Investigador presenta en Black Hat USA 2026 técnica que afecta múltiples implementaciones, incluyendo Windows
Cómo funciona la manipulación de tablas NAT
El investigador de seguridad Malcolm Stagg presentó en Black Hat USA 2026 una clase de ataque denominada NatJack que manipula las tablas de traducción de direcciones de red (NAT, por sus siglas en inglés) para comprometer comunicaciones activas. La técnica permite cuatro vectores de explotación: secuestro de sesiones TCP en curso, falsificación de respuestas DNS, exposición de puertos mapeados internamente y agotamiento deliberado de las tablas NAT. La investigación documentó que el comportamiento vulnerable aparece en múltiples implementaciones desarrolladas de forma independiente, incluyendo el stack de red de Windows.
Exposición en infraestructura latinoamericana
La técnica afecta un componente presente en prácticamente toda infraestructura de red corporativa y de proveedores de servicios en la región. En Argentina y Brasil, donde el despliegue de IPv4 con NAT sigue siendo predominante en redes empresariales y de telecomunicaciones, la superficie de ataque es particularmente amplia. Sectores como banca, salud y gobierno que operan aplicaciones críticas sobre TCP enfrentan riesgo de interceptación de sesiones autenticadas si un atacante logra posicionarse en el camino de red.
Acciones de mitigación inmediata
- Auditar implementaciones NAT en uso para identificar si están entre las afectadas documentadas en la investigación de Black Hat
- Priorizar migración a IPv6 nativo en segmentos donde sea técnicamente viable para eliminar dependencia de NAT
- Implementar validación estricta de estado de conexión en firewalls perimetrales
- Monitorear anomalías en tasas de creación y agotamiento de entradas en tablas NAT
Por qué este hallazgo cambia el modelo de amenaza
NatJack demuestra que NAT, históricamente considerado un mecanismo de seguridad por oscuridad, introduce vectores de ataque explotables cuando un adversario controla tráfico en tránsito. La presencia del comportamiento en implementaciones independientes sugiere un problema de diseño en cómo se maneja el estado de conexión, no un defecto aislado de código. Para organizaciones latinoamericanas que postergan IPv6, esto refuerza que NAT no debe contarse como control de seguridad en análisis de riesgo.