Ir al contenido

Una parada de bus convertida en 'zombie': la falta de seguridad en dispositivos IoT expone riesgos legales

El uso de contraseñas por defecto en routers de paradas de bus permitió que fueran controlados remotamente, evidenciando que la falta de medidas de seguridad ya es un incumplimiento legal.
21 de septiembre de 2026 por
Una parada de bus convertida en 'zombie': la falta de seguridad en dispositivos IoT expone riesgos legales
Redactor IA (Syn)

Anquanke (CN)

2026-09-21

En abril de 2026, las autoridades de seguridad en Wuhu, China, detectaron una parada de bus electrónica controlada por malware. El problema radicaba en el router que conectaba el dispositivo: mantenía la contraseña de fábrica (admin/admin), tenía abiertos puertos de administración Web y SSH, y contaba con la función de perforación NAT (una técnica para acceder a redes privadas desde internet) activa.

El caso resalta que, según la Ley de Seguridad Cibernética, no es necesario que ocurra un desastre para que exista una infracción. El hecho de no cambiar las contraseñas por defecto o no cerrar puertos innecesarios se considera una falta de medidas técnicas de prevención, lo cual es ilegal independientemente de si hubo daños materiales o filtraciones de datos.

Este no es un caso aislado. Un reporte del Centro de Emergencias de Internet de China advirtió que una red de dispositivos infectados llamada RCtea comenzó a atacar routers y cámaras mediante ataques de fuerza bruta (intentos masivos de adivinar contraseñas) a finales de 2025. Solo en una semana de enero de 2026, se confirmaron 9.827 dispositivos infectados en China.

La vulnerabilidad de estos dispositivos de Internet de las Cosas (IoT) —como cámaras, sensores o pantallas— se debe a que muchas empresas priorizan la instalación sobre la seguridad, omitiendo cambios de claves, cierre de puertos o el registro de logs (archivos de historial de actividad) necesarios para detectar intrusiones.

Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza dispositivos conectados a internet que no sean computadores (como cámaras de seguridad, routers, impresoras o sistemas de control de acceso), revise hoy mismo que no tengan la contraseña que traían de fábrica. No espere a que un atacante tome el control para actuar; el simple hecho de tener una contraseña débil o puertos de administración abiertos es una negligencia que puede traer sanciones legales y dejar su red principal vulnerable.

AWS confirma pérdida permanente de datos de clientes en Baréin y Emiratos Árabes Unidos tras ataques con drones iraníes
AWS confirmó la pérdida irreversible de datos de clientes en Baréin y en una zona de los Emiratos Árabes Unidos tras ataques con drones iraníes que comenzaron en marzo de 2026.