DJI corrige un error de seguridad para los robots ROMO

Puntuación0
Puntuación0

robot aspirador dji romo
Créditos: Divulgación/DJI

dji En febrero de 2026, solucionó una vulnerabilidad crítica en el sistema en la nube del robot aspirador ROMO que permitía el acceso no autorizado a unos 7.000 dispositivos repartidos en 24 países.

La brecha fue descubierta por el ingeniero de software Sammy Azdoufal, que simplemente intentaba controlar su ROMO con un controlador de PlayStation 5 y terminó encontrando una falla que expuso cámaras, micrófonos y mapas internos de hogares en todo el mundo. La empresa confirmó la corrección y anunció el pago de 30.000 dólares al investigador por el programa de recompensas por errores.

Leer más:

COMO EMPEZÓ TODO

Azdoufal quería crear un controlador personalizado para su DJI ROMO usando un gamepad de PS5, solo por diversión. Para ello, comenzó a aplicar ingeniería inversa al protocolo de comunicación entre la aspiradora y los servidores DJI, utilizando una herramienta de inteligencia artificial llamada Claude Code para analizar el sistema.

🤖🧹 Si quieres practicidad sin renunciar a la seguridad, el Robot Aspirador WAP ROBOT W400 es una gran opción nacional con control remoto y autorrecarga. ¡Una elección inteligente para mantener tu hogar limpio con tranquilidad y sin dolores de cabeza! 🏠

Al extraer el token de autenticación de su propio dispositivo, el ingeniero se dio cuenta de que el servidor DJI no limitaba el acceso sólo a su dispositivo. En cuestión de minutos, su computadora portátil había catalogado más de 6.700 dispositivos DJI en 24 países, recibiendo mensajes cada tres segundos con datos como:

  • Número de serie del dispositivo
  • Habitaciones en proceso de limpieza.
  • Nivel de batería y rutas recorridas
  • Obstáculos encontrados y tiempo de funcionamiento.
  • Ubicación geográfica aproximada mediante dirección IP
vídeo de youtube

LO QUE PODRÍAN VER LOS INVASORES

La gravedad del fallo iba mucho más allá de simples datos técnicos. Azdoufal demostró en vivo a un periodista de The Verge que era posible acceder a información altamente sensible desde cualquier ROMO conectada a la nube de DJI. Todo lo que tenía que hacer era ingresar el número de serie de 14 dígitos de un dispositivo para acceder a todo esto de forma remota, desde cualquier parte del mundo.

Los robots humanoides ya patrullan las calles de China

En una prueba en vivo, el ingeniero identificó correctamente que la aspiradora del colega del periodista limpiaba la sala de estar con un 80% de batería, todo de otro país. Vea a qué fue posible acceder con la infracción:

Datos accesibles Detalle
Transmisión de cámara en vivo Acceso en tiempo real, no se requiere PIN
Audio a través del micrófono Escucha activa del entorno del hogar.
Plano de planta de la casa. Mapa 2D generado automáticamente por ROMO
Ubicación aproximada Obtenido a través de la dirección IP del dispositivo
Datos de limpieza Habitaciones, rutas y nivel de batería

LA RESPUESTA DE DJI

DJI afirma haber identificado internamente el problema de validación de permisos de backend en enero de 2026 e iniciado la solución de inmediato. Se lanzaron dos parches automáticamente, sin necesidad de acción por parte del usuario:

  • 8 de febrero: primer parche aplicado pero no distribuido a todos los nodos de servicio
  • 10 de febrero: El segundo parche arregló los nodos restantes y cerró la vulnerabilidad.

El nuevo robot autónomo es más pequeño que un grano de sal y procesa datos

La compañía reconoció que la ventana de vulnerabilidad permaneció abierta durante más tiempo del ideal precisamente debido a esta falla en la distribución del primer parche. DJI dijo además que investigó el acceso indebido y concluyó que casi toda la actividad sospechosa procedía de investigadores de seguridad que probaban sus propios dispositivos, sin evidencia de uso malicioso de los datos.

En una nota oficial, la empresa afirmó: «La tecnología no es estática; evoluciona constantemente y la seguridad debe evolucionar con ella». Respecto a los accesos identificados, agregó: «No identificamos evidencia de que los datos de los usuarios hayan sido utilizados indebidamente».

RECOMPENSA DE ERRORES Y TRANSPARENCIA

A pesar de la controversia sobre la respuesta inicial de la compañía, que afirmó haber solucionado el problema antes de que realmente se resolviera, DJI confirmó el pago de 30.000 dólares a un investigador por el programa de recompensas por errores. Azdoufal compartió el correo electrónico prometiendo la cantidad en las redes sociales.

El propio investigador fue directo al explicar su motivación: «Sí, no sigo las reglas, pero la gente se obsesiona con la recompensa por el dinero. No me importa eso, sólo quiero que se arregle. Seguir las reglas hasta el final probablemente haría que esta laguna dure mucho más».

Respecto al método que utilizó, Azdoufal fue enfático: “No rompí ninguna regla, no lo eludí, no lo rompí, no usé la fuerza bruta, nada de eso”. Explica que simplemente extrajo el token privado de su propia ROMO y los servidores de DJI devolvieron datos de miles de otros dispositivos.

El programa de recompensas por vulnerabilidades de DJI existe desde hace casi una década. Según la empresa, “Más de 300 investigadores de seguridad ya han presentado informes sobre posibles vulnerabilidades en las plataformas DJI” desde el lanzamiento del programa.

CERTIFICACIONES Y PRÓXIMOS PASOS

DJI destacó que ROMO ya cuenta con varias certificaciones de seguridad reconocidas internacionalmente:

  • ETSI EN 303 645 — Estándar europeo para la seguridad de dispositivos IoT
  • yo rojo — Requisitos de radio y equipos de la Unión Europea
  • Soluciones UL Diamond IoT Seguridad — Certificación americana de seguridad en dispositivos conectados.

La compañía reafirmó su compromiso con auditorías de terceros independientes para ROMO y la aplicación DJI Home, además de mantener un equipo de seguridad de producto dedicado, con revisiones de arquitectura, pruebas de penetración y prácticas de divulgación coordinadas.

Fuente: DJI

*La venta de los productos indicados en esta página puede generar comisión para Mundo Conectado.

Estaremos encantados de escuchar lo que piensas

Deje una respuesta

Lucas Laruffa
Logo