Descubiertas capacidades WiFi no declaradas en las balizas V-16: pueden modificar el firmware y alterar su funcionamiento.

Las balizas V-16 conectadas presentan una vulnerabilidad que permite modificar su firmware mediante WiFi oculto
Foto: BandaAncha

Las balizas V-16 conectadas presentan una vulnerabilidad que permite modificar su firmware mediante WiFi oculto

Un investigador de ciberseguridad, Luis Miranda, ha descubierto que las balizas V-16 Help Flash IoT homologadas por la DGT en 2022 incluyen una función WiFi no documentada que puede comprometer su seguridad. Estas balizas, fabricadas por Netun Solutions y comercializadas por Vodafone, se activan manteniendo pulsado su botón de encendido durante más de ocho segundos. En ese momento, el dispositivo busca una red WiFi concreta con las credenciales fijas ‘HF-UpdateAP-5JvqFV’. Si la localiza, accede sin autenticación a una dirección URL para descargar e instalar un nuevo firmware. La comunicación se realiza sin cifrado y sin verificación DNSSEC, lo que permite a un atacante crear fácilmente un punto de acceso falso y tomar el control del dispositivo. La investigación también revela que las balizas envían datos de localización y estado a sus servidores mediante redes NB-IoT o LTE-M sin cifrado ni autenticación, exponiendo a posibles ataques de manipulación o interceptación de datos (‘Man in the middle’). Este fallo podría permitir tanto a usuarios como a terceros instalar firmwares alternativos que no cumplan la normativa de la DGT, simulando un dispositivo homologado. El hallazgo plantea serias dudas sobre la seguridad de estas balizas conectadas que se prevén obligatorias en 2026.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *