👁 Descubren vulnerabilidades en un «hub» para el «hogar inteligente» que habilita ataques remotos

Los investigadores de Kaspersky han descubierto vulnerabilidades en un asistente virtual (hub) utilizado para gestionar todos los módulos conectados y sensores instalados en el hogar. El análisis revela que es posible que un atacante a distancia acceda al servidor del producto y baje de manera arbitraria un archivo que contenga los datos personales de los usuarios, lo que se necesita para acceder a sus cuentas y, como resultado, tomar el control de los sistemas en sus hogares.

Imagen por dencg vía Shutterstock

Como la popularidad de los dispositivos conectados continúa en aumento, los asistentes virtuales o hubs para los hogares tienen una gran demanda. Facilitan la administración de la casa, pues combinan todas las configuraciones de los dispositivos en un solo lugar y le permiten a los usuarios ajustarlos y controlarlos mediante interfaces en la web o aplicaciones móviles. Algunos de estos asistentes incluso sirven como sistema de seguridad. A la par de ser un «unificador», también hace que este dispositivo sea un objetivo atractivo para los ciberdelincuentes, pues podría servir como punto de entrada a los ataques a distancia. A principios del año pasado, Kaspersky Lab examinó un dispositivo inteligente usado en el hogar que facilitaba ataques de intrusos en base a algoritmos de generación de contraseñas débiles y puertos abiertos. Durante la nueva investigación, se descubrió que un diseño inseguro y varias vulnerabilidades en la arquitectura del dispositivo inteligente podrían proporcionar a los criminales acceso a la casa de alguien.

En primer lugar, los investigadores descubrieron que el hub envía datos del usuario cuando se comunica con un servidor, entre ellos las credenciales necesarias para iniciar sesión en la interfaz web del asistente virtual: la identificación y la contraseña del usuario. Además, otra información personal, como el número de teléfono utilizado para las alertas, también se puede enlistar ahí. Los atacantes a distancia pueden descargar el archivo con esta información enviando al servidor una solicitud legítima que incluye el número de serie del dispositivo. Y el análisis muestra que los intrusos también pueden descubrir este número de serie como resultado de los métodos simplistas que se emplean para generarlo.

Según los expertos, los números de serie pueden ser forzados mediante el uso del análisis lógico y se confirman haciendo una solicitud al servidor. Si un dispositivo con ese número de serie está registrado en un sistema en la nube, los delincuentes recibirán información afirmativa. Como resultado, pueden iniciar sesión en la cuenta web del usuario y manejar la configuración de los sensores y controladores conectados al hub.

Toda la información relacionada con las vulnerabilidades descubiertas se ha informado al proveedor y ahora se está realizando la reparación.

“Aunque los dispositivos utilizados en el Internet de las Cosas (IoT) han sido el foco de los investigadores de ciberseguridad en los últimos años, todavía se demuestra que son inseguros. Seleccionamos al azar el asistente virtual de uso en el hogar y el hecho de que lo encontramos vulnerable no es una excepción, sino más bien una confirmación más de los constantes problemas de seguridad en el mundo del IoT. Parece que, literalmente, todos los dispositivos de IoT, incluso los más simples, contienen al menos un problema de seguridad. Por ejemplo, recientemente analizamos una bombilla inteligente. Podríamos preguntarnos, ¿qué podría salir mal con una bombilla que solo permite cambiar el color de la luz y otros parámetros de iluminación por medio de un teléfono inteligente? Pues bien, encontramos que todas las credenciales de las redes Wi-Fi, es decir, nombres y contraseñas, a las que se había conectado la bombilla antes, se almacenan en su memoria sin cifrado. En otras palabras, la situación actual en la esfera de seguridad del IoT es que incluso la bombilla puede poner al usuario en peligro”, dijo Vladimir Dashchenko, jefe del grupo de investigación de vulnerabilidades de Kaspersky Lab ICS CERT.

«Es muy importante que los fabricantes garanticen la protección adecuada de sus usuarios y presten atención a los requisitos de seguridad cuando desarrollan y presentan sus productos, porque incluso pequeños detalles de diseño inseguro pueden tener consecuencias peligrosas”, concluyó.

AltaDensidad.TV




Samsung Flex Titanium: la tecnología que promete acabar con el pliegue en las pantallas plegables

Samsung presenta oficialmente su nueva tecnología de pantalla llamada Flex Titanium. El anuncio llega el 15 de julio de 2026, una semana antes del evento Galaxy Unpacked. Ese evento tiene lugar el 22 de julio y ahí debutan los nuevos plegables de la marca. Flex Titanium busca resolver los dos problemas históricos de los teléfonos...

Trump Mobile bajo la lupa: desmontaje confirma que el T1 es casi idéntico a un HTC lanzado en 2024

El teléfono inteligente promovido por Trump Mobile vuelve a generar controversia. Un análisis técnico realizado por los especialistas de iFixit, en colaboración con NBC News, concluye que el Trump Mobile T1 es prácticamente el mismo dispositivo que el HTC U24 Pro, un smartphone de gama media presentado por HTC en 2024. El hallazgo alimenta las...

La carrera por dominar la inteligencia artificial ya no se libra únicamente con modelos más potentes. Ahora también se disputa en el terreno del hardware. OpenAI da un paso estratégico al presentar Jalapeño, su primer chip de inteligencia artificial diseñado junto a Broadcom, una decisión que busca controlar una parte cada vez mayor de la...

Android 17 ya llega a los Pixel: Google libera su nueva versión con multitarea avanzada, más seguridad y herramientas para creadores

Google comienza oficialmente el despliegue de Android 17 para los teléfonos, tabletas y relojes Pixel compatibles. La nueva versión del sistema operativo llega primero a los dispositivos de la compañía y posteriormente se extenderá a otros fabricantes Android a lo largo de 2026. La actualización introduce mejoras centradas en productividad, creación de contenido, juegos, privacidad...

Envía tu nombre al espacio con la NASA: solicita un pase de abordaje para la misión del telescopio Roman

La NASA vuelve a abrir una de sus iniciativas más populares de participación pública. Esta vez, cualquier persona puede registrar su nombre para que viaje simbólicamente al espacio a bordo del telescopio espacial Nancy Grace Roman, una misión que promete convertirse en uno de los proyectos científicos más importantes de la década. La campaña permite...

Durante décadas, la arquitectura y la construcción han evolucionado al ritmo de la incorporación de nuevas tecnologías: desde el dibujo asistido por ordenador (CAD) hasta la metodología Building Information Modeling (BIM). Hoy, una nueva capacidad tecnológica se suma a esta transformación: la Inteligencia Artificial (IA). La combinación de BIM e inteligencia artificial está cambiando la...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo