Más de 32.000 negocios y hogares en riesgo de ser hackeados

(Por Sebastian Gaviglio) Avast demuestra la vulnerabilidad que presentan los electrodomésticos conectados y los riesgos que corremos en manos de los ciberdelincuentes. Martin Hron, de Avast, describe 5 métodos que usan los hackers para sacar ventaja de este error.

Image description

Con el avance de la tecnología vivimos en un mundo hiper-conectado, y hoy sabemos que podemos manipular cualquier tipo de electrodoméstico desde la comodidad de nuestro teléfono celular.

Una nueva investigación de Avast, líder global en productos de seguridad digital, encontró que existen más de 49.000 servidores Message Queuing Telemetry Transport (MQTT) visibles públicamente en internet debido a la mala configuración del protocolo MQTT. Esto incluye más de 32.000 servidores sin contraseña, lo que los pone en riesgo de filtrar datos. El protocolo MQTT se usa para conectar y controlar dispositivos domésticos inteligentes por medio de hubs de hogares inteligentes. Al implementar el protocolo MQTT, los usuarios configuran un servidor. En el caso de los consumidores, por lo general, el servidor se encuentra en una PC o minicomputadora, como Raspberry Pi, a la que los dispositivos pueden conectarse y con la que pueden comunicarse.

Si bien el protocolo MQTT es seguro, pueden surgir graves problemas de seguridad si no se implementa y configura bien. Los ciberdelincuentes pueden tener acceso total al hogar y descubrir si los propietarios se encuentran allí; manipular los sistemas de entretenimiento, asistentes de voz y dispositivos domésticos, así como también ver si las puertas y ventanas inteligentes están abiertas o cerradas. Bajo ciertas condiciones, los ciberdelincuentes incluso pueden rastrear la ubicación del usuario, lo que amenaza muy seriamente tanto su privacidad como su seguridad.

“Es aterradoramente sencillo acceder y controlar un hogar inteligente porque aún hay muchos protocolos inseguros que se remontan a una era tecnológica pasada en la que la seguridad no era una prioridad”, afirmó Martin Hron, investigador en seguridad de Avast. “Los consumidores deben tomar conciencia de que estos problemas pueden surgir cuando conectan dispositivos que controlan sectores de su casa con servicios que no llegan a comprender completamente, y de la importancia de configurar adecuadamente sus dispositivos”.

Martin Hron describe cinco maneras en las que los hackers pueden aprovecharse de servidores MQTT mal configurados:

1. Los servidores MQTT abiertos y desprotegidos pueden encontrarse mediante el motor de búsqueda ShodanIoT y, una vez conectados, los hackers pueden leer mensajes transmitidos utilizando el protocolo MQTT. La investigación de Avast muestra que los hackers pueden, por ejemplo, leer el estado de los sensores de una puerta o una ventana inteligente y ver si las luces están prendidas o apagadas. En este caso en particular, Avast también encontró que personas extrañas podrían controlar dispositivos conectados o, al menos, contaminar los datos usando el protocolo MQTT. Así, por ejemplo, un atacante podría enviar mensajes a la central para abrir la puerta del garaje.

2. Incluso si un servidor MQTT está protegido, Avast encontró que era posible hackear un hogar inteligente dado que, en ciertos casos, el tablero usado para manejar el panel de control del hogar se ejecuta en la misma dirección IP que el servidor MQTT. Muchos usuarios utilizan la configuración predeterminada del software de la central que controla su hogar inteligente y estas no suelen estar protegidas con una contraseña, lo que significa que un hacker puede obtener acceso total al tablero y así controlar cualquier dispositivo conectado.

3. Aún si el servidor MQTT y el tablero están protegidos, Avast descubrió que en el caso del software de una central inteligente, Home Assistant, los recursos compartidos por Server Message Block (SMB), abiertos e inseguros, son públicos y, por lo tanto, accesibles para los hackers. SMB es un protocolo para compartir archivos en redes internas, principalmente en la plataforma Windows. Avast encontró directorios compartidos públicamente con todos los archivos de Home Assistant, incluidos los de configuración. Entre los archivos expuestos había uno que contenía contraseñas y claves guardadas en texto sin formato. Las contraseñas almacenadas en el archivo de configuración pueden permitirle a los ciberdelincuentes controlar totalmente un hogar.

4. Los propietarios pueden utilizar herramientas y aplicaciones para crear un tablero para un hogar inteligente basado en MQTT y así controlar los dispositivos conectados. Una aplicación en especial, MQTT Dash, permite a los usuarios crear su propio tablero y panel de control para gestionar los dispositivos inteligentes que utilizan MQTT. Los usuarios tienen la opción de publicar en este servidor la configuración que definieron en el tablero y así reproducirla sin problemas en todos los dispositivos que deseen. Si el servidor MQTT usado es inseguro, cualquiera puede acceder fácilmente al tablero del usuario y hackear el domicilio.

5. Avast también descubrió que el MQTT puede, en ciertas instancias, permitir que un hacker rastree la ubicación del usuario, dado que estos servidores habitualmente se concentran en datos en tiempo real. Muchos de ellos están conectados a la aplicación móvil llamada OwnTracks. Esta aplicación está diseñada para que los usuarios compartan con otros su ubicación, pero también sirve para que los propietarios de hogares inteligentes permitan que sus dispositivos inteligentes sepan que se están acercando al domicilio y, entonces, se activen (por ejemplo, el caso de lámparas inteligentes que se encienden en ese momento). Para configurar la función de rastreo, los usuarios tienen que configurar la aplicación conectándola a un servidor MQTT y exponer ese servidor a internet. Durante este proceso, no se requiere que los usuarios definan credenciales para iniciar sesión, lo que implica que cualquiera puede conectarse al servidor MQTT. Los hackers incluso pueden leer mensajes que incluyan el nivel de batería del dispositivo, la ubicación del usuario determinada por la latitud, la longitud y la altura y la marca de hora para esa ubicación.

La investigación completa de Avast se puede encontrar en el blog aquí.

Tu opinión enriquece este artículo:

El que sale a la hora 16 (y a otras horas, también): cómo opera y qué recorridos realiza el Tren de las Sierras (el tramo más caro a $ 160)

(Por Rocío Vexenat) Citando al gran Pappo Napolitano en su famosa canción "el Tren de las 16" (y tarareada por el mismísimo Pepe Argento en un capítulo de Casados con Hijos), el Tren de las Sierras es un servicio turístico que recorre todo el Valle de Punilla en la provincia de Córdoba. ¿Solo sale a las 16? No, tiene varias frecuencias, recorridos y horarios, y su particularidad es el tan bajo costo que tienen los pasajes a sus respectivos destinos. En la nota te cuento un poco más.

A los "pituquitos de Recoleta" (y a los "carrasquitos") les conviene vender y mudarse a Córdoba (a cuánto el m2 en las principales ciudades)

Los habitantes de los barrios más “pituquitos” de Buenos Aires, enfrentan un panorama inmobiliario que podría invitarlos a considerar nuevas opciones residenciales. ¿Por qué? Simple. Según el último relevamiento de ZonaProp y la Universidad Di Tella, los precios de los inmuebles ahí suben un 3% en dólares, mientras que caen un 33% en pesos ajustados por inflación, destacando la volatilidad y la compleja economía argentina. Buenos Aires se posiciona como la sexta ciudad más cara de América Latina en términos de precio por metro cuadrado. La primera es Montevideo. ¿Y si se mudan a Córdoba?

 

Casa FOA, la vidriera de Proaco para acercar marcas a Pocito Mall (el shopping abriría sus puertas a fin de año)

(Por Soledad Huespe) Mañana abre sus puertas al público Casa FOA, la segunda edición federal de la muestra de diseño y arquitectura más importante del país. La sede elegida es Pocito Social Life, el mega emprendimiento de Grupo Proaco. La apuesta de la desarrollista es grande: esperan que sea el empujón para que Pocito Mall (el shopping que se emplazará en el primer y segundo piso de la torre que asoma sobre Vélez Sarsfield) abra sus puertas en diciembre de 2024. Mano a mano con Lucas Salim, en el primer estudio de streaming montado en una muestra de FOA.

¿Disney o fiesta de 15?: con un dólar estable cuánto sale hoy el viaje mágico y soñado (mano a mano con Juan Toselli)

(Por Diana Lorenzatti) El dólar hizo la “plancha” y las quinceañeras la hacen en Cocoa Beach, una de las paradas incluidas en el viaje a Disney que ofrece la operadora cordobesa Toselli. En esta coyuntura, cómo repuntó este viaje soñado -a pesar de la crisis económica- y cuánto sale hoy. Lo comparamos con el que hacen a Europa, en este mano a mano con Juan Toselli.

Nala Masa Madre, el emprendimiento “de la Villa” de panes y pastelería artesanal (agroecológica y natural)

Victoria Vera es la creadora de este proyecto que tiene más de 10 años de trabajo, esfuerzo y aprendizaje. ¿Qué elabora? Todo tipo de panes, panificados y hasta avena con masa madre, este fermento que fue tendencia en la pandemia (pero que tiene muchos años de uso), y que tiene muchos beneficios a la hora de consumirlo por todas sus buenas propiedades. ¿Conocemos un poco más? Seguí leyendo la nota.

De Caroya a Bariloche: una escuela local aumenta la producción de conservas y dulces (y las coloca en ciudades de turismo “caliente”)

(Por María Rosa Ponce) Bajo un cuidadoso proceso de selección de materia prima y elaboración EFA, incrementó su producción a 3 mil litros/botellas mensuales de tomate triturado y consiguió ubicar sus dulces en Bariloche, Mar del Plata y otros destinos masivos. Higos, peras, durazno y frutilla entre las mermeladas seleccionadas. Sumarán  frutas en almíbar y pickles. 

 

Pampita es “nuevocentrista”: pasó por Nuevocentro Shopping y reveló qué tiene que tener una marca (para trabajar con ella)

La reconocida modelo y conductora argentina Carolina "Pampita" Ardohain compartió una tarde con más de 70 mujeres en Nuevocentro Shopping para hablar sobre su vida personal y profesional. Fue invitada en el marco de la nueva campaña del shopping: “Nuevocentristas”. InfoNegocios estuvo presente y aprovechamos la oportunidad para preguntarle acerca de su marca personal, su sostenibilidad en el tiempo y el impacto en el mundo de los negocios.