Ciencia y Tecnología

Un hombre intentaba controlar su robot aspirador con un mando: acabó teniendo acceso a 6.700 dispositivos en todo el mundo

Published

on

<p>&NewLine; <img src&equals;"https&colon;&sol;&sol;i&period;blogs&period;es&sol;0f37b6&sol;dji-romo-problema-seguridad-portada&sol;1024&lowbar;2000&period;jpeg" alt&equals;"Un hombre intentaba controlar su robot aspirador con un mando&colon; acabó teniendo acceso a 6&period;700 dispositivos en todo el mundo ">&NewLine; <&sol;p>&NewLine;<p>No hace falta tener una casa repleta de dispositivos para depender de la nube&period; Basta con un robot aspirador conectado para que parte de su información pase por servidores externos y podamos gestionarlo desde cualquier lugar&period; El modelo se ha normalizado y&comma; en principio&comma; funciona&period; Pero esa normalidad se resquebraja cuando surgen dudas sobre quién puede ver qué&period; Eso es lo que publicó una publicación tecnológica estadounidense a propósito de la <a class&equals;"text-outboundlink" href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;domotica-1&sol;dji-romo-caracteristicas-precio-ficha-tecnica" data-vars-post-title&equals;"DJI ROMO&colon; el primer robot aspirador de DJI ya es oficial&period; Y sí&comma; esquiva obstáculos con la tecnología de sus drones" data-vars-post-url&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;domotica-1&sol;dji-romo-caracteristicas-precio-ficha-tecnica">DJI ROMO<&sol;a>&colon; un usuario aseguró haber tenido acceso a datos y actividad de miles de dispositivos en todo el mundo antes de que el problema fuese corregido&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 1 --><&sol;p>&NewLine;<p><strong>Curiosidad y riesgo<&sol;strong>&period; La historia comienza con algo bastante más trivial de lo que cabría imaginar&period; Sammy Azdoufal&comma; directivo de estrategia de IA en una empresa de alquiler vacacional&comma; solo quería controlar su propia DJI ROMO con un mando de PS5 &OpenCurlyDoubleQuote;porque era divertido”&comma; <a rel&equals;"noopener&comma; noreferrer" href&equals;"https&colon;&sol;&sol;www&period;theverge&period;com&sol;tech&sol;879088&sol;dji-romo-hack-vulnerability-remote-control-camera-access-mqtt">según explicó a The Verge<&sol;a>&period; Para ello desarrolló una aplicación casera que empezó a comunicarse con los servidores de DJI&period; Lo inesperado fue que no respondió únicamente su aspiradora&period; En lugar de un único dispositivo&comma; comenzaron a aparecer miles&comma; repartidos por distintos países&comma; que lo reconocían como si fuese su propietario&period;<&sol;p>&NewLine;<div class&equals;"article-asset-video article-asset-normal">&NewLine;<div class&equals;"asset-content">&NewLine;<div class&equals;"base-asset-video">&NewLine;<div class&equals;"js-dailymotion"><&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;div>&NewLine;<p><strong>Qué podía ver y controlar&period;<&sol;strong> Lo que vino después es lo que realmente cambia el tono de la historia&period; Durante una demostración en directo&comma; Azdoufal mostró cómo su herramienta iba detectando dispositivos en tiempo real&colon; en apenas nueve minutos había catalogado 6&period;700 robots en 24 países y recopilado más de 100&period;000 mensajes enviados por ellos&period; Cada uno reportaba información cada pocos segundos a través de <a rel&equals;"noopener&comma; noreferrer" href&equals;"https&colon;&sol;&sol;aws&period;amazon&period;com&sol;what-is&sol;mqtt&sol;">un protocolo llamado MQTT<&sol;a>&comma; habitual en dispositivos conectados&comma; indicando su número de serie&comma; qué estancia estaban limpiando&comma; cuánto habían recorrido o cuándo regresaban a la base de carga&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 2 --><&sol;p>&NewLine;<p>Según explicó el propio Azdoufal&comma; no necesitó &OpenCurlyDoubleQuote;hackear” los servidores de la compañía en el sentido clásico&period; Lo que hizo fue analizar cómo se comunicaba su propia ROMO con la infraestructura de DJI y extraer el token privado asociado a su dispositivo&comma; es decir&comma; la credencial que le permite autenticarse ante el sistema&period; Para descifrar esos protocolos recurrió a la conocida herramienta de IA <a class&equals;"text-outboundlink" href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;basics&sol;que-claude-code" data-vars-post-title&equals;"Qué es Claude Code y qué puede hacer esta herramienta para programar con inteligencia artificial desde la terminal de tu ordenador" data-vars-post-url&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;basics&sol;que-claude-code">Claude Code<&sol;a>&comma; que utilizó como apoyo en el proceso de ingeniería inversa&period; El problema&comma; siempre según su versión&comma; es que una vez autenticado como cliente válido&comma; los servidores no limitaron adecuadamente qué mensajes podía suscribirse a recibir&period;<&sol;p>&NewLine;<div class&equals;"article-asset-image article-asset-normal article-asset-center">&NewLine;<div class&equals;"asset-content">&NewLine;<p> <img alt&equals;"Dji Romo" class&equals;"centro&lowbar;sinmarco" src&equals;"https&colon;&sol;&sol;i&period;blogs&period;es&sol;ee5e27&sol;dji-romo&sol;450&lowbar;1000&period;jpeg"><&sol;p><&sol;div>&NewLine;<&sol;div>&NewLine;<p><strong>La versión oficial y los parches&period;<&sol;strong> La compañía sostiene que detectó la vulnerabilidad a finales de enero mediante una revisión interna y que inició la remediación de inmediato&period; Según su comunicado&comma; desplegó un primer parche el 8 de febrero y una segunda actualización el 10 de febrero para cubrir los nodos que no habían recibido la corrección inicial&period; DJI admite &OpenCurlyDoubleQuote;un problema de validación de permisos de backend” relacionada con la comunicación MQTT entre dispositivo y servidor&comma; aunque asegura que el acceso no autorizado fue &OpenCurlyDoubleQuote;extremadamente raro”&period; También subraya que la transmisión estaba cifrada mediante TLS y que los datos de dispositivos europeos se almacenan en infraestructura de AWS ubicada en Estados Unidos&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 3 --><&sol;p>&NewLine;<p><strong>Preguntas sobre la mesa<&sol;strong>&period; Si un usuario pudo detectar ese nivel de exposición casi por accidente&comma; cabe preguntarse cómo se auditan internamente estos sistemas y qué controles existen antes de que un producto llegue al mercado&period; No hablamos de un electrodoméstico cualquiera&comma; sino de un dispositivo con sensores&comma; cámara y conectividad permanente dentro del hogar&period; El propio Azdoufal cuestionaba incluso la presencia de un micrófono en una aspiradora&period; No es un debate nuevo&colon; en los últimos años <a rel&equals;"noopener&comma; noreferrer" href&equals;"https&colon;&sol;&sol;www&period;tomshardware&period;com&sol;tech-industry&sol;big-tech&sol;manufacturer-issues-remote-kill-command-to-nuke-smart-vacuum-after-engineer-blocks-it-from-collecting-data-user-revives-it-with-custom-hardware-and-python-scripts-to-run-offline">otros fabricantes han afrontado incidentes similares<&sol;a> con robots capaces de transmitir vídeo o almacenar imágenes&period;<&sol;p>&NewLine;<div class&equals;"article-asset article-asset-normal article-asset-center">&NewLine;<div class&equals;"desvio-container">&NewLine;<div class&equals;"desvio">&NewLine;<div class&equals;"desvio-figure js-desvio-figure">&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;domotica-1&sol;irobot-nokia-aspiradores-trono-robots-pasa-china-ecovacs-ha-vuelto-a-espana-para-reclamarlo" class&equals;"pivot-outboundlink" data-vars-post-title&equals;'"iRobot es la Nokia de los aspiradores"&colon; el trono de los robots está en China y Ecovacs quiere reclamarlo de nuevo'><br &sol;>&NewLine; <img alt&equals;'"iRobot es la Nokia de los aspiradores"&colon; el trono de los robots está en China y Ecovacs quiere reclamarlo de nuevo' width&equals;"375" height&equals;"142" src&equals;"https&colon;&sol;&sol;i&period;blogs&period;es&sol;8cdea8&sol;ecovacs-truedge-mowing&sol;375&lowbar;142&period;jpeg"><br &sol;>&NewLine; <&sol;a>&NewLine; <&sol;div>&NewLine;<div class&equals;"desvio-summary">&NewLine;<div class&equals;"desvio-taxonomy js-desvio-taxonomy">&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;domotica-1&sol;irobot-nokia-aspiradores-trono-robots-pasa-china-ecovacs-ha-vuelto-a-espana-para-reclamarlo" class&equals;"desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title&equals;'"iRobot es la Nokia de los aspiradores"&colon; el trono de los robots está en China y Ecovacs quiere reclamarlo de nuevo'>En Xataka<&sol;a>&NewLine; <&sol;div>&NewLine;<p> <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;domotica-1&sol;irobot-nokia-aspiradores-trono-robots-pasa-china-ecovacs-ha-vuelto-a-espana-para-reclamarlo" class&equals;"desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title&equals;'"iRobot es la Nokia de los aspiradores"&colon; el trono de los robots está en China y Ecovacs quiere reclamarlo de nuevo'>&&num;8220&semi;iRobot es la Nokia de los aspiradores&&num;8221&semi;&colon; el trono de los robots está en China y Ecovacs quiere reclamarlo de nuevo<&sol;a>&NewLine; <&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;div>&NewLine;<p><strong>Un cambio de escenario para DJI<&sol;strong>&period; Tras años dominando el aire con drones y sistemas de estabilización&comma; la compañía decidió aplicar su ingeniería al suelo doméstico&period; El resultado fue DJI ROMO&comma; un robot aspirador que combina sensores ópticos y LiDAR para generar mapas precisos y evitar obstáculos&comma; apoyado en algoritmos de planificación y en la app DJI Home para gestionar zonas&comma; modos y alertas&period; No es un simple electrodoméstico mecánico&comma; sino una plataforma conectada que depende de datos continuos para funcionar con esa precisión&period; Y ahí es donde la seguridad adquiere un papel determinante&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 4 --><&sol;p>&NewLine;<p>Imágenes &vert; DJI<&sol;p>&NewLine;<p>En Xataka &vert; <a class&equals;"text-outboundlink" href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;seguridad&sol;cada-cuanto-debemos-cambiar-todas-nuestras-contrasenas-tres-expertos-ciberseguridad" data-vars-post-title&equals;"Cada cuánto debemos cambiar TODAS nuestras contraseñas según tres expertos en ciberseguridad" data-vars-post-url&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;seguridad&sol;cada-cuanto-debemos-cambiar-todas-nuestras-contrasenas-tres-expertos-ciberseguridad">Cada cuánto debemos cambiar TODAS nuestras contraseñas según tres expertos en ciberseguridad<&sol;a><&sol;p>&NewLine;<p> &&num;8211&semi; <br &sol;> La noticia<br &sol;>&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;seguridad&sol;hombre-intentaba-controlar-su-robot-aspirador-mando-acabo-teniendo-acceso-a-6-700-dispositivos-todo-mundo&quest;utm&lowbar;source&equals;feedburner&amp&semi;utm&lowbar;medium&equals;feed&amp&semi;utm&lowbar;campaign&equals;25&lowbar;Feb&lowbar;2026"><br &sol;>&NewLine; <em> Un hombre intentaba controlar su robot aspirador con un mando&colon; acabó teniendo acceso a 6&period;700 dispositivos en todo el mundo <&sol;em><br &sol;>&NewLine; <&sol;a><br &sol;>&NewLine; fue publicada originalmente en<br &sol;>&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;&quest;utm&lowbar;source&equals;feedburner&amp&semi;utm&lowbar;medium&equals;feed&amp&semi;utm&lowbar;campaign&equals;25&lowbar;Feb&lowbar;2026"><br &sol;>&NewLine; <strong> Xataka <&sol;strong><br &sol;>&NewLine; <&sol;a><br &sol;>&NewLine; por <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;autor&sol;javier-marquez&quest;utm&lowbar;source&equals;feedburner&amp&semi;utm&lowbar;medium&equals;feed&amp&semi;utm&lowbar;campaign&equals;25&lowbar;Feb&lowbar;2026"><br &sol;>&NewLine; Javier Marquez<br &sol;>&NewLine; <&sol;a><br &sol;>&NewLine; &period; <&sol;p>&NewLine;<p>&ZeroWidthSpace;No hace falta tener una casa repleta de dispositivos para depender de la nube&period; Basta con un robot aspirador conectado para que parte de su información pase por servidores externos y podamos gestionarlo desde cualquier lugar&period; El modelo se ha normalizado y&comma; en principio&comma; funciona&period; Pero esa normalidad se resquebraja cuando surgen dudas sobre quién puede ver qué&period; Eso es lo que publicó una publicación tecnológica estadounidense a propósito de la DJI ROMO&colon; un usuario aseguró haber tenido acceso a datos y actividad de miles de dispositivos en todo el mundo antes de que el problema fuese corregido&period;<br &sol;>&NewLine;Curiosidad y riesgo&period; La historia comienza con algo bastante más trivial de lo que cabría imaginar&period; Sammy Azdoufal&comma; directivo de estrategia de IA en una empresa de alquiler vacacional&comma; solo quería controlar su propia DJI ROMO con un mando de PS5 &OpenCurlyDoubleQuote;porque era divertido”&comma; según explicó a The Verge&period; Para ello desarrolló una aplicación casera que empezó a comunicarse con los servidores de DJI&period; Lo inesperado fue que no respondió únicamente su aspiradora&period; En lugar de un único dispositivo&comma; comenzaron a aparecer miles&comma; repartidos por distintos países&comma; que lo reconocían como si fuese su propietario&period;<&sol;p>&NewLine;<p>Qué podía ver y controlar&period; Lo que vino después es lo que realmente cambia el tono de la historia&period; Durante una demostración en directo&comma; Azdoufal mostró cómo su herramienta iba detectando dispositivos en tiempo real&colon; en apenas nueve minutos había catalogado 6&period;700 robots en 24 países y recopilado más de 100&period;000 mensajes enviados por ellos&period; Cada uno reportaba información cada pocos segundos a través de un protocolo llamado MQTT&comma; habitual en dispositivos conectados&comma; indicando su número de serie&comma; qué estancia estaban limpiando&comma; cuánto habían recorrido o cuándo regresaban a la base de carga&period;<br &sol;>&NewLine;Según explicó el propio Azdoufal&comma; no necesitó &OpenCurlyDoubleQuote;hackear” los servidores de la compañía en el sentido clásico&period; Lo que hizo fue analizar cómo se comunicaba su propia ROMO con la infraestructura de DJI y extraer el token privado asociado a su dispositivo&comma; es decir&comma; la credencial que le permite autenticarse ante el sistema&period; Para descifrar esos protocolos recurrió a la conocida herramienta de IA Claude Code&comma; que utilizó como apoyo en el proceso de ingeniería inversa&period; El problema&comma; siempre según su versión&comma; es que una vez autenticado como cliente válido&comma; los servidores no limitaron adecuadamente qué mensajes podía suscribirse a recibir&period;<&sol;p>&NewLine;<p>La versión oficial y los parches&period; La compañía sostiene que detectó la vulnerabilidad a finales de enero mediante una revisión interna y que inició la remediación de inmediato&period; Según su comunicado&comma; desplegó un primer parche el 8 de febrero y una segunda actualización el 10 de febrero para cubrir los nodos que no habían recibido la corrección inicial&period; DJI admite &OpenCurlyDoubleQuote;un problema de validación de permisos de backend” relacionada con la comunicación MQTT entre dispositivo y servidor&comma; aunque asegura que el acceso no autorizado fue &OpenCurlyDoubleQuote;extremadamente raro”&period; También subraya que la transmisión estaba cifrada mediante TLS y que los datos de dispositivos europeos se almacenan en infraestructura de AWS ubicada en Estados Unidos&period;<br &sol;>&NewLine;Preguntas sobre la mesa&period; Si un usuario pudo detectar ese nivel de exposición casi por accidente&comma; cabe preguntarse cómo se auditan internamente estos sistemas y qué controles existen antes de que un producto llegue al mercado&period; No hablamos de un electrodoméstico cualquiera&comma; sino de un dispositivo con sensores&comma; cámara y conectividad permanente dentro del hogar&period; El propio Azdoufal cuestionaba incluso la presencia de un micrófono en una aspiradora&period; No es un debate nuevo&colon; en los últimos años otros fabricantes han afrontado incidentes similares con robots capaces de transmitir vídeo o almacenar imágenes&period;<&sol;p>&NewLine;<p> En Xataka<&sol;p>&NewLine;<p> &&num;8220&semi;iRobot es la Nokia de los aspiradores&&num;8221&semi;&colon; el trono de los robots está en China y Ecovacs quiere reclamarlo de nuevo<&sol;p>&NewLine;<p>Un cambio de escenario para DJI&period; Tras años dominando el aire con drones y sistemas de estabilización&comma; la compañía decidió aplicar su ingeniería al suelo doméstico&period; El resultado fue DJI ROMO&comma; un robot aspirador que combina sensores ópticos y LiDAR para generar mapas precisos y evitar obstáculos&comma; apoyado en algoritmos de planificación y en la app DJI Home para gestionar zonas&comma; modos y alertas&period; No es un simple electrodoméstico mecánico&comma; sino una plataforma conectada que depende de datos continuos para funcionar con esa precisión&period; Y ahí es donde la seguridad adquiere un papel determinante&period;<br &sol;>&NewLine;Imágenes &vert; DJI<br &sol;>&NewLine;En Xataka &vert; Cada cuánto debemos cambiar TODAS nuestras contraseñas según tres expertos en ciberseguridad<&sol;p>&NewLine;<p> &&num;8211&semi; La noticia<&sol;p>&NewLine;<p> Un hombre intentaba controlar su robot aspirador con un mando&colon; acabó teniendo acceso a 6&period;700 dispositivos en todo el mundo <&sol;p>&NewLine;<p> fue publicada originalmente en<&sol;p>&NewLine;<p> Xataka <&sol;p>&NewLine;<p> por<br &sol;>&NewLine; Javier Marquez<&sol;p>&NewLine;<p> &period;   <&sol;p>&NewLine;<p>&ZeroWidthSpace;   <&sol;p>&NewLine;<p>&ZeroWidthSpace; <&sol;p>&NewLine;

Leave a Reply

Your email address will not be published. Required fields are marked *

Noticias Importantes

Copyright © 2017 ERM DIGITAL. powered by ERM.