← Volver a noticias

CIBERPRO

Detectan una vulnerabilidad en robots aspiradores de la marca Shark

Detectan una vulnerabilidad en robots aspiradores de la marca Shark

Cualquier dispositivo conectado a la red Wi-Fi de una vivienda podría tener problemas de seguridad si presenta vulnerabilidades. Esto es lo que ha sucedido con millones de robots aspiradores de la marca Shark, que presentan una vulnerabilidad de ejecución remota de código y no cuentan con parches disponibles.

En caso de que este fallo sea explotado, un atacante podría:

  • Controlar los dispositivos de forma remota.
  • Acceder a las cámaras integradas.
  • Obtener mapas del hogar.
  • Robar credenciales del Wi-Fi almacenadas.

Este problema ha sido detectado por un investigador de seguridad independiente, quien documentó el hallazgo en una publicación en tokay0. En esta publicación, se detalla la cronología desde que el fallo fue detectado en marzo hasta su divulgación reciente.

Según la información proporcionada, la vulnerabilidad se origina en políticas MQTT de AWS IoT Core excesivamente permisivas, combinadas con una función de ejecución de comandos integrada en el firmware de las aspiradoras Shark. El investigador probó la vulnerabilidad en los modelos Shark RV2320EDUS y AV1102ARUS.

Las pruebas realizadas indican que el problema afecta a todos los robots aspiradores Shark conectados a Internet que utilizan una configuración de aprovisionamiento comprometida. El acceso físico a un dispositivo afectado permite extraer el certificado AWS y la clave privada del firmware, lo que podría permitir que un dispositivo comprometido se suscriba a otros dispositivos Shark en la misma región, exponiendo así la telemetría y el tráfico de comandos de muchas aspiradoras conectadas.

Además, el investigador ha señalado que el mismo certificado podría utilizarse para publicar mensajes en el tema Shadow de AWS IoT de otro dispositivo si se conoce el número de serie del objetivo.

Contenido reescrito con inteligencia artificial a partir de una fuente externa, revisado bajo criterio editorial de CIBERPRO. Fuente original.

#ecosistema ciberpro
Divisiones y servicios

Un problema tecnológico rara vez pertenece a una sola disciplina.

CIBERPRO organiza sus capacidades en seis divisiones que pueden actuar de forma independiente o coordinada: pericial informática, gobernanza de IA, laboratorio técnico, ciberseguridad, inteligencia digital y producción audiovisual inteligente.

Forensics

Informes periciales y evidencia digital

Informática forense, contrapericiales, auditorías forenses, documentoscopia técnica, verificación móvil spyware/malware y ratificación judicial.

Ver CIBERPRO Forensics
IAudit

Gobernanza y seguridad de IA

EU AI Act, peritaje algorítmico, evaluación de impacto, sesgos, trazabilidad, documentación técnica y seguridad de agentes de IA.

Ver CIBERPRO IAudit
Lab

Adquisición y preservación

ForensiLab: extracción móvil, clonado, backups, cloud, casos portables, hashes, cadena de custodia y procesamiento técnico.

Ver CIBERPRO Lab
Cybersecurity

ScanDefender y auditoría web

Exposición externa, vulnerabilidades, OWASP Top 10, cabeceras, SSL/TLS, CMS, APIs, compliance y remediaciones guiadas.

Ver CIBERPRO Cybersecurity
Intelligence

MaaS e inteligencia digital

Segmentación de audiencias, SmartComments, mensajes directos, amplificación algorítmica, automatización comercial y medición.

Ver CIBERPRO Intelligence
MediaTech

InmediaTop y ConectaVision

Producción con IA supervisada, vídeo, audio, imagen, infografías, automatización editorial, canales digitales y distribución propia.

Ver CIBERPRO MediaTech