Un fallo en una aspiradora Shark deja al descubierto cámaras, mapas del hogar y contraseñas de Wi-Fi.

| Julio 17 , 2026
logotipo de tiburón

Las aspiradoras robot conectadas a la nube de Shark están actualmente expuestas por una vulnerabilidad sin parchear de AWS ( Amazon Vulnerabilidad en las políticas de IoT (Internet de las Cosas) de los servicios web que podría convertir un dispositivo comprometido en una llave maestra de control remoto para muchos otros en la misma región, con acceso a cámaras, mapas y contraseñas de Wi-Fi.

Un investigador que utiliza el nombre de usuario tokay0 desmontó una aspiradora robot Shark RV2320EDUS y descubrió que su certificado AWS IoT integrado tiene permiso para publicar y suscribirse a temas para cualquier dispositivo Shark en la misma región de AWS, no solo para sí mismo.

Una región de AWS es una ubicación geográfica distinta donde Amazon AWS agrupa sus centros de datos en la nube. Cada región de AWS está completamente aislada de las demás. Actualmente existen 39 regiones de AWS en todo el mundo.

Por diseño, AWS proporciona "sombras" por dispositivo que almacenan información como la configuración y los comandos. Sin embargo, la política excesivamente permisiva de MQTT (Message Queuing Telemetry Transport) de Shark permite que un certificado robado se comunique también con las sombras de otras aspiradoras.

En pocas palabras, esto significa que cada aspiradora debería tener su propia "bandeja de entrada" privada en la nube. Dado que las reglas de la nube de Shark son demasiado generales, un certificado robado de una aspiradora también puede enviar comandos a las bandejas de entrada de otras aspiradoras.

Si bien el certificado se extrajo del sistema mediante acceso físico y una consola de depuración, lo que significa que la vulneración inicial requiere acceso directo, el abuso posterior es remoto y se realiza a través de la nube.

Para los propietarios, esto no se trata solo de que alguien encienda la aspiradora a las 3:00 de la mañana. Según el investigador, un atacante con ese acceso a la nube podría:

  • Vigila desde la cámara de la aspiradora, convirtiéndola en un dispositivo de vigilancia móvil dentro de tu hogar.
  • Roban la contraseña de Wi-Fi, que según el investigador está almacenada en texto plano, lo que potencialmente les da acceso a tu red local.
  • Copia el mapa de tu casa que genera la aspiradora, para descubrir la distribución de las habitaciones y la frecuencia con la que se utilizan las diferentes zonas.

Ya hemos visto cómo las aspiradoras "inteligentes" pueden convertirse en riesgos para la privacidad y la seguridad cuando los fabricantes escatiman en seguridad. Malwarebytes Labs ha informado sobre cómo las aspiradoras robot Ecovacs podían ser pirateadas para reproducir mensajes obscenos y espiar a los usuarios a través de sus altavoces y sensores, demostrando la rapidez con la que un electrodoméstico útil puede convertirse en un huésped indeseado.

Utilizando el certificado de su propia aspiradora, el investigador pudo monitorear el tráfico de los dispositivos Shark en la misma región de AWS y determinar cuáles admitían la ejecución remota de comandos. Durante un período de 24 horas en una sola región de AWS, el investigador observó 1.517.605 números de serie únicos de Shark y que 673.816 dispositivos (aproximadamente el 44%) respondieron de una manera que indicaba compatibilidad con la función de ejecución remota de comandos.

El investigador escribió:

“Resulta difícil estimar el número exacto de dispositivos afectados, y aún más difícil determinar qué dispositivos tienen estos certificados mal configurados que permiten la publicación entre dispositivos.”

Pero concluyó que:

“Un número muy elevado de dispositivos IoT de SharkNinja se ven afectados por esta vulnerabilidad.”

Cómo mantenerse a salvo

El problema fundamental radica en una política del lado de la nube que no es lo suficientemente estricta. Esto significa que se trata de un problema del servidor, no de un error de firmware que se pueda solucionar manualmente.

Según el investigador, SharkNinja no ha solucionado la vulnerabilidad a pesar de haber sido notificado hace más de seis meses. Hasta que esto cambie, los propietarios deberían:

  • Presiona a Shark para que solucione el problema.
  • Desactive el control remoto de la aspiradora o desconéctela de la red Wi-Fi si no necesita sus funciones inteligentes.
  • Esté atento a los comunicados de Shark sobre una solución, una vulnerabilidad CVE o una retirada del mercado.

Navega como si nadie te estuviera mirando. 

Malwarebytes Privacy VPN Encripta tu conexión y nunca registra lo que haces, así que la próxima historia que leas no tiene por qué ser personal. Pruébalo gratis → 

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.