👁 Descubren vulnerabilidades en un «hub» para el «hogar inteligente» que habilita ataques remotos

Los investigadores de Kaspersky han descubierto vulnerabilidades en un asistente virtual (hub) utilizado para gestionar todos los módulos conectados y sensores instalados en el hogar. El análisis revela que es posible que un atacante a distancia acceda al servidor del producto y baje de manera arbitraria un archivo que contenga los datos personales de los usuarios, lo que se necesita para acceder a sus cuentas y, como resultado, tomar el control de los sistemas en sus hogares.

Imagen por dencg vía Shutterstock

Como la popularidad de los dispositivos conectados continúa en aumento, los asistentes virtuales o hubs para los hogares tienen una gran demanda. Facilitan la administración de la casa, pues combinan todas las configuraciones de los dispositivos en un solo lugar y le permiten a los usuarios ajustarlos y controlarlos mediante interfaces en la web o aplicaciones móviles. Algunos de estos asistentes incluso sirven como sistema de seguridad. A la par de ser un «unificador», también hace que este dispositivo sea un objetivo atractivo para los ciberdelincuentes, pues podría servir como punto de entrada a los ataques a distancia. A principios del año pasado, Kaspersky Lab examinó un dispositivo inteligente usado en el hogar que facilitaba ataques de intrusos en base a algoritmos de generación de contraseñas débiles y puertos abiertos. Durante la nueva investigación, se descubrió que un diseño inseguro y varias vulnerabilidades en la arquitectura del dispositivo inteligente podrían proporcionar a los criminales acceso a la casa de alguien.

En primer lugar, los investigadores descubrieron que el hub envía datos del usuario cuando se comunica con un servidor, entre ellos las credenciales necesarias para iniciar sesión en la interfaz web del asistente virtual: la identificación y la contraseña del usuario. Además, otra información personal, como el número de teléfono utilizado para las alertas, también se puede enlistar ahí. Los atacantes a distancia pueden descargar el archivo con esta información enviando al servidor una solicitud legítima que incluye el número de serie del dispositivo. Y el análisis muestra que los intrusos también pueden descubrir este número de serie como resultado de los métodos simplistas que se emplean para generarlo.

Según los expertos, los números de serie pueden ser forzados mediante el uso del análisis lógico y se confirman haciendo una solicitud al servidor. Si un dispositivo con ese número de serie está registrado en un sistema en la nube, los delincuentes recibirán información afirmativa. Como resultado, pueden iniciar sesión en la cuenta web del usuario y manejar la configuración de los sensores y controladores conectados al hub.

Toda la información relacionada con las vulnerabilidades descubiertas se ha informado al proveedor y ahora se está realizando la reparación.

“Aunque los dispositivos utilizados en el Internet de las Cosas (IoT) han sido el foco de los investigadores de ciberseguridad en los últimos años, todavía se demuestra que son inseguros. Seleccionamos al azar el asistente virtual de uso en el hogar y el hecho de que lo encontramos vulnerable no es una excepción, sino más bien una confirmación más de los constantes problemas de seguridad en el mundo del IoT. Parece que, literalmente, todos los dispositivos de IoT, incluso los más simples, contienen al menos un problema de seguridad. Por ejemplo, recientemente analizamos una bombilla inteligente. Podríamos preguntarnos, ¿qué podría salir mal con una bombilla que solo permite cambiar el color de la luz y otros parámetros de iluminación por medio de un teléfono inteligente? Pues bien, encontramos que todas las credenciales de las redes Wi-Fi, es decir, nombres y contraseñas, a las que se había conectado la bombilla antes, se almacenan en su memoria sin cifrado. En otras palabras, la situación actual en la esfera de seguridad del IoT es que incluso la bombilla puede poner al usuario en peligro”, dijo Vladimir Dashchenko, jefe del grupo de investigación de vulnerabilidades de Kaspersky Lab ICS CERT.

«Es muy importante que los fabricantes garanticen la protección adecuada de sus usuarios y presten atención a los requisitos de seguridad cuando desarrollan y presentan sus productos, porque incluso pequeños detalles de diseño inseguro pueden tener consecuencias peligrosas”, concluyó.

AltaDensidad.TV




Microsoft activa una ronda de actualizaciones de emergencia para Windows 11 y Windows Server. La medida llega apenas días después del Patch Tuesday de septiembre de 2026, una entrega histórica que corrige casi mil vulnerabilidades. El problema es que esa actualización masiva también rompe funciones clave en miles de equipos. La comparación ayuda a dimensionar...

Cantante futurista con micrófono y pantalla holográfica en tonos pastel.

MiniMax lanzó H3 el 31 de julio con una promesa concreta: clips de hasta 15 segundos en 2K, acompañados por sonido estéreo. Lo llamativo no es solo la resolución. El modelo puede recibir texto, imágenes, audio o vídeo, editar material existente y trasladar el movimiento de un clip a otro. En campañas de iGaming, por...

Envía tu nombre al espacio con la NASA: solicita un pase de abordaje para la misión del telescopio Roman

La NASA vuelve a abrir una de sus iniciativas más populares de participación pública. Esta vez, cualquier persona puede registrar su nombre para que viaje simbólicamente al espacio a bordo del telescopio espacial Nancy Grace Roman, una misión que promete convertirse en uno de los proyectos científicos más importantes de la década. La campaña permite...

Los habitantes de La Guaira que permanecen incomunicados tras el terremoto ya cuentan con una nueva alternativa para enviar y recibir mensajes de texto, incluso cuando las redes móviles terrestres no están disponibles. Tanto Movistar Venezuela como Digitel anuncian la activación gratuita del servicio Starlink Mobile, que permite utilizar la red satelital de SpaceX para...

Millones de computadoras con Windows 10 reciben una buena noticia inesperada. Microsoft amplía silenciosamente un año más su programa de Actualizaciones de Seguridad Extendidas (ESU) para usuarios particulares de Windows 10. La decisión significa que quienes se inscriban en el programa podrán seguir recibiendo parches de seguridad hasta el 12 de octubre de 2027, en...

Banesco aumenta límites de transferencias y Pago Móvil: estos son los nuevos montos diarios en Venezuela

Banesco actualiza los límites diarios para transferencias y pagos digitales en Venezuela. La medida modifica los montos máximos disponibles para clientes naturales y jurídicos que utilizan BanescOnline, BanescoMóvil, Pago Móvil y operaciones vía SMS. El banco informa que los nuevos topes aplican para transferencias interbancarias y pagos a terceros. Los cambios buscan ajustarse al comportamiento...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo