Bettercap es un framework para auditar la seguridad de redes, sobre todo redes locales y Wi-Fi. Su valor es que integra en una sola herramienta lo que antes requería varias: reconocimiento de la red (descubrir qué dispositivos hay y qué hacen), ataques de intermediario o MITM (interponerse entre dos dispositivos para observar o manipular su comunicación, típicamente mediante ARP spoofing), y captura y análisis de tráfico (ver qué datos circulan por la red). Funciona con un sistema de módulos que se activan y combinan: uno descubre hosts, otro realiza el spoofing, otro captura credenciales que viajan sin cifrar, otro manipula DNS, etc. ¿Para qué sirve todo esto de forma legítima? Para que quien defiende una red entienda de verdad sus riesgos: comprobar si el tráfico sensible viaja cifrado, demostrar el impacto real de una red mal configurada, validar que las defensas contra ARP spoofing funcionan, o formar a un equipo sobre cómo son estos ataques. Es una herramienta potente y ofensiva por naturaleza, y precisamente por eso su uso está estrictamente limitado: solo sobre redes propias o con autorización explícita y por escrito. Interceptar el tráfico de una red ajena —un wifi público, la red de otra empresa, la de un vecino— es ilegal, viola la privacidad de las comunicaciones y puede constituir delito. Bettercap se sitúa después del reconocimiento con Nmap: una vez que sabés qué hay en la red, Bettercap permite auditar activamente cómo se comporta ante ataques reales, siempre en un marco autorizado.
Ver índice de contenidos
Qué es Bettercap
Bettercap es un framework de auditoría de seguridad de redes, orientado especialmente a redes locales cableadas y Wi-Fi. En lugar de ser una herramienta con una única función, es una plataforma que reúne muchas capacidades de auditoría en un solo lugar: descubrir la red, interceptar comunicaciones, capturar y analizar tráfico, y manipular ciertos protocolos. Antes, un auditor necesitaba una herramienta distinta para cada tarea; Bettercap las integra y las hace trabajar juntas de forma coordinada. Por su capacidad de interponerse en las comunicaciones es una herramienta ofensiva por diseño, y su uso está reservado a contextos autorizados.
Bettercap realiza ataques reales sobre la red: interceptar el tráfico entre dispositivos, capturar datos que circulan, manipular respuestas. Estas acciones son legales únicamente sobre una red propia o cuando se cuenta con autorización explícita y por escrito del responsable de la red, dentro de una auditoría o prueba de penetración pactada, o en un laboratorio de pruebas montado a tal efecto. Usar Bettercap para interceptar el tráfico de una red ajena —una red wifi pública, la de una empresa que no te ha contratado, la de un vecino— es ilegal: vulnera el secreto de las comunicaciones, invade la privacidad y constituye delito en prácticamente toda jurisdicción. La potencia de la herramienta no cambia la regla: sin autorización, no se usa.
Módulos y ataques
Bettercap se organiza en módulos que se activan y combinan según la auditoría. Sus tres grandes capacidades:
| Capacidad | Qué hace |
|---|---|
| Reconocimiento | Descubre qué dispositivos hay en la red y qué actividad tienen |
| Ataque de intermediario (MITM) | Se interpone entre dos dispositivos —normalmente por ARP spoofing— para observar o manipular su comunicación |
| Captura de tráfico | Registra y analiza los datos que circulan, revelando lo que viaja sin cifrar |
El ataque de intermediario, explicado
El corazón de Bettercap es el ataque de intermediario (man-in-the-middle). En una red local, cuando tu equipo habla con el router, el tráfico va directo. Mediante ARP spoofing —engañar a los dispositivos sobre quién es quién en la red—, Bettercap consigue que ese tráfico pase por su máquina antes de llegar a destino. Una vez en el medio, puede observar lo que circula (y capturar lo que no esté cifrado) o incluso manipularlo. Es la demostración más contundente de por qué el cifrado importa: si tu tráfico sensible viaja sin cifrar por una red donde alguien puede hacer MITM, queda expuesto. Por eso una auditoría con Bettercap a menudo termina en la recomendación de reforzar el cifrado y las protecciones de red, como se explica al proteger una red wifi doméstica o empresarial.
Para qué sirve
En manos de quien defiende, y siempre con autorización, Bettercap sirve para entender los riesgos reales de una red local:
| Uso legítimo | Para qué |
|---|---|
| Comprobar el cifrado | Verificar si el tráfico sensible viaja cifrado o expuesto |
| Demostrar impacto | Mostrar de forma tangible el riesgo de una red mal configurada |
| Validar defensas | Comprobar que las protecciones contra ARP spoofing funcionan |
| Formación | Enseñar a un equipo cómo son estos ataques para poder detectarlos |
Bettercap no trabaja solo: forma parte de una secuencia. Primero se hace reconocimiento —con Nmap se descubre qué hosts y servicios hay en la red—. Luego, con autorización, Bettercap permite auditar activamente cómo se comporta la red ante ataques reales de intermediario y captura de tráfico. Herramientas como Netcat complementan el trabajo conectándose a servicios concretos. El resultado de una auditoría así no es «romper» la red, sino un informe de riesgos y recomendaciones concretas: qué viaja sin cifrar, qué configuraciones son débiles y cómo endurecerlas. Todo esto tiene sentido solo dentro del marco de un trabajo de seguridad autorizado y documentado.
Errores frecuentes
- Usarlo en redes ajenas sin autorización. Interceptar tráfico de una red que no es tuya ni tenés permiso de auditar es ilegal y viola la privacidad.
- Probar en un wifi público. Nunca es red propia; hacer MITM ahí es delito, no una prueba.
- Olvidar documentar la autorización. Una auditoría necesita permiso explícito y por escrito antes de empezar.
- Interrumpir la red en producción. El ARP spoofing puede degradar la conectividad; conviene coordinar y avisar.
- Confundir auditar con espiar. El objetivo es un informe de riesgos, no leer las comunicaciones de las personas.
- Dejar el spoofing activo al terminar. Restaurar el estado normal de la red al acabar la prueba.
- Concluir que la red es segura por no capturar nada. La ausencia de tráfico en claro no cubre todos los riesgos.
Preguntas frecuentes
¿Qué es Bettercap?
Bettercap es un framework de auditoría de la seguridad de redes, orientado especialmente a redes locales cableadas y a redes inalámbricas wifi, cuyo principal valor consiste en integrar en una sola herramienta un conjunto de capacidades que antes requerían varias herramientas distintas y separadas. En lugar de ser una utilidad con una única función, Bettercap es una plataforma completa que reúne y coordina las principales tareas de una auditoría de red, que son fundamentalmente tres. La primera es el reconocimiento de la red, es decir, descubrir qué dispositivos están conectados a ella y qué actividad tienen. La segunda son los ataques de intermediario, también conocidos como ataques man in the middle, que consisten en interponerse entre dos dispositivos de la red, habitualmente entre un equipo y el router, para poder observar o manipular la comunicación que circula entre ellos, lo que se logra típicamente mediante una técnica llamada envenenamiento de la tabla de direcciones o ARP spoofing. La tercera es la captura y el análisis del tráfico de red, que permite ver qué datos circulan por la red y detectar, por ejemplo, información sensible que viaja sin cifrar. Bettercap organiza todas estas capacidades mediante un sistema de módulos que se activan y combinan según lo que requiera cada auditoría, de forma que un módulo se encarga de descubrir los dispositivos, otro de realizar el ataque de intermediario, otro de capturar credenciales que viajan sin cifrar, otro de manipular el sistema de nombres de dominio, y así sucesivamente, componiendo la auditoría a partir de piezas que trabajan de forma coordinada. Por su capacidad para interponerse en las comunicaciones de una red e interceptar el tráfico, Bettercap es una herramienta ofensiva por diseño y muy potente, motivo por el cual su uso está estrictamente reservado a contextos autorizados. Es una herramienta muy valiosa para los profesionales de la seguridad que necesitan auditar redes y entender sus riesgos reales, pero debe utilizarse únicamente sobre redes propias o con autorización explícita, ya que emplearla sobre redes ajenas sin permiso es ilegal.
¿Qué es un ataque de intermediario y cómo lo realiza Bettercap?
Un ataque de intermediario, conocido en inglés como man in the middle, es una técnica en la que un atacante o auditor se interpone en la comunicación entre dos partes, de modo que todo el tráfico que estas intercambian pasa a través de su equipo, lo que le permite observar, capturar e incluso manipular esa comunicación sin que las partes lo perciban. En el contexto de una red local, el caso más habitual consiste en interponerse entre un dispositivo de la red, como un ordenador o un teléfono, y el router que da acceso a internet, de manera que todo el tráfico que ese dispositivo envía y recibe pase por la máquina del auditor antes de llegar a su destino real. Bettercap realiza este ataque principalmente mediante una técnica llamada envenenamiento de la tabla de direcciones, o ARP spoofing, que aprovecha el funcionamiento del protocolo de resolución de direcciones de las redes locales. En una red local, los dispositivos usan este protocolo para saber a qué dirección física corresponde cada dirección de red, y mantienen una tabla con esas correspondencias. El envenenamiento consiste en enviar mensajes falsificados que engañan a los dispositivos sobre quién es quién en la red, haciéndoles creer, por ejemplo, que la máquina del auditor es el router y haciendo creer al router que la máquina del auditor es el dispositivo, con lo que ambos empiezan a enviar su tráfico a través de la máquina del auditor. Una vez que Bettercap ha conseguido situarse en medio de la comunicación de esta manera, puede observar todo el tráfico que circula, capturando la información que no esté cifrada, como credenciales u otros datos sensibles que viajen en claro, e incluso puede manipular ese tráfico, alterando respuestas o redirigiendo conexiones. Este ataque es la demostración más contundente de la importancia del cifrado, porque pone de manifiesto que cualquier información sensible que viaje sin cifrar por una red en la que alguien puede realizar un ataque de intermediario queda completamente expuesta. Por su naturaleza intrusiva, esta técnica solo puede emplearse legalmente sobre redes propias o con autorización explícita, dentro de una auditoría de seguridad debidamente pactada y documentada.
¿Para qué sirve Bettercap de forma legítima?
Bettercap sirve, de forma legítima y en manos de profesionales de la seguridad que actúan con autorización, para auditar redes locales y entender de verdad los riesgos a los que están expuestas, ayudando así a quienes las defienden a detectar y corregir sus debilidades. Uno de sus usos legítimos más importantes es comprobar si el tráfico sensible de la red viaja cifrado o si, por el contrario, circula sin cifrar y por tanto queda expuesto ante un posible ataque de intermediario; esta verificación permite identificar servicios y comunicaciones que necesitan protección adicional. Otro uso valioso es demostrar de forma tangible y concreta el impacto real que tiene una red mal configurada, ya que a menudo los riesgos de seguridad resultan abstractos hasta que se muestran en la práctica, y poder evidenciar qué información podría capturarse o manipularse en una red vulnerable ayuda enormemente a concienciar a las organizaciones y a justificar las inversiones en seguridad. Bettercap también se usa para validar que las defensas implantadas contra ataques como el envenenamiento de direcciones funcionan correctamente, comprobando si las medidas de protección de la red detectan y frenan estos ataques como deberían. Además, es una herramienta muy útil en la formación de equipos de seguridad y de administradores de red, ya que permite mostrar de primera mano cómo son realmente estos ataques, cómo se ejecutan y qué aspecto tienen desde el punto de vista del atacante, lo que resulta imprescindible para poder aprender a detectarlos y defenderse de ellos. El resultado de una auditoría realizada con Bettercap no consiste en romper o dañar la red, sino en elaborar un informe de riesgos con recomendaciones concretas, señalando qué información viaja sin cifrar, qué configuraciones son débiles y cómo endurecerlas para mejorar la seguridad. En todos estos casos, el uso legítimo de Bettercap requiere de forma ineludible que se lleve a cabo sobre redes propias o con autorización explícita y por escrito del responsable de la red, en el marco de una auditoría o prueba de penetración debidamente pactada, o bien en un laboratorio de pruebas montado a tal efecto, ya que cualquier uso sobre redes ajenas sin permiso es ilegal.
¿Es legal usar Bettercap?
El uso de Bettercap es legal únicamente cuando se realiza sobre redes propias o con autorización explícita y por escrito del responsable de la red, mientras que su empleo sobre redes ajenas sin permiso es ilegal y puede constituir un delito grave. Esta distinción es fundamental y no admite ambigüedades, porque Bettercap ejecuta ataques reales sobre la red, como interceptar el tráfico que circula entre dispositivos, capturar los datos que viajan por ella y manipular las comunicaciones, acciones todas ellas que afectan directamente a la privacidad y al secreto de las comunicaciones de quienes usan esa red. Estas acciones son legales solo en unos contextos muy concretos: cuando se realizan sobre una red que es propiedad de quien las ejecuta, cuando se cuenta con autorización explícita y preferiblemente por escrito del responsable de la red en el marco de una auditoría de seguridad o una prueba de penetración pactada y documentada, o cuando se llevan a cabo en un laboratorio de pruebas montado específicamente con ese fin y aislado de redes reales. Fuera de estos supuestos, el uso de Bettercap es ilegal. En particular, utilizar Bettercap para interceptar el tráfico de una red wifi pública, de la red de una empresa que no ha contratado ni autorizado la auditoría, de la red de un vecino o de cualquier otra red ajena constituye una vulneración del secreto de las comunicaciones y una invasión de la privacidad de las personas, y es un delito perseguible penalmente en la práctica totalidad de las jurisdicciones, con independencia de que no se llegue a hacer un uso malicioso de los datos capturados, ya que la mera interceptación no autorizada ya es ilícita. La enorme potencia y versatilidad de Bettercap no cambia en absoluto esta regla, sino que la hace aún más importante, porque una herramienta capaz de interceptar y manipular comunicaciones exige la máxima responsabilidad en su uso. Por ello, la norma que debe respetar cualquier persona que utilice Bettercap es clara y sencilla: sin autorización, no se usa, y toda auditoría legítima debe partir siempre de un permiso explícito y documentado obtenido antes de comenzar cualquier prueba.
¿En qué se diferencia Bettercap de Nmap?
Bettercap y Nmap son herramientas de seguridad de red distintas y complementarias que se diferencian tanto en su propósito como en el tipo de interacción que tienen con la red, y entender esta diferencia ayuda a situar cada una en su lugar dentro de una auditoría. Nmap es fundamentalmente una herramienta de reconocimiento y descubrimiento: su función es explorar una red o unos objetivos concretos para averiguar qué hosts están activos, qué puertos tienen abiertos, qué servicios se ejecutan en ellos y en qué versiones, ofreciendo así un mapa de lo que hay en la red y de su superficie expuesta. Aunque Nmap interactúa con los objetivos enviándoles paquetes, su finalidad es observar y catalogar, no interferir en las comunicaciones entre dispositivos. Bettercap, en cambio, es un framework de auditoría activa cuyo núcleo es la capacidad de interponerse en las comunicaciones de la red mediante ataques de intermediario, capturar y analizar el tráfico que circula y manipularlo, lo que representa un nivel de intervención mucho mayor y de naturaleza claramente ofensiva. Dicho de otro modo, Nmap responde a la pregunta de qué hay en la red y cómo está expuesta, mientras que Bettercap responde a la pregunta de cómo se comporta la red y qué información circula por ella cuando alguien se sitúa en medio de las comunicaciones. Por ello, ambas herramientas se usan en fases distintas y sucesivas de una auditoría: primero se emplea Nmap para el reconocimiento, descubriendo los dispositivos y servicios de la red y obteniendo una visión general de la misma, y después, cuando se cuenta con la debida autorización, se utiliza Bettercap para auditar de forma activa cómo se comporta la red ante ataques reales de intermediario y captura de tráfico, comprobando por ejemplo si la información sensible viaja cifrada. Otra diferencia relevante es que Nmap, en sus usos básicos de escaneo, se sitúa en una zona menos intrusiva, mientras que Bettercap, al interceptar y manipular comunicaciones, exige siempre autorización explícita por su carácter claramente ofensivo. En conjunto, ambas herramientas forman parte del arsenal de un auditor y se complementan, aportando Nmap el conocimiento de la red y Bettercap la evaluación activa de sus riesgos, siempre dentro de un marco legal y autorizado.
¿Qué es el ARP spoofing y por qué es tan importante el cifrado?
El ARP spoofing, o envenenamiento de la tabla de direcciones, es la técnica que Bettercap utiliza principalmente para realizar ataques de intermediario en una red local, y comprender su funcionamiento explica por qué el cifrado de las comunicaciones es tan importante. En una red local, los dispositivos necesitan saber a qué dirección física corresponde cada dirección de red para poder comunicarse, y para ello utilizan un protocolo de resolución de direcciones que mantiene una tabla de correspondencias entre ambas. El ARP spoofing consiste en enviar a los dispositivos de la red mensajes falsificados de este protocolo que los engañan sobre esas correspondencias, haciéndoles creer, por ejemplo, que la dirección física del atacante o auditor es la que corresponde a la dirección de red del router, y al router que la del atacante corresponde a la del dispositivo víctima. Como resultado de este engaño, los dispositivos empiezan a enviar su tráfico a la máquina del atacante en lugar de directamente a su destino legítimo, de modo que dicha máquina queda situada en medio de la comunicación y puede observar, capturar y manipular todo el tráfico que pasa por ella. Aquí es donde entra en juego la importancia crucial del cifrado. Cuando un dispositivo ha conseguido situarse en medio de la comunicación mediante ARP spoofing, todo el tráfico que no esté cifrado queda completamente expuesto ante él, de manera que puede leer sin dificultad cualquier información sensible que viaje en claro, como credenciales de acceso, mensajes o datos personales. En cambio, si el tráfico viaja cifrado, aunque el atacante consiga interceptarlo y capturarlo, no podrá leer su contenido, porque este permanecerá protegido por el cifrado y le resultará ininteligible. Por eso el ataque de intermediario mediante ARP spoofing es la demostración más contundente de por qué el cifrado importa tanto: en una red donde alguien puede interponerse en las comunicaciones, la única protección real de la confidencialidad de la información es que esta viaje cifrada. De ahí que las auditorías realizadas con Bettercap suelan concluir con la recomendación de reforzar el cifrado de todas las comunicaciones sensibles y de implantar defensas contra el envenenamiento de direcciones, ya que ambas medidas son esenciales para proteger la privacidad y la integridad de los datos que circulan por una red local.
Fuentes
Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.
Aportes de la comunidad Underc0de
- Underc0de, foro. Sección Hacking. Auditoría de redes.
- Underc0de, foro. Redes y servidores. Tráfico de red local.
Documentación oficial
- Bettercap. Bettercap. Sitio y documentación oficial del framework.
- OWASP. Web Security Testing Guide. Pruebas de red autorizadas.
- IETF. RFC 826 (ARP). Protocolo de resolución de direcciones.
- NIST. SP 800-115. Guía de pruebas de seguridad técnicas.