• Un ingeniero de software buscaba controlar su robot aspiradora con un mando de PS5.
  • Accedió a cámaras, planos y datos de 7.000 robots en 24 países.
  • DJI ha lanzado un parche para solucionar la grave vulnerabilidad de seguridad.

El software de ingeniería Sammy Azdoufal tenía un objetivo modesto: controlar su robot aspiradora DJI Romo con un mando de PS5. Sin embargo, tras un análisis del tráfico entre su dispositivo y los servidores del fabricante, descubrió una falla de seguridad que le otorgó acceso a miles de robots DJI Romo en todo el mundo. Esta vulnerabilidad permitía ver transmisiones en directo de las cámaras y micrófonos de los robots, así como reconstruir planos de las casas de sus propietarios.

Falla de seguridad global en robots aspiradora

La aplicación desarrollada por Azdoufal, con la ayuda de Claude Code, recopilaba cada tres segundos los números de serie de miles de robots que se conectaban a la base, informando sobre sus rutas de limpieza, estado de carga y obstáculos encontrados. El acceso a la dirección IP de cada máquina permitía aproximar la ubicación de cada hogar. DJI reconoció un "problema de validación de permisos en el backend que afectaba la comunicación basada en MQTT entre el dispositivo y el servidor", lo que posibilitaba un "potencial acceso no autorizado a vídeo en directo de los dispositivos ROMO".

Respuesta de DJI y vulnerabilidades persistentes

DJI lanzó un parche para los robots afectados en cuestión de días tras ser contactados por Azdoufal y The Verge. Un portavoz de la compañía admitió la brecha de seguridad. A pesar del parche, Azdoufal señala que algunas vulnerabilidades encontradas aún no han sido abordadas. DJI se ha comprometido a solucionar estos problemas restantes "en cuestión de semanas". Para comprender mejor la magnitud de estos riesgos, puedes leer sobre los riesgos de seguridad en los nuevos navegadores con IA aquí.

Riesgos de la domótica y precedentes

Este incidente pone de manifiesto los riesgos inherentes a la proliferación de dispositivos inteligentes en nuestros hogares. No es la primera vez que ocurre un caso similar; en 2024, hackers explotaron fallos de seguridad en aspiradoras Ecovacs para espiar a sus dueños. La conveniencia de los dispositivos conectados a internet a menudo viene acompañada de una seguridad deficiente, donde los fabricantes pueden priorizar el lanzamiento al mercado sobre una robusta protección de datos. Como ejemplo de la importancia de la seguridad, Microsoft corrige 56 vulnerabilidades críticas Microsoft corrige 56 vulnerabilidades críticas. Azdoufal, no obstante, logró finalmente que su robot aspiradora respondiera al control por mando, demostrando que la funcionalidad deseada era posible.