Fallos de seguridad en juguetes sexuales: Ni de un vibrador te puedes fiar
Hoy d赤a, si es inteligente y est芍 conectado, puede ser hackeado. Pero, ?incluso un vibrador? Incluso eso.
Se puede hackear un m車vil, se puede hackear una tablet, un smartwatch, incluso un maldito electrodom谷stico o una bombilla. Solo hace falta que cumplan el requisito de ser &smarts*, de tener conectividad. Si se conecta a Internet, si forma parte del IoT o Internet de las Cosas -el ecosistema de productos inteligentes conectados entre s赤 en un hogar, oficina, etc- es un candidato v芍lido para ser pirateado.
Incluso algo tan privado como un vibrador puede ser hackeado.
Los datos sobre comportamiento sexual, la nueva frontera
En Internet no hay nada que tenga m芍s valor que los datos. Ni el dinero, ni las joyas ni el arte. Los datos son la moneda m芍s valiosa con la que comerciar -la cantidad de ciberataques, malwares y t谷cnicas dise?adas s車lo para robar datos de usuarios ya da una pista. La edad, los gustos, las tiendas que visita una persona, sus datos bancarios, lo que come, lo que compra# Pero hay un sector &virgen* o poco explorado por as赤 decirlo: los datos sexuales.
Las preferencias que alguien tiene en su vida privada, lo que le gusta, la forma en que lo hace, c車mo lo hace, con qui谷n o con qu谷# Seg迆n la compa?赤a experta en ciberseguridad y antivirus ESET, ※hay pocos tipos de datos con m芍s potencial de da?ar a los usuarios que los relacionados con sus preferencias y comportamiento sexual§. Sobre todo porque sigue teniendo ese velo de tema tab迆 a d赤a de hoy, por muy moderno que se suponga sea el mundo.
Dada la situaci車n que vivimos, el confinamiento y otras medidas derivadas de la pandemia actual no s車lo han aumentado el consumo de contenidos online, sino un incremento en las ventas de juguetes sexuales. Y para ver su nivel de seguridad, dado que muchos presentan elementos IoT para conectarse a distancia, videochats, servicios de mensajer赤a, etc, ESET ha llevado a cabo una investigaci車n que ha revelado ※fallos de seguridad derivadas tanto de la implementaci車n de las aplicaciones que controlan los dispositivos como del dise?o de los mismos§.
La exposici車n
Como ocurre con cualquier otro dispositivo de la IoT, existen ciertas amenazas a la privacidad cuando se utilizan juguetes para adultos con capacidad para conectarse a Internet. Las vulnerabilidades podr赤an permitir a los atacantes ejecutar c車digo malicioso en el dispositivo, o bloquearlo evitando que el usuario env赤e cualquier comando al juguete. De hecho, ya hemos visto escenarios de casos reales que involucran ataques similares.
Por ejemplo, y aunque suene un punto &bizarre*,el descubrimiento de un ransomware que bloquea cinturones de castidad vulnerables mientras los dispositivos est芍n en uso y exige a las v赤ctimas que paguen un rescate para desbloquear el equipo y liberarse -por ejemplo unas v赤ctimas que tuvieron que pagar 678 d車lares en criptodivisas para ello, o el tipo se quedaba con el cintur車n puesto.
Fallos de seguridad en los juguetes para adultos
Los juguetes sexuales inteligentes actuales vienen con muchas funciones, como:
Algunos modelos pueden sincronizarse para replicar sus movimientos y otros son wearables. En t谷rminos de arquitectura, ※la mayor赤a de estos dispositivos se pueden controlar a trav谷s de Bluetooth Low Energy (BLE) desde una aplicaci車n instalada en un smartphone§. La aplicaci車n es responsable de configurar las opciones en el dispositivo y controlar el proceso de autenticaci車n del usuario.
Para hacerlo, se conecta a un servidor en la nube que almacena la informaci車n de la cuenta de la persona. En algunos casos, este servicio en la nube tambi谷n act迆a como intermediario entre parejas que utilizan funciones como chat, videoconferencia y transferencia de archivos, o incluso ceden el control remoto de sus dispositivos a un tercero.
Seg迆n ESET, esta arquitectura presenta "varios puntos d谷biles que podr赤an usarse para comprometer la seguridad de los datos que se procesan: Interceptar la comunicaci車n local entre la aplicaci車n de control y el dispositivo, entre la aplicaci車n y la nube, entre el tel谷fono remoto y la nube, o directamente atacando al servicio basado en la nube.
"A pesar de que ya han sido sometidos al escrutinio de muchos investigadores de seguridad, nuestra investigaci車n demostr車 que estos dispositivos siguen presentando fallas de seguridad que amenazan a la seguridad de los datos almacenados, as赤 como a la privacidad e incluso la seguridad del usuario§.
Provocar da?os f赤sicos a distancia
Por descontado dada su naturaleza, la sensibilidad de la informaci車n procesada por los juguetes para adultos※es extremadamente cr赤tica§:
Adem芍s de las preocupaciones relacionadas a la privacidad como usar ese material robado para la &sextorsi車n*, los juguetes sexuales inteligentes tampoco est芍n exentos a la posibilidad de ser comprometidos por un atacante.
Como hemos visto con el cintur車n de castidad que mencionamos antes, un atacante podr赤a tomar el control del juguete y llevar adelante ataques de DoS (denegaci車n de servicio) que bloqueen el env赤o de cualquier comando, o que un dispositivo sea convertido en un instrumento capaz de realizar acciones maliciosas y propagar malware o, incluso, que sea deliberadamente modificado para causar da?os f赤sicos al usuario; por ejemplo, recalent芍ndose y explotando.
En el estudio, ESET da ejemplos analizando dos juguetes de marcas dedicadas a este sector, y termina pregunt芍ndose y lanzando la cuesti車n de las consecuencias:
?Cu芍les son las consecuencias de que alguien pueda, sin consentimiento, tomar control de un dispositivo sexual mientras est芍 siendo utilizado para enviarle 車rdenes diferentes?
?La legislaci車n vigente contempla la posibilidad de penar este comportamiento?
?Podr赤amos describir esto como un acto de abuso sexual?