Una falla crítica en el robot DJI permite el acceso externo a cámaras y micrófonos en miles de hogares

Robo aspirador
Foto: Robo aspirador - Yuganov Konstantin/ shutterstock.com

Se ha identificado una importante brecha de seguridad en los sistemas del robot aspirador DJI Romo, permitiendo a terceros acceder de forma remota a sensores de miles de unidades en funcionamiento. La falla en el protocolo de autenticación expuso datos sensibles de hogares en varios países, incluidas transmisiones de video en vivo y audio capturado por micrófonos integrados en los dispositivos. El problema fue descubierto accidentalmente por un ingeniero de software y notificado al fabricante, que implementó correcciones en sus servidores en febrero de 2026 para mitigar los riesgos para los consumidores.

La vulnerabilidad fue detectada por el investigador de seguridad Sammy Azdoufal durante las pruebas de integración de hardware con el dispositivo. Al analizar el tráfico de datos entre el robot y la nube del fabricante, el especialista notó que las credenciales de acceso no contaban con la validación de aislamiento adecuada. Isso significaba que, con un único token de autenticación válido, era posible interceptar la comunicación de otras aspiradoras conectadas a la misma infraestructura de red, sin que los propietarios se dieran cuenta de la intrusión.

Robo aspirador
Robot aspirador – Yuganov Konstantin/ Shutterstock.com

El incidente generó preocupaciones inmediatas sobre la privacidad en el segmento de la automatización del hogar, ya que el acceso no autorizado permitió ver planos detallados de las casas mapeados por robots. Se expusieron Além de imágenes y sonidos, información de geolocalización aproximada y datos de telemetría de dispositivos. DJI, una empresa china líder en el mercado de drones y robótica, confirmó la existencia de la falla y actuó para cerrar la brecha de seguridad antes de que pudiera ser explotada a gran escala por actores maliciosos.

Descubrimiento técnico de la falla de autenticación.

El proceso que llevó a la identificación del error comenzó cuando Azdoufal intentó conectar un controlador de PlayStation 5 a su DJI Romo para operarlo manualmente. El ingeniero, que compró el equipo por unos dos mil dólares, utilizó herramientas de monitoreo de red para comprender cómo se comunicaba la aplicación oficial con el robot. Durante en este análisis, extrajo el token de sesión generado por su propio inicio de sesión y notó anomalías en las respuestas del servidor.

Al probar los límites de este token, el investigador descubrió que el sistema backend de DJI no restringía el acceso únicamente al dispositivo vinculado a esa cuenta específica. El servidor respondía a las solicitudes de datos de cualquier robot conectado a la red global de la empresa, siempre que el solicitante tuviera un formato de credencial válido. La falla de configuración de Essa permitió a Azdoufal recibir flujos de datos de miles de otros dispositivos, lo que demuestra la gravedad del error en la gestión de permisos.

El análisis técnico señaló que el problema radica en la implementación del protocolo MQTT, ampliamente utilizado en dispositivos Internet y Coisas (IoT) para una comunicación ligera y rápida. La infraestructura de DJI permitía a un usuario suscribirse a hilos de mensajería globales, recibiendo actualizaciones de estado y medios de otros usuarios. En tan solo unos minutos de prueba, fue posible recopilar más de cien mil mensajes que contenían información privada, lo que demuestra la facilidad de explotar la vulnerabilidad.

Impacto global y datos expuestos

La magnitud del fallo alcanzó proporciones globales y afectó aproximadamente a siete mil unidades DJI Romo distribuidas en 24 países. La diversidad geográfica de los dispositivos comprometidos incluyó usuarios en América de Norte, Europa y Ásia, lo que destaca el alcance de la infraestructura de nube de la empresa. La exposición no se limitó a metadatos técnicos, sino que incluyó elementos que comprometen directamente la intimidad y la seguridad física de los hogares donde operan los robots.

Entre los datos más críticos a los que se pudo acceder a través de la infracción se encontraban las transmisiones de video de las cámaras de navegación y el audio de los micrófonos ambientales. El DJI Romo utiliza sensores avanzados, como LiDAR y cámaras ópticas, para crear mapas tridimensionales de entornos, identificando muebles, obstáculos y la distribución de las habitaciones. El acceso a estos mapas permite la reconstrucción virtual del interior de las viviendas, ofreciendo información detallada sobre la rutina y distribución de las viviendas de los usuarios.

Los expertos en seguridad digital advierten que este tipo de exposición facilita el espionaje y el seguimiento no autorizados. La capacidad de activar de forma remota los sensores del robot convierte al dispositivo en una herramienta de vigilancia involuntaria. Embora Aunque DJI afirma que la comunicación fue cifrada a través de TLS, la ausencia de una verificación de autorización estricta en el servidor anuló esta protección, permitiendo a usuarios autenticados pero no autorizados ver el contenido descifrado.

Respuesta de DJI y medidas correctivas

Después de ser notificada sobre la vulnerabilidad, DJI inició una revisión interna de sus sistemas a finales de enero de 2026. La empresa reconoció la falla en la configuración del broker MQTT y desarrolló una solución que se aplicó directamente a sus servidores. Las correcciones se implementaron en dos etapas principales, el 8 y 10 de febrero, asegurando que el acceso a los datos estuviera estrictamente limitado al propietario legítimo de cada dispositivo.

La actualización se realizó en el lado del servidor, lo que eliminó la necesidad de que los usuarios descargaran nuevo firmware o actualizaran manualmente la aplicación del robot. DJI modificó las reglas de permiso para evitar la suscripción a temas que no pertenecen al identificador único del usuario que inició sesión. La empresa aseguró que, tras aplicar el parche, la explotación demostrada por Azdoufal ya no era posible y que se activaron medidas de seguimiento adicionales.

En un comunicado, el fabricante destacó que antes del descubrimiento del investigador no se había encontrado ninguna evidencia de que el fallo hubiera sido aprovechado por piratas informáticos maliciosos. DJI reiteró su compromiso con la seguridad de los datos y prometió fortalecer los protocolos de desarrollo para evitar sucesos similares en el futuro. La velocidad de respuesta se consideró positiva, pero el incidente reavivó los debates sobre la seguridad de los productos conectados que dependen del procesamiento en la nube.

Desafíos de seguridad en Internet de Coisas

El caso del DJI Romo ilustra los desafíos actuales que enfrenta el Internet del Con las proyecciones de que las ventas globales de robots domésticos superarán los 20 millones de unidades anualmente para 2027, la cantidad de datos confidenciales que viajan a través de servidores corporativos está creciendo exponencialmente. La dependencia de los servicios en la nube para funciones avanzadas, como el reconocimiento de objetos de inteligencia artificial, crea vectores de ataque que deben protegerse rigurosamente.

Las organizaciones de defensa del consumidor y los reguladores han estado presionando para que se establezcan estándares de seguridad más estrictos para los dispositivos de IoT. La falta de validación de permisos, como la que ocurrió con DJI, representa una parte importante de las vulnerabilidades reportadas anualmente. Se recomienda implementar la autenticación multifactor y la segmentación de datos como prácticas esenciales para mitigar los riesgos en los ecosistemas conectados, especialmente aquellos que involucran cámaras y micrófonos dentro del hogar.

La legislación de protección de datos, como el RGPD en Europa y leyes similares en otros territorios, imponen sanciones severas por la filtración de información personal. DJI, operando en un mercado global y bajo la lupa por sus orígenes y liderazgo tecnológico, enfrenta el desafío de mantener la confianza de los usuarios mientras innova. El episodio sirve como advertencia para que los fabricantes den prioridad a las auditorías de seguridad independientes y los programas de recompensas por errores antes del lanzamiento comercial de sus productos.

Recomendaciones para usuarios de dispositivos conectados

Aunque la solución de DJI fue automática, los expertos recomiendan que los propietarios de dispositivos inteligentes adopten posturas proactivas con respecto a la seguridad digital. La búsqueda constante de actualizaciones de software es la primera línea de defensa contra las vulnerabilidades conocidas. Las aplicaciones de control Manter siempre con la última versión garantizan que los parches de seguridad y las mejoras de funcionalidad estén activos.

Otra medida importante es la revisión de los permisos otorgados a aplicaciones y dispositivos. Las cámaras y micrófonos Desativar cuando no están en uso o cuando la funcionalidad no es esencial pueden reducir la superficie de ataque en caso de una intrusión. El uso de redes Wi-Fi seguras y, si es posible, segmentadas para dispositivos IoT evita que un dispositivo comprometido sirva como puerta de entrada a computadoras personales y teléfonos inteligentes en la misma red.

El conocimiento de los datos recopilados por los dispositivos domésticos es fundamental. Usuários debe tener en cuenta que los mapas de limpieza y los registros de actividad se almacenan en servidores externos. Optar por marcas que ofrecen transparencia sobre el tratamiento de esta información y que tienen un historial comprobado de responder rápidamente a incidentes de seguridad es una estrategia prudente para quienes buscan automatizar sus hogares sin renunciar a la privacidad.

Ver También Noticias (ES)

Una nueva prueba de batería coloca al Galaxy S26 Ultra por delante del iPhone 17 Pro Max en el ranking mundial
Noticias (ES) • 06/04/2026

Una nueva prueba de batería coloca al Galaxy S26 Ultra por delante del iPhone 17 Pro Max en el ranking mundial

Samsung lanza una nueva actualización del sistema con nuevas funciones para los usuarios del Galaxy Watch 4
Noticias (ES) • 06/04/2026

Samsung lanza una nueva actualización del sistema con nuevas funciones para los usuarios del Galaxy Watch 4

El comercio minorista digital reduce el valor del teléfono inteligente Galaxy S25 5G con bonos bancarios e intercambio de dispositivos
Noticias (ES) • 06/04/2026

El comercio minorista digital reduce el valor del teléfono inteligente Galaxy S25 5G con bonos bancarios e intercambio de dispositivos

El nuevo Resident Evil de Zach Cregger ignora los juegos y se centra en una historia inédita con nuevos personajes
Noticias (ES) • 06/04/2026

El nuevo Resident Evil de Zach Cregger ignora los juegos y se centra en una historia inédita con nuevos personajes

Los rumores apuntan a que Nintendo está preparando una edición especial de Switch 2 con un remake de Ocarina of Time
Noticias (ES) • 06/04/2026

Los rumores apuntan a que Nintendo está preparando una edición especial de Switch 2 con un remake de Ocarina of Time

Apple acelera la producción del iPhone 17e y desarrolla nuevo modelo Air con sistema de doble cámara
Noticias (ES) • 06/04/2026

Apple acelera la producción del iPhone 17e y desarrolla nuevo modelo Air con sistema de doble cámara

La plataforma Epic Games lanza doce juegos de alto presupuesto sin costo permanente para los usuarios de PC
Noticias (ES) • 06/04/2026

La plataforma Epic Games lanza doce juegos de alto presupuesto sin costo permanente para los usuarios de PC

La caída del precio de PlayStation 5 Pro acelera las ventas minoristas digitales y elimina las existencias globales
Noticias (ES) • 06/04/2026

La caída del precio de PlayStation 5 Pro acelera las ventas minoristas digitales y elimina las existencias globales

La nueva actualización del sistema Apple optimiza la gestión de tareas urgentes para los usuarios de iPhone
Noticias (ES) • 05/04/2026

La nueva actualización del sistema Apple optimiza la gestión de tareas urgentes para los usuarios de iPhone

Filtración detalla el hardware de la nueva PlayStation portátil con gráficos superiores a la Xbox Series S
Noticias (ES) • 05/04/2026

Filtración detalla el hardware de la nueva PlayStation portátil con gráficos superiores a la Xbox Series S

Oppo lanza oficialmente el Find X9 Ultra en todo el mundo con lentes Hasselblad y batería robusta
Noticias (ES) • 05/04/2026

Oppo lanza oficialmente el Find X9 Ultra en todo el mundo con lentes Hasselblad y batería robusta

Tim Cook revela nuevos prototipos de iPhone e iPod en celebración del cincuentenario de Apple
Noticias (ES) • 05/04/2026

Tim Cook revela nuevos prototipos de iPhone e iPod en celebración del cincuentenario de Apple

La nueva edición del teléfono inteligente plegable brinda un acabado dorado a los competidores de los Juegos de Invierno
Noticias (ES) • 05/04/2026

La nueva edición del teléfono inteligente plegable brinda un acabado dorado a los competidores de los Juegos de Invierno

Samsung actualiza el módulo QuickStar y amplía el control visual del panel en la interfaz One UI 8.5
Noticias (ES) • 05/04/2026

Samsung actualiza el módulo QuickStar y amplía el control visual del panel en la interfaz One UI 8.5

El sistema Android recibe integración nativa de Gemini Nano 4 para procesamiento fuera de línea en teléfonos inteligentes
Noticias (ES) • 05/04/2026

El sistema Android recibe integración nativa de Gemini Nano 4 para procesamiento fuera de línea en teléfonos inteligentes