Un fallo de seguridad en Amazon Key permite colarse a los mensajeros

Alejo I
24 32 73
Noticias » Tecnología
Hace algunas semanas Amazon lanzó en Estados Unidos un novedoso servicio llamado Key gracias al cual sus mensajeros pueden dejar los paquetes dentro de casa. El sistema requiere una cerradura electrónica y utiliza la cámara domótica Amazon Cloud Cam para informar al usuario de la llegada de sus pedidos, dejando constancia del paso en forma de vídeo.

Pese a que todo el proceso está supervisado y se puede seguir por el móvil, más de un cliente de Amazon ha mostrado sus reticencias a dejar que un completo desconocido pueda abrir la puerta de casa aunque sea por solo unos instantes. Bien, la firma Rhino Security Labs ha descubierto que un fallo en la Cloud Cam podría permitir que un repartidor con malas intenciones se colara fácilmente en casa o que un ladrón aprovechara una entrega para hacer lo mismo.

El método desarrollado por Rhino Security es relativamente sencillo y consiste en enviar una señal de desautorización a la Cloud Cam mediante un dispositivo Wi-Fi como por ejemplo una Raspberry Pi, expulsando temporalmente a la cámara de la red. Este ataque puede repetirse continuamente, permitiendo al mensajero entrar en casa sin que pueda ser monitorizado.

La apertura no autorizada de la puerta es posible puesto que el cierre se desconecta cuando la cámara pierde la conexión a la red Wi-Fi. Esto se debe a que la cerradura electrónica carece de acceso a Internet por sí misma y utiliza la cámara de seguridad como puente al router.

Peor aún, cuando la cámara pierde la conexión a la red Wi-Fi muestra al usuario el último frame capturado antes de la desconexión. Esto hace sencillo engañar al cliente, haciéndole creer que la puerta está cerrada cuando en realidad hay un desconocido haciendo lo que no debería hacer.


Al margen del acceso no autorizado por parte de un mensajero, también existe la posibilidad de que un ladrón le esté esperando y desconecte la cámara justo cuando se está cerrando la puerta, impidiendo su bloqueo.

Según los investigadores, este ataque presenta más dificultades. De entrada, el mensajero podría percatarse de que no se activa el cerrojo. Asimismo, la aplicación de Amazon utilizada para abrir y entregar los paquetes muestra una notificación cuando se activa el cerrojo, y la compañía ha instruido a su personal para que comprueben que la puerta está correctamente asegurada antes de abandonar el domicilio. Si ven que el cierre permanece desactivado tras varios minutos, deben llamar al cliente.

Amazon ha sido alertada y afirma que esta misma semana lanzará una actualización que proporcionará notificaciones cuando la cámara pierda la conexión durante el proceso de entrega. Además, la compañía ha querido tranquilizar a sus clientes afirmando que examina los antecedentes de los repartidores y que cada una de sus rutas está asignada de forma individual.

Como señala Wired, una forma de evitar posibles problemas sería instalar una cámara de respaldo fabricada por otra compañía para comprobar si la imagen se ha congelado en el momento de la entrega o si por el contrario funciona correctamente y no hay actividad. O como señala Ben Caudill, fundador de Rhino Security y algo más tajante, basta con no usar Amazon Key.
73 comentarios
  1. Joder han tardado poco en cagarla.
  2. Se veía venir.
    No será mejor recoger el paquete y ya está?

    Tienes entregas en muchos puntos
  3. Mal asunto....si antes era escéptico a este sistema, ahora lo soy bastante más [+risas]
  4. Hay veces que pasa tan poco tiempo entre las predicciónes que hace la gente y el "os lo dije" que los "os lo dije" pierden casi toda la gracia.
  5. La apertura no autorizada de la puerta es posible puesto que el cierre se desconecta cuando la cámara pierde la conexión a la red Wi-Fi. Esto se debe a que la cerradura electrónica carece de acceso a Internet por sí misma y utiliza la cámara de seguridad como puente al router.

    O sea, ¿se te cae el router por lo que sea y tu puerta queda abierta?, bendita chapuza xDDDDD


    Ho!
  6. @"Alejo I"
    A mi me asalta la duda, puesto que "Trusted party reenters" no es lo mismo que "Untrusted party enter". Creo que aunque la cerradura pierda conexión con la cámara / Wifi, almacena los certificados de acceso ella misma. Por eso se ve que la puerta se cierra en cuanto pierde la conexión. A mi me parece más un fallo de la Cloud Cam, que de la cerradura en sí misma, puesto que al perder conexión se bloquea impidiendo salir al "listo" que intente hacerle el DDOS, según se ve en el vídeo y los textos.
  7. No es por nada pero salieron un montón de gente comentando que esto pasaría cuando se anuncio y ya ves que no han tardado nada. Si es que. Yo ni loco pienso dejar entrar a nadie, ni estoy seguro dejando entrar a familiares estando yo presente xD

    agron escribió:@"Alejo I"
    A mi me asalta la duda, puesto que "Trusted party reenters" no es lo mismo que "Untrusted party enter". Creo que aunque la cerradura pierda conexión con la cámara / Wifi, almacena los certificados de acceso ella misma. Por eso se ve que la puerta se cierra en cuanto pierde la conexión. A mi me parece más un fallo de la Cloud Cam, que de la cerradura en sí misma, puesto que al perder conexión se bloquea impidiendo salir al "listo" que intente hacerle el DDOS, según se ve en el vídeo y los textos.



    Pues al igual que has entrado haces lo mismo para salir y como la cerradura la puedes abrir manualmente desde dentro no hay problema. Incluso tapas la CAM en plan se ha perdido conexión y te largas.


    AMAZON → Tonto, que eres tonto, del to, no pa un rato no, tonto del to, pa siempre!... [qmparto]
  8. Era cuestión de minutos.
  9. estas tu que dejo entrar al mensajero a mi casa sin que yo este
  10. @mmiiqquueell estaría bien saber, si lanzando sólo el ataque se abre. Porque en el vídeo, vuelvo a decir, eso no se ve. Si sólo lo puede hacer el mensajero, y te roba, es fácil pillarlo.
Ver más comentarios »