Los riesgos que plantean los dispositivos IoT

Altavoces inteligentes, cámaras de red, cerraduras inteligentes, electrodomésticos inteligentes: en los espacios donde vivimos ya hay aparatos conectados a internet de forma permanente. Estos dispositivos IoT (Internet de las Cosas) hacen la vida más cómoda, pero a cambio cada uno suma dentro de casa una pieza más a la que alguien podría llegar desde fuera.

A diferencia de los ordenadores y smartphones tradicionales, la mayoría de los dispositivos IoT no están hechos para admitir software de seguridad añadido después, así que su defensa depende de la configuración de fábrica y de las actualizaciones que distribuya el fabricante. Muchos, además, pasan años encendidos sin que nadie mire una pantalla. Para un atacante, un aparato que funciona sin parar y al que nadie vigila es la vía más fácil para entrar en la red doméstica.

Ataques comunes a dispositivos IoT

Explotación de contraseñas predeterminadas

Muchos dispositivos IoT vienen con contraseñas de fábrica como "admin/admin" o "admin/password". Si nunca se cambian, los atacantes pueden obtener acceso fácilmente. La botnet Mirai, que causó ataques DDoS masivos en 2016, explotó precisamente esta vulnerabilidad. Un aparato aislado apenas tiene fuerza, pero si se dejan muchos funcionando con la configuración de fábrica, ese conjunto se convierte en un recurso para el ataque.

Las contraseñas de fábrica comunes a todo un modelo también han empezado a estar reguladas. En el Reino Unido, unas normas de seguridad de producto que entraron en vigor el 29 de abril de 2024 exigen que la contraseña sea única para cada producto o que la defina la persona que lo usa (a fecha de agosto de 2026). Esas normas alcanzan a los productos que aún se van a vender, eso sí. En los aparatos que ya funcionan en una casa, el cambio sigue dependiendo de su dueño.

Vulnerabilidades del firmware

Incluso cuando se descubren vulnerabilidades en el firmware de dispositivos IoT, los fabricantes pueden no publicar actualizaciones, o los usuarios pueden no aplicarlas. Las vulnerabilidades sin parchear se convierten en puntos de entrada permanentes para los atacantes.

El caso incómodo es un aparato cuyo periodo de soporte ha terminado. Los agujeros que aparecen después de que cesen las actualizaciones no se cierran repasando la configuración. Lo práctico es sustituirlos por orden de gravedad del fallo, empezando por los que se encargan de la cerradura de la puerta o de vigilar a alguien de la familia.

Espionaje y violaciones de privacidad

Si alguien toma el control de un dispositivo con micrófono o cámara, las conversaciones y el vídeo del interior de la casa salen directamente al exterior. El daño es mayor en los aparatos que se dejan fijos en habitaciones ocupadas y funcionan sin interrupción, como los monitores de bebés y las cámaras de interior. Y en un aparato sin pantalla ni luz indicadora no hay ninguna pista de que lo hayan tomado.

Pasos esenciales para proteger tu red doméstica

Refuerza la seguridad de tu router

El router es la piedra angular de tu red doméstica. Verifica las siguientes configuraciones:

  • Cambia la contraseña de administrador del router de la predeterminada
  • Actualiza el firmware a la última versión
  • Cifra tu Wi-Fi con WPA3 (o como mínimo WPA2)
  • Desactiva la administración remota
  • Desactiva UPnP (Universal Plug and Play)

Ten especial precaución cuando los dispositivos IoT se conectan a través de redes Wi-Fi públicas, ya que carecen de la seguridad de tu red doméstica.

Aísla los dispositivos IoT en una red separada

Muchos routers domésticos soportan la función de red de invitados. Al conectar los dispositivos IoT a la red de invitados y mantener tus ordenadores y smartphones en la red principal, puedes limitar el impacto si un dispositivo IoT es comprometido.

La separación cambia el modo de uso, eso sí. En muchos modelos la red de invitados bloquea el tráfico entre los propios aparatos conectados a ella, de modo que si trasladas solo los dispositivos IoT, el smartphone que sigue en la red principal puede no encontrarlos y la configuración inicial o el control desde la app dejan de funcionar. Conviene dejarse una salida: conectar también al lado IoT el teléfono con el que operas mientras configuras, o permitir en el router únicamente el tráfico que sirve para descubrir los aparatos.

Cambia la contraseña de cada dispositivo

Cambia la contraseña predeterminada de todos los dispositivos IoT y establece una contraseña fuerte y única para cada uno. Activa la autenticación de dos factores donde esté disponible.

Cómo elegir dispositivos IoT

Estos son los criterios para seleccionar dispositivos IoT teniendo en cuenta la seguridad:

  • Elige productos de fabricantes que proporcionen actualizaciones regulares de firmware
  • Prefiere dispositivos con capacidades de actualización automática
  • Selecciona productos con políticas de privacidad claras y prácticas transparentes de manejo de datos
  • Elige dispositivos que te permitan desactivar físicamente funciones innecesarias (micrófono, cámara, etc.)
  • Selecciona productos con una fecha de fin de soporte claramente establecida

Cómo desechar dispositivos IoT que ya no usas

Al desechar o regalar un dispositivo IoT, siempre realiza un restablecimiento de fábrica. Si las contraseñas Wi-Fi, las credenciales de cuenta y el historial de uso permanecen en el dispositivo, esa información podría terminar en manos del siguiente propietario o de cualquiera que recupere el hardware desechado. Recuerda también revocar las integraciones con servicios en la nube.

La seguridad de tus dispositivos IoT está ligada directamente a la de toda la red doméstica. Usa IP Check-san para consultar los datos de conexión y la puntuación de seguridad de tu red, y hacerte una idea de cómo están cubiertos los aspectos básicos.

Términos del glosario relacionados

Seguridad de dispositivos IoT Medidas de seguridad para el creciente ecosistema de dispositivos conectados a I… Privacidad del hogar inteligente Preocupaciones de privacidad relacionadas con las grabaciones de voz, imágenes d…

Preguntas frecuentes

¿Qué pasa si hackean un dispositivo IoT?

Puede filtrarse el vídeo de las cámaras de vigilancia, abrirse cerraduras inteligentes o incorporarse el aparato a una botnet que participe en ataques DDoS. La mayoría de los dispositivos IoT no admiten software de seguridad añadido después de la compra, así que su defensa depende de la configuración de fábrica y de las actualizaciones que publique el fabricante.

¿Cómo protejo mis dispositivos IoT?

Lo básico: cambiar las contraseñas por defecto, actualizar el firmware con regularidad, desactivar funciones innecesarias y aislar el IoT en un segmento de red propio. Desconecta de la red los aparatos que ya no uses.