NFC): Al acercar físicamente un dispositivo cliente a un router compatible con NFC, las credenciales se transfieren automáticamente.
- Método de unidad flash USB: Las credenciales se escriben en una unidad USB y se transfieren manualmente entre el hardware (en desuso desde el principio debido a los riesgos físicos de malware).
Aunque el mecanismo de botón pulsador ofrecía una seguridad física moderada, el mecanismo de PIN de 8 dígitos era obligatorio en todo el hardware con certificación WPS. Ese requisito de PIN obligatorio creó una vulnerabilidad absoluta en millones de centros de implantación de redes inalámbricas.
Por qué la autenticación WPS PIN es un fallo de seguridad grave
La debilidad principal de un router con WPS radica en la forma en que el router verifica el PIN de 8 dígitos. En lugar de validar los ocho dígitos como un único número de 100 millones de combinaciones, el protocolo de autenticación evalúa el PIN en dos mitades separadas:
- Primera mitad (dígitos 1 al 4): el router valida los primeros cuatro dígitos de forma independiente y responde con un paquete EAP-NACK si son incorrectos. Esto limita la primera etapa a solo 10.000 combinaciones posibles (0000 a 9999).
- Segunda mitad (dígitos 5 al 8): el último dígito es una suma de comprobación calculada a partir de los siete dígitos anteriores. En consecuencia, el router solo comprueba los dígitos 5, 6 y 7, requiriendo como máximo 1.000 combinaciones (000 a 999).
Al dividir el proceso de verificación, el protocolo reduce la complejidad total de la fuerza bruta de 100.000.000 de posibilidades a solo 11.000 intentos totales (10.000 + 1.000). Las herramientas automatizadas de pruebas de penetración como Reaver, Bully y PixieWPS explotan este fallo estructural para adivinar cada combinación, extrayendo la contraseña WPA/WPA2 activa en menos de dos horas.
Ataque de PIN de WPS frente a la seguridad corporativa estándar WPA2/WPA3
La comparación de la autenticación por PIN de WPS con los modelos estándar de seguridad inalámbrica empresarial ilustra la grave brecha en la resiliencia operativa:
| Métrica de seguridad | Autenticación por PIN WPS | WPA2/WPA3-Personal (PSK) | Purple Cloud Captive Portal / iPSK |
|---|---|---|---|
| Objetivo de autenticación | PIN estático de 8 dígitos | Contraseña de red compartida | SSO individual / Identificación social / iPSK dinámico |
| Espacio de claves efectivo | 11.000 combinaciones | Billones de combinaciones | OAuth 2.0 cifrado / Clave empresarial de 192 bits |
| Tiempo de vulneración | De 2 a 10 horas (automatizado) | Meses o años (ataque de diccionario) | Prácticamente inmune al descifrado de credenciales |
| Control de acceso de invitados | Acceso total a la red concedido | Acceso compartido entre todos los invitados | VLAN de cliente aislada y controles de ancho de banda |
| Cumplimiento normativo | No cumple con las normas de seguridad PCI-DSS y GDPR | Cumplimiento parcial con riesgo de auditoría | Cumplimiento total de PCI-DSS y GDPR integrado |
Riesgos empresariales reales de dejar WPS activo
Para los centros comerciales modernos - incluidos comercios minoristas, establecimientos hoteleros, centros sanitarios y oficinas multiinquilino -, el uso de hardware con WPS habilitado introduce graves riesgos operativos para el negocio:
1. Intrusión no autorizada en la red de invitados
Los atacantes ubicados en los aparcamientos del recinto o en las oficinas contiguas pueden ejecutar scripts automatizados de fuerza bruta contra WPS en los puntos de acceso cercanos. Una vez descifrado el PIN, el atacante recibe la frase de contraseña en texto plano de la red, lo que le otorga acceso persistente al tráfico inalámbrico interno.
2. Movimiento lateral hacia redes de TPV y administrativas
Si el tráfico de invitados no está aislado en una VLAN dedicada con listas de control de acceso (ACL) estrictas, los routers WPS comprometidos permiten a los atacantes escanear las subredes internas. Los atacantes pueden dirigirse a terminales de punto de venta (POS), sistemas de gestión de inventario y servidores corporativos.
3. Incumplimiento normativo y sanciones financieras
Dejar activos fallos de protocolo conocidos y sin parchear en las redes comerciales infringe los estrictos mandatos de seguridad de PCI-DSS (Requisito 1.2 y Requisito 2.2) y del GDPR. Las auditorías de seguridad realizadas tras un incidente de datos penalizarán a las organizaciones que no deshabiliten los protocolos obsoletos.
Cómo encontrar y desactivar WPS en routers comerciales
La protección de la infraestructura de red empresarial requiere auditar los puntos de acceso inalámbricos existentes y desactivar por completo la funcionalidad WPS en todos los controladores de hardware.
Paso 1: Comprobar los botones físicos de WPS
Inspeccione los puntos de acceso existentes y el chasis del router para ver si tienen un botón físico WPS o un icono con dos flechas curvas. Aunque el hardware empresarial rara vez incluye botones físicos, los routers para pequeñas empresas suelen suministrarse con WPS activado por defecto.
Paso 2: Iniciar sesión en el panel de administración del router
- Abra un navegador conectado a la red local y diríjase a la dirección IP de la puerta de enlace (normalmente
192.168.1.1,192.168.0.1o la URL de la consola de gestión del proveedor). - Autentíquese con las credenciales de administrador. Si las credenciales predeterminadas siguen sin cambiarse, actualícelas de inmediato para evitar accesos no autorizados.
Paso 3: Desactivar los ajustes de PIN y botón físico de WPS
- Vaya a Wireless Settings, WLAN Configuration o Security Options.
- Busque el interruptor o la casilla de verificación de WiFi Protected Setup (WPS).
- Establezca el interruptor en Disabled o Off. Asegúrese de que tanto la autenticación por PIN como la configuración por botón estén desactivadas.
- Guarde los cambios de configuración y reinicie el punto de acceso para aplicar el nuevo estado de seguridad.
Para obtener una gestión técnica integral en toda la infraestructura inalámbrica de su empresa, consulte nuestra guía de seguridad de WiFi para empresas principal.
Alternativas empresariales modernas a WPS
Las operaciones comerciales modernas requieren una incorporación segura y fluida para visitantes, empleados y hardware IoT sin depender de claves estáticas compartidas o protocolos PIN defectuosos:
- Captive Portals en la nube: Autentique a los visitantes a través de portales de inicio de sesión web personalizables con inicio de sesión social, verificación por SMS o registro mediante formulario web, mientras aísla el tráfico de invitados en VLAN seguras. Descubra los principios de diseño completos en nuestra guía de Captive Portal.
- Identity PSK (iPSK): Emita claves precompartidas únicas e individuales a dispositivos o usuarios específicos. Si una frase de contraseña se ve comprometida, los administradores de TI revocan esa única clave sin interrumpir al resto del establecimiento.
- WPA3-Enterprise y 802.1X: Aproveche los certificados digitales (EAP-TLS) y los proveedores de identidad en la nube (Microsoft Entra ID, Okta, Google Workspace) para la autenticación sin intervención de los portátiles de los empleados.
Preguntas frecuentes sobre la seguridad WPS del router
¿Es seguro utilizar WPS en una red WiFi empresarial?
No. WPS contiene vulnerabilidades de diseño estructural que permiten a las herramientas automatizadas forzar el PIN de 8 dígitos en solo unas pocas horas. La Wi-Fi Alliance dejó oficialmente obsoleto el método PIN de WPS en 2011, y los marcos de seguridad exigen deshabilitar WPS en todas las redes comerciales.
¿Desactivar WPS desconecta los dispositivos WiFi existentes?
No. Deshabilitar WPS solo impide que se conecten nuevos dispositivos a través del PIN de WPS o del método de botón pulsador. Todos los dispositivos existentes conectados mediante frases de contraseña estándar WPA2 o WPA3 permanecen totalmente conectados sin interrupción.
¿Cuál es la diferencia entre WPS PIN y WPS Push-Button Configuration (PBC)?
El PIN de WPS requiere introducir un código numérico de 8 dígitos que es vulnerable a ataques de fuerza bruta remotos. La configuración por botón de WPS requiere pulsar físicamente un botón en el router en una ventana de dos minutos. Aunque la configuración por botón es más difícil de explotar de forma remota, muchos routers dejan la interfaz PIN activa cuando dicha configuración está habilitada, manteniendo expuesta la vulnerabilidad subyacente.
¿Cuál es la mejor alternativa a WPS para un acceso WiFi de invitados seguro?
El estándar de oro para el WiFi de invitados comercial es un Captive Portal gestionado en la nube con aislamiento automático de clientes y control de ancho de banda. Para el personal y los dispositivos internos, Identity PSK (iPSK) o la autenticación corporativa 802.1X proporcionan una gestión de credenciales individualizada y fluida sin los riesgos de las contraseñas compartidas.
Reemplace el vulnerable WPS por un WiFi empresarial seguro
Actualice su red comercial con la plataforma de seguridad en la nube y WiFi para invitados independiente del hardware de Purple. Ofrezca una autenticación de Captive Portal fluida, VLAN de clientes aisladas y cumplimiento normativo automatizado en todas sus ubicaciones.



