Un programador aficionado crea accidentalmente un ejército de robots aspiradores.

| 17, 2026 de febrero
Aspiradora robot

Sammy Azdoufal quería controlar su robot aspirador con un mando de PS5. Como buen inventor, pensó que sería divertido manejar manualmente un nuevo DJI Romo. Al final, consiguió acceso a un ejército de robots aspiradores que le permitieron observar miles de hogares.

Impulsado por motivos puramente lúdicos, Azdoufal utilizó el asistente de programación con IA Claude Code de Anthropic para aplicar ingeniería inversa a los protocolos de comunicación de su Romo. Pero cuando su aplicación casera se conectó a los servidores de DJI, aproximadamente 7000 aspiradoras robot en 24 países comenzaron a responder.

Podía ver las transmisiones en directo de las cámaras, escuchar a través de los micrófonos integrados y generar planos de casas que nunca había visitado. Con tan solo un número de serie de 14 dígitos, localizó el robot de un periodista de The Verge , confirmó que estaba limpiando el salón con un 80 % de batería y generó un mapa preciso de la casa desde otro país.

El fallo técnico fue casi ridículamente básico. El gestor de mensajes MQTT de DJI no tenía controles de acceso a nivel de tema. Una vez autenticado con un único token de dispositivo, se podía ver el tráfico de otros dispositivos en texto plano.

No solo las aspiradoras respondieron. Las estaciones de baterías portátiles Power de DJI, que funcionan con la misma infraestructura MQTT, también aparecieron. Se trata de generadores de respaldo para el hogar, ampliables hasta 22,5 kWh, diseñados para mantener la casa en funcionamiento durante los apagones.

Lo que diferencia esto de un descubrimiento de seguridad convencional es cómo ocurrió. Azdoufal utilizó Claude Code para descompilar la aplicación móvil de DJI, comprender su protocolo, extraer su propio token de autenticación y crear un cliente personalizado.

Las herramientas de codificación de IA están reduciendo el nivel de exigencia para la seguridad ofensiva avanzada. La cantidad de personas capaces de sondear los protocolos del Internet de las Cosas (IoT) ha aumentado considerablemente, erosionando aún más la poca confianza que quedaba en la seguridad basada en la ocultación.

¿Por qué muchas aspiradoras con IoT son un desastre?

Esta no es la primera vez que alguien ha hackeado remotamente una aspiradora robot. En 2024, hackers Se apoderaron de aspiradoras Ecovacs Deebot X2 en varias ciudades de Estados Unidos, profiriendo insultos por los altavoces y persiguiendo a las mascotas. La protección mediante PIN de Ecovacs solo se verificaba mediante la aplicación, nunca mediante el servidor ni el dispositivo.

En septiembre pasado, el organismo regulador de consumo de Corea del Sur analizó seis marcas. Si bien Samsung y LG obtuvieron buenos resultados, se detectaron graves fallos en tres modelos chinos. El X50 Ultra de Dreame permitía la activación remota de la cámara. Posteriormente, el investigador Dennis Giese informó a CISA sobre una vulnerabilidad TLS en la aplicación de Dreame. Dreame no respondió a las consultas de CISA.

El patrón se repite una y otra vez: los fabricantes envían aspiradoras con fallos de seguridad que son típicos de los libros de texto, ignoran a los investigadores y luego se apresuran a tomar medidas cuando los periodistas publican los resultados.

La respuesta inicial de DJI empeoró las cosas. La portavoz Daisy Kong declaró a The Verge que el fallo se había corregido la semana anterior. Esta declaración llegó unos treinta minutos antes de que Azdoufal demostrara que miles de robots, incluida la unidad de prueba del propio periodista, seguían transmitiendo en directo. Posteriormente, DJI emitió un comunicado más completo, el 8 y el 10 de febrero, reconociendo un problema de validación de permisos en el servidor y lanzando dos parches.

DJI afirmó que el cifrado TLS siempre estuvo presente, pero Azdoufal asegura que protege la conexión, no el contenido de la misma. También declaró a The Verge que aún existen vulnerabilidades sin corregir, incluyendo una que permite eludir el PIN en la transmisión de la cámara.

Los reguladores están ejerciendo presión.

La regulación está llegando, aunque lentamente. La Ley de Resiliencia Cibernética de la UE exigirá la seguridad desde el diseño para todos los productos conectados vendidos en el bloque a partir de diciembre de 2027, con multas de hasta 15 millones de euros. La Ley PSTI del Reino Unido, en vigor desde abril de 2024, se convirtió en la primera ley del mundo que prohíbe las contraseñas predeterminadas en dispositivos inteligentes. La Marca de Confianza Cibernética de EE. UU., en cambio, es voluntaria. Técnicamente, estos marcos se aplican independientemente de la ubicación del fabricante. En la práctica, imponer multas a una empresa de Shenzhen que ignora las solicitudes de coordinación de CISA es una cuestión completamente distinta.

Cómo mantenerse a salvo

Existen medidas prácticas que puedes tomar:

  • Verifique las pruebas de seguridad independientes antes de comprar dispositivos conectados.
  • Coloque los dispositivos IoT en una red de invitados separada.
  • Mantén el firmware actualizado.
  • Desactiva las funciones que no necesites.

Y pregúntese si una aspiradora realmente necesita una cámara. Muchos modelos que solo utilizan LiDAR navegan eficazmente sin vídeo. Si su dispositivo incluye una cámara o un micrófono, considere si se siente cómodo con esa exposición; o bien, cubra físicamente la lente cuando no la utilice.


Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .

Sobre el autor

Danny Bradbury es periodista especializado en tecnología desde 1989 y escritor independiente desde 1994. Cubre una amplia variedad de temas tecnológicos para un público que abarca desde consumidores hasta desarrolladores de software y directores de informática. También escribe artículos para numerosos altos ejecutivos del sector tecnológico. Es originario del Reino Unido, pero actualmente reside en el oeste de Canadá.