Un error expone planos de casas y videos en vivo después de que un usuario toma el control de miles de robots aspiradores

Un grave fracaso puso de manifiesto cómo error de seguridad en el robot aspirador de DJI podría exponer la privacidad de miles de personas en todo el mundo.
El caso salió a la luz cuando un usuario, en un intento de controlar su dispositivo con un Palanca de mando de PlayStation usando Claude, terminó obteniendo acceso no autorizado a aproximadamente 6.700 unidades del modelo DJI Romo, incluyendo camaras y micrófonos en tiempo real.
El descubrimiento se produjo por casualidad: el estratega de inteligencia artificial Sammy Azdoufal utilizó la herramienta Claude Code para comprender cómo se comunicaba su nueva aspiradora con los servidores del fabricante. El objetivo era simple: crear una aplicación casera para guiar el robot manualmente.
Sin embargo, el código generado le permitió acceder a tokens de autenticación que no se limitaban a su propio dispositivo.
¿Qué quedó expuesto?
Según un informe de The Verge, Azdoufal se dio cuenta de que podía ver planos detallados de las casas, acceder a transmisiones de video en vivo y hasta escuchar conversaciones a través de los micrófonos de dispositivos afectados. La infracción afectó a usuarios de varios países, incluidos Estados Unidos, Europa y China.
El experto afirmó que no necesitó realizar ningún ataque complejo ni fuerza bruta. “No rompí ninguna regla, no rompí ninguna contraseña“, dijo Azdoufal.
El problema radicaba en la forma en que se validaban los datos en los servidores de la empresa, permitiendo que cualquier persona con un token válido (incluso de otro usuario) tuviera acceso global a la flota de robots conectados.

Respuesta de DJI y riesgos restantes
Después de ser notificado, el DJI lanzó actualizaciones automáticas para corregir la vulnerabilidad principal. La empresa informó que el problema fue resuelto sin necesidad de acción por parte de los consumidores. Sin embargo, Azdoufal advierte que todavía hay puntos de atención.
Uno de ellos sería la posibilidad de ver el video del robot sin el requisito de un PIN de seguridadademás de otra falla no divulgada por su gravedad.
Otro punto planteado por el investigador es que los datos sensibles se almacenaría en texto plano en los servidoreslo que facilitaría la lectura de la información en caso de fuga, independientemente del cifrado utilizado en la transmisión.

Lea también:
Historial de problemas en dispositivos inteligentes
Este incidente se suma a otros casos recientes relacionados con la privacidad en dispositivos domésticos.
El año pasado, un ingeniero descubrió que su aspiradora iLife A11 envió registros de telemetría constantes al fabricante. Al intentar bloquear este envío, el dispositivo fue desactivado remotamente por la empresa.
El episodio refuerza la discusión sobre la necesidad real de una conexión constante a la nube para que estos dispositivos funcionen.
Los expertos en seguridad digital advierten que si un usuario común y corriente lograra acceder a estos datos accidentalmente, actores maliciosos podrían causar daños mucho mayores.
La comodidad del hogar conectado conlleva la responsabilidad de monitorear qué información se comparte y cómo la protegen los fabricantes de tecnología.
Fuente(s): El borde
Únase al grupo de oferta Mundo Conectado
Consulta las principales ofertas en Smartphones, TVs y otros aparatos electrónicos que encontramos online. Al unirte a nuestro grupo, recibes promociones diarias y tienes acceso temprano a cupones de descuento.
Únete al grupo y aprovecha las promociones.
