Vulnerabilidades físicas en cámaras IoT: lecciones tras el hackeo de un sistema de matrículas
Cuenta IOT Insider que a una cámara de reconocimiento de matrículas Flock le han metido mano físicamente: la descolgaron de su soporte, le copiaron buena parte de los datos guardados y, para rematar…

Cuenta IOT Insider que a una cámara de reconocimiento de matrículas Flock le han metido mano físicamente: la descolgaron de su soporte, le copiaron buena parte de los datos guardados y, para rematar, sacaron la clave de cifrado que llevaba dentro. No es un caso de película ni un CVE (fallo de seguridad publicado) sacado de contexto: si tú montas este tipo de equipos en parkings, portales o polígonos, lo que ha pasado te obliga a cambiar la forma de plantear la obra.
Lo que se encontraron cuando abrieron la cámara
Según la investigación de WIRED y 404 Media que recoge IOT Insider, el dispositivo corría una versión modificada de Android 8.1 con parches de seguridad de junio de 2018, sin actualizar desde hace años. El analista Micah Lee destripó el firmware y se encontró con una API key hardcodeada (fija en el código, que cualquier curioso puede reutilizar) compartida por 19 aplicaciones internas, credenciales de dispositivo en texto plano dentro de una partición sin cifrar y la propia clave de cifrado guardada en la misma partición que los datos que protegía. Con la MAC de una sola cámara ya se podía pedir información al servicio. Hackaday, que también se hizo eco del caso, lo resume a las claras: la seguridad de estos dispositivos está "profundamente flaws" en su firmware, y es un patrón que se repite en mucho hardware IoT barato que llega a nuestras manos.
Lo que tienes que mirar cuando te toque instalar uno
Vamos a lo nuestro, que es la obra. Antes de colgar una cámara o un gateway en una fachada, un falso techo o un cuarto de contadores, hazte estas preguntas:
- ¿Está atornillada con tornillos de seguridad o con los del blíster que viene en la caja? Si se lleva un destornillador normal, cualquiera se la lleva bajo el brazo.
- ¿El armario o la caja donde va montada tiene cerradura y, mejor aún, está en una zona vigilada o con sensor? La seguridad física empieza por el herraje, no por la nube.
- ¿Puedes actualizar el firmware tú mismo, sin que el cliente tenga que llamar a soporte? Si no, se va a quedar sin parchear hasta que se olvide.
- ¿Dónde guarda las claves? Si el fabricante no te lo aclara, curáte en salud y monta el equipo detrás de una VLAN (red local separada del resto de dispositivos) o de un router dedicado que puedas aislar de la red del cliente.
- ¿Cuántos datos se quedan en el propio equipo? Cámaras que almacenan 28, 100 o más imágenes de cada vehículo que pasa son un caramelo para quien se la lleve puesta.
Consejo de oro de trinchera: cuando te pidan una cámara "que solo sirva para ver", pregunta quién la va a mantener, dónde se va a apoyar y qué se va a quedar grabado dentro. Si el instalador no controla eso, lo acaba pagando el cliente con una brecha que no se veía venir. Y eso, amigo, no se factura.