Investigadores de seguridad de Bitdefender han descubierto una brecha de seguridad en el videoportero de Amazon «Ring Video Doorbell Pro» que podría permitir a los atacantes robar la contraseña del Wifi de nuestros hogares y, posteriormente, lanzar ataques del tipo Man in the Middle (MitM) contra otros dispositivos conectados a la misma red.

Para los que no hayan escuchado hablar sobre Ring, es un videportero que nos permite interactuar con cualquier persona desde cualquier parte del mundo. El timbre tiene que estar conectado a nuestra red Wifi, lo que nos permitiría acceder al dispositivo desde una aplicación móvil.
Cuando estamos configurando el timbre debemos ponerlo en modo <<Configuración>>, lo cual activa un punto de acceso inalámbrico que lleva el dispositivo incorporado y que carece de cualquier tipo de protección. Esto permite que la aplicación móvil se conecte de forma automática al timbre.
Además, los investigadores descubrieron que al establecer la conexión inicial entre el timbre y la aplicación móvil, momento en el que se comparte la clave Wifi, ésta se hace mediante HTTP.

Este tipo de ataque solo es posible realizarlo durante la configuración inicial del dispositivo, pero… ¿cómo podría un atacante aprovecharlo?
Los investigadores sugirieron que, al enviar de forma constante mensajes de desautorización para hacer que el dispositivo se caiga de la red, éste envía al usuario una sugerencia para que vuelva a configurarlo. El botón de visualización en vivo se vuelve gris y, al pulsarlo, se mostrará una notificación para que el usuario reinicie el router o pulse dos veces el botón de configuración del dispositivo. Una vez pulsado dos veces seguidas se intentará volver a conectar a la red, pero ese intento fallará, por lo que solo nos quedaría reconfigurar el dispositivo.
Una vez que el propietario acceda al modo configuración para ingresar la clave Wifi, el atacante que «esnife» el tráfico capturará la contraseña en texto plano, como se muestra en la imagen.

Bitdefender reportó el fallo encontrado en el dispositivo ‘Ring Video Doorbell Pro’ en junio de este año e informó a Amazon. Después de cierta comunicación con el proveedor, el 5 de septiembre se lanzó una actualización para corregir la vulnerabilidad.
Más información:
Amazon’s Ring Video Doorbell Lets Attackers Steal Your Wi-Fi Password
ALUMNOS SEGURIDAD INFORMÄTICA.2ºSMR COLEGIO LA SALLE SAGRADO CORAZON. Con la popularidad que han ido ganando los sistemas domóticos modernos, muchos usuarios nos sentimos tentados de probar las ultimas tecnologías en cuanto están disponibles sin preocuparnos si realmente nos van a generar mas seguridad o no.
Las empresas que sacan al mercado estos dispositivos, deben tener la máxima responsabilidad a la hora de vendérnoslos sin protegerlos al máximo de posibles ataques cibernéticos.
Parece que, viendo este tipo de artículos, se preocupan mucho mas por vender y estar en la vanguardia que por proteger sus propios dispositivos.
La parte positiva es que hay empresas y grupos de informáticos que se dedican a buscar estas vulnerabilidades en estos dispositivos y realizan un gran trabajo averiguándolas e informando a los fabricantes de los fallos de seguridad que pueden poner en riesgo al usuario.