Yarbo responde a los fallos de los robots que podrían atropellar a sus dueños.

| 11, 2026 de mayo
Cortacésped

Un investigador descubrió que los robots de jardín Yarbo presentaban una serie de vulnerabilidades que, entre otras cosas, permitían a un atacante cosechar WiFi contraseñas.

El investigador de seguridad Andreas Makris descubrió que podía secuestrar de forma remota miles de robots cortacésped Yarbo en todo el mundo, y lo demostró haciendo que su cortacésped lo atropellara. La causa principal fue un conjunto de decisiones de diseño obsoletas: todos los robots compartían la misma contraseña de administrador predefinida, los túneles remotos estaban abiertos y la mensajería MQTT (Message Queuing Telemetry Transport) estaba tan débilmente protegida que, una vez que se tenía acceso a un dispositivo, se tenía, en la práctica, acceso a toda la flota mundial.

Un atacante podría obtener coordenadas GPS, direcciones de correo electrónico y contraseñas de Wi-Fi, convertir las cámaras en herramientas de espionaje remoto e incluso reactivar la cortadora de césped después de que alguien haya accionado el botón de parada de emergencia. 

Todo esto fue posible gracias a un túnel de acceso oculto persistente que los usuarios no podían ver ni controlar de manera efectiva. Los riesgos se dividieron en tres categorías muy diferentes:

  • Una segadora pesada con cuchillas controlables a distancia y un sistema de parada de emergencia que se puede desactivar supone un peligro real para la seguridad .
  • La exposición de los datos de telemetría permitía a los atacantes localizar los dispositivos, saber quién era su propietario e, incluso, según algunos informes, visualizar las imágenes de las cámaras de seguridad.
  • El abuso de la red mediante credenciales de administrador compartidas permitía que los robots comprometidos escanearan redes locales, robaran más datos o se integraran en una botnet.

La respuesta pública de Yarbo es inusualmente detallada para un proveedor de Internet de las Cosas (IoT) para el consumidor. Además, es sorprendentemente directa al admitir que las conclusiones principales del investigador eran correctas. La empresa deshabilitó temporalmente los túneles de diagnóstico remoto, restableció las contraseñas de administrador, bloqueó los puntos finales no autenticados y comenzó a eliminar las rutas de acceso heredadas innecesarias.

Y lo que es más importante, Yarbo promete cambios estructurales:

  • Credenciales únicas por dispositivo.
  • Rotación de credenciales por vía inalámbrica (OTA).
  • Diagnóstico remoto auditado basado en listas de permitidos.
  • Persona de contacto de seguridad dedicada, con la posibilidad de recibir una recompensa por la detección de errores.

Ese es el tipo de higiene de seguridad a largo plazo que rara vez vemos explicada con tanta claridad después de un fiasco relacionado con el IoT.

Desde el punto de vista de la divulgación y la subsanación de errores, Yarbo está haciendo muchas cosas bien: reconoce la labor del investigador, se disculpa, prioriza las correcciones y explica tanto las soluciones temporales como los cambios arquitectónicos a largo plazo en un lenguaje sencillo. Para los compradores de dispositivos conectados con módulos blade, este nivel de transparencia sienta un precedente positivo.

Sin embargo, Yarbo ha optado explícitamente por mantener un túnel de acceso remoto, aunque con mejores controles y registros, en lugar de ofrecer a los usuarios la opción de eliminarlo o desactivarlo por completo.

Cómo proteger los dispositivos IoT

Las vulnerabilidades descubiertas en el caso Yarbo presentan una demostración casi en vivo de lo que implica la ciberseguridad del IoT. La Ley de Mejoras intenta prevenir este tipo de problemas en los despliegues del gobierno estadounidense. Si bien la ley no se aplica directamente a Yarbo, sus requisitos, impulsados ​​por el Instituto Nacional de Estándares y Tecnología (NIST), coinciden perfectamente con lo que falló en este caso.

Por lo tanto, sigue siendo responsabilidad de los usuarios asegurarse de que:

  • Cambie las credenciales predeterminadas.
  • Antes de comprar un producto IoT, compruebe si el proveedor ofrece actualizaciones y qué tan fácil es instalarlas. Luego, instale las actualizaciones cuando estén disponibles.
  • Si es posible, coloque sus dispositivos IoT en una red separada. Utilice una red Wi-Fi para invitados o una VLAN independiente cuando esté disponible.
  • Desactiva lo que no necesites. Desactiva UPnP, el acceso remoto, el control en la nube y los servicios innecesarios si no los estás utilizando activamente.
  • Si su enrutador o paquete de seguridad registra las conexiones de los dispositivos IoT, revise esos registros en busca de picos inusuales o destinos desconocidos.

Seamos realistas, una ventana de incógnito tiene sus limitaciones.

Filtraciones de datos, comercio en la web oscura, fraude con tarjetas de crédito. Malwarebytes Identity Theft Protection lo monitoriza todo, te avisa rápidamente e incluye un seguro contra el robo de identidad. 

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.