Saltar al contenido

Software libre

Descubren una «puerta trasera» en aspiradora inteligente que permitiría el control en forma remota

El ingeniero de software Harishankar Narayanan descubrió que su robot aspiradora iLife A11 enviaba constantemente datos a servidores en China y contenía una puerta trasera (backdoor) que permitía el control remoto total del dispositivo.

Tras bloquear las direcciones IP a las que el dispositivo enviaba constantemente datos, la aspiradora dejó de funcionar, revelando luego que el fabricante podía apagar o reactivar el dispositivo a distancia. El hallazgo expone graves riesgos de seguridad y privacidad en millones de aparatos domésticos inteligentes fabricados por la empresa china 3irobotix, proveedor de marcas como Xiaomi, Wyze, Viomi y Proscenic.

“La envié al servicio técnico. Me dijeron que funcionaba perfectamente. La devolvieron y volvió a encenderse unos días… hasta que volvió a morir”, relató Narayanan en su blog Small World.

Lo que parecía una simple falla técnica escondía algo mucho más grave: una puerta trasera activa utilizada para controlar o inutilizar el dispositivo de forma remota.

Con la garantía ya vencida, Narayanan abrió el dispositivo para entender por qué había “muerto”. Lo que encontró, entre otras vulnerabilidades potencialmente peligrosas, fue que el dispositivo ejecutaba Linux con cámara y sensores activos, acceso root posible tras modificar algunas rutinas del sistema, credenciales WiFi sin cifrar enviadas a servidores del fabricante y que la aspiradora usaba Google Cartographer, una potente herramienta de mapeo SLAM (Simultaneous Localization and Mapping), diseñada para crear mapas 3D del entorno, con la posibilidad de usarse para espiar el diseño del hogar y patrones de movimiento de sus habitantes.

El hallazgo más grave fue un registro del sistema con una marca de tiempo exacta: alguien había accedido remotamente al robot y modificado el script de inicio, impidiendo que el sistema principal arrancara. Dentro del software, el ingeniero descubrió un paquete llamado “rtty”, una herramienta que permite control total remoto del dispositivo: modificar archivos, ejecutar comandos o instalar scripts, todo sin que el usuario lo sepa.

Narayanan comprobó que, al conectar la aspiradora a una red abierta, el fabricante podía “revivirla” remotamente, pero al bloquear la conexión otra vez, el dispositivo quedaba inutilizable. El desarrollador compartió su hallazgo con Cybernews, revelando que muchas otras marcas utilizan el mismo hardware y software provistos por el fabricante 3irobotix. 

El investigador de ciberseguridad Aras Nazarovas, de Cybernews, explicó que la presencia de herramientas como “rtty” en dispositivos domésticos es sumamente preocupante. “Este tipo de software permite un control total y podría usarse para extraer datos, activar cámaras o mapear espacios privados. Es una invasión silenciosa”, advirtió. Incluso si la puerta trasera fue implementada con fines de prueba o mantenimiento, dejarla activa en versiones comerciales es una grave negligencia de seguridad. «Es una amenaza real” , advirtió el especialista.

Los expertos recomiendan medidas básicas para reducir riesgos con dispositivos IoT (Internet de las Cosas):

  • Separar la red doméstica: crear una red WiFi exclusiva para dispositivos inteligentes.
  • Mantener firmware actualizado: aplicar parches y actualizaciones del fabricante.
  • Limitar la telemetría: bloquear comunicaciones innecesarias hacia servidores externos.
  • Usar firewall o VLAN: para evitar conexiones directas con equipos personales.
  • Revisar permisos de aplicaciones: especialmente las que piden acceso a micrófono o cámara.

El caso ha abierto un debate internacional sobre la seguridad en los dispositivos inteligentes, especialmente aquellos con sensores, cámaras o conexión constante a la nube. Una simple aspiradora inteligente puede transformarse en una herramienta de vigilancia o sabotaje, si no se supervisa adecuadamente su diseño y seguridad.


Fuente: Laboratorio Linux

Si te parece que este contenido suma, te invitamos a compartirlo

Todas las tendencias tecnológicas para 2025 apuntan en la misma dirección: la evolución de la IA

Efectivamente, tal es la predicción con la que concluye un análisis de la Agencia EFE para este 2025. Según se anticipa, las tendencias tecnológicas para este año que recién comienza apuntan a la evolución de la inteligencia artificial

Empresas, organismos internacionales y gobiernos se preparan para beneficiarse al máximo de todas sus posibilidades, pero también para tratar de minimizar sus riesgos.

Y entre esas tendencias, y en esa nueva evolución de la inteligencia artificial, los expertos coinciden al señalar la IA agentic (tecnología que podrá «escuchar» lo que sucede y a partir de allí tomar decisiones de forma autónoma) como el salto más disruptivo que se va a producir. La IA tal como se la conoce hasta ahora va a convertirse en juego de niños.

Disponer de un equipo virtual de «agentes» que pueden ayudar, descargar y complementar el trabajo humano o el de las aplicaciones más tradicionales tiene también sus desafíos: son necesarias buenas medidas de protección para que las acciones que llevan a cabo coincidan con lo que quieren tanto el proveedor como el usuario. Estas soluciones tecnológicas deben permitir a las organizaciones gestionar de una forma adecuada el rendimiento legal, ético y operativo de los sistemas de IA para asegurar un uso responsable y confiable. Fundamentalmente, que están alineadas con los valores humanos.

Todas estas predicciones y las consideraciones emergentes se dan en el marco de este 2025, «Año Internacional de la Ciencia y las Tecnologías Cuánticas», proclamado así por la Unesco para aumentar la conciencia social sobre la importancia y el interés que tiene esa ciencia y sus aplicaciones.

Muchas de las tendencias tecnológicas para 2025 pasan también por la computación cuántica y por la llegada de los «qubits» , que van a permitir a los sistemas digitales realizar cálculos hasta ahora impensables. Las grandes empresas y las administraciones públicas están haciendo inversiones millonarias, que podrían dejar pronto obsoletos muchos de los métodos criptográficos convencionales, según los expertos de Plain Concepts.

Entre las innovaciones de 2025 se encuentran además, las soluciones para mejorar la sostenibilidad ambiental y la eficiencia de los costos «en la nube», las orientadas al procesamiento de datos en tiempo real. Estas redes están ya revolucionando los entornos industriales al permitir que sectores como la fabricación, la logística y la energía dispongan de su propia red móvil y según los expertos van a mejorar la eficiencia y seguridad de muchos sectores y a acelerar la digitalización industrial en todo el mundo.

La seguridad siempre en el centro

Todos los especialistas coinciden en la importancia de garantizar la seguridad. La empresa especializada en seguridad informática NordVPN ubica la centralidad de esos riesgos en los servicios avanzados para generar desinformación, el robo de identidades digitales, las vulnerabilidades de los dispositivos inteligentes en el hogar y la cada vez mayor sofisticación de los ataques de ingeniería social creados con IA.

Las alertas se disparan también con la evolución del ransomware (secuestro de datos), el crecimiento de las campañas de estafas generadas por IA, el robo de información o las amenazas que comprometen los dispositivos móviles.

Frente a este panorama, se hace fundamental contar con  regulaciones gubernamentales, así como con leyes y estrategias que atiendan todos los desafíos y retos derivados de la IA, que aparece una y otra vez entre las tendencias tecnológicas.

Escuchá nuestra columna sobre este contenido:


Fuentes:
– Agencia EFE
– La vanguardia
Si te parece que este contenido suma, te invitamos a compartirlo

Aplicaciones gratuitas para videollamadas grupales

Atentos a las inquietudes de algunos colegas docentes en estos tiempos de pademia y cuarentena, tomamos de Xataca sus recomendaciones en cuanto a aplicaciones gratuitas para hacer videollamadas grupales. Resumimos algunas características aquí, en particular los pros y contras de cada una. Si nuestros lectores desean una descripción más detallada, pueden leer el artículo completo haciendo clic aquí.

SKYPE

Skype es uno de los servicios más utilizados para llamadas grupales, pero está limitado a 10 personas a la vez en su versión gratuita, aumentando a 25 si la llamada es solo audio. Es multiplataforma y tiene un amplio abanico de opciones. La web oficial es Skype.com

GOOGLE HANGOUTS

Hangouts es un intento fallido de competir con WhatsApp, pero en Google parecen dispuestos a sostenerlo, al menos por el momento. Permite videollamadas de hasta 10 personas en su versión para usuarios convencionales, y 25 en la empresarial. Solo requiere de una cuenta de Google. Web oficial: Hangouts.google.com

WHATSAPP

WhatsApp es una de las aplicaciones de mensajería instantánea más utilizadas del mundo. Desde hace ya algunos años la aplicación permite realizar videollamadas, aunque están limitadas a 4 personas a la vez. Tiene también una versión web, pero no es posible realizar videollamadas desde ella. Web oficial: WhatsApp.com

FACETIME

FaceTime es la aplicación de llamadas de voz y videollamadas de Apple. Tiene soporte para hasta 32 personas a la vez, aunque solo puede usarse en sistemas operativos de Apple. No necesita de registro, ya que está vinculado a la cuenta de Apple personal.

GOOGLE DUO

Google también tiene otra aplicación de mensajería llamada Google Duo. Desde la aparición del coronavirus, esta aplicación permite realizar videollamadas grupales de hasta 12 personas. Cuenta además con una versión web. Web oficial: Duo.google.com

DISCORD

Discord es una aplicación de mensajería gratuita, que permite crear servidores con diferentes canales en los que chatear, y en ellos también se pueden reservar algunos canales específicos para conversaciones de voz. Además, también permite hacer videollamadas grupales para hasta 50 usuarios. Discord tiene una versión para escritorio y aplicaciones móviles. Web oficial: Discordapp.com

ZOOM

Zoom permite realizar videollamadas de hasta 100 participantes en su modalidad gratuita, aunque limitadas a 40 minutos (NdelE.: Me informan que a raíz de la pandemia, esta limitación queda en suspenso). Requiere de registro y se conecta a través de sus aplicaciones para Android e iOS. En cuanto a sus opciones, permite entre otras funciones, unirse desde una línea telefónica en versión de voz y la grabación de las llamadas. Web oficial: Zoom.us

GRUVEO

Gruveo se destaca sobre todo por no necesitar registrarte ni tener cuenta para poder utilizarla. Solo se debe entrar en su web y escribir un nombre para completar la URL del canal a la que tienen que entrar el resto de los participantes. Puede utilizarse tanto desde la computadora como desde el móvil sin necesidad de aplicaciones, gracias al estándar WebRTC que se utiliza en las videoconferencias. Soporta hasta 12 participantes a la vez. Web oficial: Gruveo.com

INSTAGRAM

Instagram también integra la opción de chatear con otras personas y crear videollamadas con hasta 4 personas. Todo el proceso se lleva a cabo desde el apartado Direct de la aplicación. Las versiones web y de escritorio no cuentan con la opción. Web oficial: Instagram.com

SNAPCHAT

Snapchat permite videollamadas de hasta 15 personas al mismo tiempo, pero solo puede utilizarse a través de sus aplicaciones móviles. Web oficial: Snapchat.com

FACEBOOK MESSENGER

Facebook Messenger permite llamadas de voz de hasta 50 personas. En el caso de las videollamadas, sólo seis de ellas podrán retransmitir al mismo tiempo con su cámara, mientras que el resto se comunican sólo por voz. Solo requiere una cuenta en Facebook. Web oficial: Messenger.com

Seguimos sumando…

JITSI

Jitsi es un conjunto de herramientas Open Source que permite construir y desplegar fácilmente soluciones seguras de videoconferencia. El núcleo del proyecto lo conforman Jitsi VideoBridge y Jitsi Meet, que permiten realizar conferencias a través de Internet. Jitsi Meet es una solución de videoconferencia con encriptación completa, sin límite de uso, gratuita y no se necesita crear cuenta en ningún servicio de terceros para utilizarla. Web oficial: Jitsi Meet

MEET

Meet de Google es una alternativa con la que las empresas pueden organizar reuniones de hasta 100 participantes. Tienen que ser creadas por un trabajador con acceso a G Suite, la suite paga para empresas de Google. Una de sus características es que se crea un vínculo para las reuniones de forma automática, y los invitados se pueden unir sin necesidad de tener G Suite. Meet tiene como límite los 100 participantes con la tarifa básica, con la posibilidad de que sean más dependiendo del plan elegido. Web oficial: Meet.

[Colaboración de John Duque]

CONFERENCES

Conferences es la plataforma lanzada por el estado nacional argentino como una opción más a la hora de comunicarnos en tiempos de aislamiento preventivo. Esta plataforma se brinda a través de un servidor de Jitsi. Se espera con esto reducir los costos de pagar licencias en dólares a servicios internacionales. Web oficial: jitsi.dcarsat.com.ar

[Colaboración de Alejandro Tortolini]

RIOT

Riot.im es un cliente de mensajería instantánea de código abierto basado en el protocolo Matrix (protocolo abierto de mensajería instantánea). Es software libre y distribuido bajo la licencia Apache2. Riot.im deja el usuario escoge un servidor para conectar y apoya el cifrado de extremo a extremo. Está disponible como aplicación web, como aplicaciones de Escritorio para todos los principales sistemas operativos y como aplicación móvil para Android y iOS. Debido a que cada persona puede alojar el servidor de chat y la aplicación en sí mismo, Riot es a menudo recomendado por los defensores de privacidad. Web oficial: riot.im

[Colaboración de Gustavo Freiberg]

Pero hay más…

Estas son las opciones más utilizadas, pero hay muchas otras. Invitamos a nuestros lectores a compartir en los comentarios al pie aquellas que conozcan, hayan utilizado y no figuren en esta lista, como para ampliar el abanico de posibilidades frente a la necesidad actual de comunicación por medios digitales.


Más información en:
– Xataca.com
– Jitsi Meet

Si te parece que este contenido suma, te invitamos a compartirlo

Encuentran robots vulnerables a los ataques maliciosos

Un trabajo publicado por un equipo de investigadores de la Universidad de Brown, en los EE. UU., afirma que muchos de los prototipos de robots que funcionan en laboratorios de investigación de todo el mundo pueden ser vulnerables a los ataques maliciosos.

La investigación consistió en realizar un escaneo de internet, a fin de detectar aquellas máquinas que funcionan con el Sistema Operativo Robótico (ROS, por sus siglas en inglés), un sistema de código abierto utilizado en muchas investigaciones. Los investigadores descubrieron que más de un centenar de sistemas son vulnerables, permitiendo que se pueda acceder a ellos y manipularlos en forma remota. Si bien el número no es muy alto, el descubrimiento funciona a modo de alarma para la comunidad científica, ya que ciberdelincuentes que reciben apoyos gubernamentales podrían hacerse del control de estas máquinas para robar datos, interrumpir la investigación o incluso, causar accidentes.

El equipo intentó tomar el control de un robot de la Universidad de Washington (EE. UU.), con permiso previo de sus dueños, y descubrieron que eran capaces de leer los sensores del robot y dirigir sus movimientos. Incluso encontraron una máquina vulnerable en su propio laboratorio: otro grupo de investigación del MIT (EE. UU.) necesitaba acceder a ella para operarla en remoto con realidad virtual. «Debimos haberla desconectado cuando terminamos el experimento», dicen.

Actualmente muchos de los investigadores del área están explorando ideas que requieren conectar robots a una red, a fin de manejarlas en forma remota o permitir que comparen sus conocimientos con las demás, en lo que se conoce como «robótica en la nube». En ese sentido, ROS proporciona una plataforma estándar para programar diferente hardward y paquetes que brindan nuevas capacidades, que incluyen algoritmos para visión, navegación, manipulación, etc.

En Open Robotics, la fundación que está detrás del desarrollo de ROS, se encuentran trabajando en una versión 2.0 del software que, según afirman será más segura, y anticiparon la creación de una nueva versión del sistema operativo enfocada en la seguridad, llamada SROS (ROS Seguro).


Fuente (texto y foto): MIT Technology Review

Si te parece que este contenido suma, te invitamos a compartirlo

Linus Torvalds tiene algo para decir sobre Intel y las fallas en el diseño de los procesadores

¿Por qué todo esto se hace sin ninguna opción de configuración? Un ingeniero de procesadores competente arreglaría esto asegurándose de que la especulación no ocurre en los dominios de protección.
Creo que alguien dentro de Intel necesita echar un buen vistazo a sus CPU y admitir que tienen problemas en lugar de escribir palabrerías de relaciones públicas para decir que todo funciona según lo diseñado.
Y eso significa que todos estos parches de mitigación deberían programarse con un ‘no todas las CPU son una basura’ en mente.
¿O acaso Intel está diciendo que se compromete a vendernos la misma mierda una y otra vez sin arreglar nunca nada? Porque si ese es el caso, tal vez deberíamos empezar a mirar más hacia la gente de ARM64.
Veo un total de dos posibilidades: que Intel tenga la intención de no arreglar nunca nada o que estas soluciones temporales tengan una forma de desactivarse.
¿Cuál de las dos va a ser?
Linus Torvalds, en referencia a las fallas en el diseño de los procesadores que permiten acceder a zonas reservadas de la memoria, y con ello, el filtrado de datos. Citado en Gizmodo.

Si te parece que este contenido suma, te invitamos a compartirlo