Puede que la amenaza inmediata esté solucionada, pero esto plantea serias dudas.
Sammy Azdoufal afirma que no intentaba hackear todas las aspiradoras robot del mundo. Simplemente quería controlar a distancia su nueva aspiradora DJI Romo con un mando de PS5, según declaró
a The Verge , porque le parecía divertido.
Pero cuando su aplicación de control remoto, desarrollada por él mismo, empezó a comunicarse con los servidores de DJI, no fue solo una aspiradora la que respondió. Aproximadamente 7.000 de ellas, en todo el mundo, comenzaron a tratar a Azdoufal como a su jefe.
Según me cuenta, podía controlarlos a distancia y ver y escuchar a través de las cámaras en directo, y añadió que lo había probado con un amigo. Podía observar cómo mapeaban cada habitación de una casa, generando un plano completo en 2D. Además, podía usar la dirección IP de cualquier robot para localizar su ubicación aproximada.
“Descubrí que mi dispositivo era solo uno más en un océano de dispositivos”, dice.

Imagen: Gonzague Dambricourt
El martes, cuando me mostró su nivel de acceso en una demostración en vivo, no podía creer lo que veían mis ojos. Diez, cientos, miles de robots listos para trabajar, cada uno enviando paquetes de datos MQTT a su base cada tres segundos para informar: su número de serie, qué habitaciones están limpiando, qué han visto, qué distancia han recorrido, cuándo regresarán al cargador y los obstáculos que encontraron en el camino.
Observé cómo cada uno de estos robots aparecía lentamente en un mapa del mundo. Nueve minutos después de comenzar, el portátil de Azdoufal ya había catalogado 6700 dispositivos DJI en 24 países diferentes y recopilado más de 100 000 mensajes. Si se incluyen las estaciones de carga portátiles DJI Power de la compañía , que también se conectan a estos mismos servidores, Azdoufal tenía acceso a más de 10 000 dispositivos.

Cuando digo que al principio no podía creer lo que veían mis ojos, lo digo literalmente. Azdoufal dirige la estrategia de IA en una empresa de alquiler de casas vacacionales ; cuando me contó que había aplicado ingeniería inversa a los protocolos de DJI usando Claude Code, me pregunté si la IA estaba alucinando con estos robots. Así que le pedí a mi colega Thomas Ricker, que acababa de terminar de analizar el DJI Romo , que nos facilitara su número de serie.
Con tan solo ese número de 14 dígitos, Azdoufal no solo pudo localizar nuestro robot, sino que también pudo comprobar que estaba limpiando el salón y que le quedaba un 80 % de batería. En cuestión de minutos, vi cómo el robot generaba y transmitía un plano preciso de la casa de mi colega, con la forma y el tamaño correctos de cada habitación, simplemente introduciendo unos dígitos en un ordenador portátil ubicado en otro país.
![]() | ![]() |
| Aquí tenéis dos mapas del espacio vital de Thomas. Arriba se muestra la imagen que obtuvimos de los servidores de DJI sin autenticación; abajo, la que ve el propietario en su propio teléfono. Capturas de pantalla de The Verge | Aquí tenéis un plano más completo de Gonzague Dambricourt, que probó una versión de solo lectura de la herramienta de Azdoufal. Imagen: Gonzague Dambricourt (X) |
Por otra parte, Azdoufal accedió a la transmisión de video en directo de su DJI Romo, omitiendo por completo el PIN de seguridad, y luego entró en su sala de estar y saludó a la cámara mientras yo observaba. También afirma haber compartido una versión limitada de solo lectura de su aplicación con Gonzague Dambricourt, director de tecnología de una consultora de TI en Francia; Dambricourt me comentó que la aplicación le permitió ver de forma remota la transmisión de la cámara de su DJI Romo incluso antes de haberla emparejado.
Azdoufal afirma haber logrado todo esto sin piratear los servidores de DJI. «No infringí ninguna norma, no eludí ninguna restricción, no usé la fuerza bruta ni nada por el estilo». Explica que simplemente extrajo el token privado de su DJI Romo —la clave que autoriza a los servidores de DJI a acceder a sus datos— y que esos servidores también le proporcionaron los datos de miles de personas más. Me muestra que puede acceder al servidor de preproducción de DJI, así como a los servidores en producción de EE. UU., China y la UE. (Asegura que su herramienta borra los datos cada vez que la cierra).

Captura de pantalla de Sean Hollister / The Verge
La buena noticia es que el martes, Azdoufal no pudo usar nuestro DJI Romo para dar un paseo por la casa de mi colega, ni ver a través de su cámara ni escuchar a través de su micrófono. DJI ya había restringido ese tipo de acceso después de que tanto Azdoufal como yo informáramos a la empresa sobre las vulnerabilidades.
Para la mañana del miércoles, el escáner de Azdoufal ya no tenía acceso a ningún robot, ni siquiera al suyo propio. Al parecer, DJI ha solucionado el grave problema.
Pero este incidente plantea serias dudas sobre las prácticas de seguridad y datos de DJI. Sin duda, se utilizará para justificar retroactivamente los temores que llevaron a la expulsión del fabricante chino de drones de Estados Unidos . Si Azdoufal pudo encontrar estos robots sin siquiera buscarlos, ¿los protegerá de personas con intenciones maliciosas? Si Claude Code puede crear una aplicación que permite ver el interior de una casa, ¿qué impide que un empleado de DJI haga lo mismo? ¿Y debería un robot aspirador tener un micrófono? «Es rarísimo que una aspiradora tenga un micrófono», dice Azdoufal.
Tampoco ayuda que, cuando Azdoufal y The Verge contactaron con DJI para informarles del problema, la empresa afirmara haber solucionado la vulnerabilidad cuando, en realidad, solo se había resuelto parcialmente.
«DJI confirma que el problema se resolvió la semana pasada y que las medidas correctivas ya estaban en marcha antes de su divulgación pública», reza parte del comunicado original proporcionado por la portavoz de DJI, Daisy Kong. Recibimos dicho comunicado el martes por la mañana a las 12:28 p. m. (hora del este), aproximadamente media hora antes de que Azdoufal me mostrara miles de robots, incluida nuestra unidad de revisión, listos para entrar en servicio.

Captura de pantalla de Sean Hollister / The Verge
Para ser claros, no sorprende que una aspiradora robot con una aplicación para smartphone se conecte a la nube. Para bien o para mal, los usuarios esperan que estas aplicaciones funcionen fuera de sus hogares. A menos que hayas creado un túnel a tu red doméstica, esto implica que los datos se transmitan primero a través de servidores en la nube.
Pero quienes instalan una cámara en su hogar esperan que esos datos estén protegidos, tanto durante la transmisión como una vez que llegan al servidor. Los profesionales de la seguridad deberían saberlo, pero en cuanto Azdoufal se conectó a los servidores MQTT de DJI, todo quedó a la vista en texto plano. Si DJI simplemente ha bloqueado una vía de acceso a esos servidores, puede que no sea suficiente para protegerlos si los hackers encuentran otra forma de entrar.
Lamentablemente, DJI no es la única empresa de hogares inteligentes que ha fallado en materia de seguridad. En 2024, unos hackers se apoderaron de aspiradoras robot Ecovacs para perseguir mascotas y proferir insultos racistas. En 2025, agencias gubernamentales surcoreanas informaron que la Dreame X50 Ultra tenía una vulnerabilidad que permitía a los hackers ver la transmisión de su cámara en tiempo real, y que otra Ecovacs y una aspiradora robot Narwal también permitían a los hackers ver y robar fotos de los dispositivos. (Las aspiradoras coreanas Samsung y LG obtuvieron buenas calificaciones, y la Roborock también tuvo un buen desempeño).
Por supuesto, no se trata solo de aspiradoras. Sigo sin comprar una cámara Wyze , a pesar de sus nuevas medidas de seguridad , porque esa empresa intentó ocultar una vulnerabilidad de acceso remoto en lugar de advertir a sus clientes. Me costaría confiar en Eufy de Anker después de que también nos mintiera sobre su seguridad. Pero Anker reconoció su error , y la verdad siempre sale a la luz.
DJI no está siendo del todo transparente sobre lo sucedido, pero sí respondió a casi todas nuestras preguntas. En un nuevo comunicado a The Verge, a través de la portavoz Daisy Kong, la compañía admite ahora «un problema de validación de permisos en el servidor» que, en teoría, podría haber permitido a los hackers ver el vídeo en directo de sus aspiradoras, y reconoce que no solucionó completamente el problema hasta después de que confirmáramos que aún persistían.
Aquí está la declaración completa:
DJI identificó una vulnerabilidad que afectaba a DJI Home mediante una revisión interna a finales de enero e inició de inmediato las medidas correctivas. El problema se solucionó con dos actualizaciones: un parche inicial se implementó el 8 de febrero y una actualización posterior se completó el 10 de febrero. La solución se implementó automáticamente y no requiere ninguna acción por parte del usuario.
La vulnerabilidad se relacionaba con un problema de validación de permisos en el servidor que afectaba la comunicación basada en MQTT entre el dispositivo y el servidor. Si bien este problema planteaba la posibilidad teórica de un acceso no autorizado al vídeo en directo del dispositivo ROMO, nuestra investigación confirma que los incidentes reales fueron extremadamente raros. Casi toda la actividad identificada estaba vinculada a investigadores de seguridad independientes que probaban sus propios dispositivos con fines informativos, con solo unas pocas excepciones.
El primer parche solucionó esta vulnerabilidad, pero no se aplicó de forma generalizada en todos los nodos de servicio. El segundo parche reactivó y reinició los nodos de servicio restantes. El problema ya está completamente resuelto y no hay indicios de un impacto mayor. No se trataba de un problema de cifrado de transmisión. La comunicación entre el dispositivo ROMO y el servidor no se transmitía en texto plano y siempre se había cifrado mediante TLS. Los datos asociados a los dispositivos ROMO, como los de Europa, se almacenan en la infraestructura de la nube de AWS, ubicada en Estados Unidos.
DJI mantiene altos estándares de privacidad y seguridad de datos, y ha establecido procesos para identificar y abordar posibles vulnerabilidades. La compañía ha invertido en cifrado estándar de la industria y cuenta con un programa de recompensas por detección de errores de larga trayectoria. Como parte de nuestro proceso estándar posterior a la corrección, hemos revisado los hallazgos y recomendaciones compartidos por los investigadores de seguridad independientes que nos contactaron a través de dicho programa. DJI continuará implementando mejoras de seguridad adicionales como parte de sus esfuerzos constantes.
Azdoufal afirma que, incluso ahora, DJI no ha solucionado todas las vulnerabilidades que ha encontrado. Una de ellas permite ver la transmisión de vídeo de DJI Romo sin necesidad del PIN de seguridad. Otra es tan grave que no la describiré hasta que DJI tenga más tiempo para solucionarla. El 17 de febrero, DJI comunicó a The Verge que lo haría en las próximas semanas.
Tanto Azdoufal como el investigador de seguridad Kevin Finisterre me comentan que no basta con que el Romo envíe datos cifrados a un servidor estadounidense si cualquiera dentro de ese servidor puede leerlos fácilmente después. «Que un servidor esté ubicado en Estados Unidos no impide en absoluto que los empleados de DJI de .cn tengan acceso», me dice Finisterre. Esto parece evidente, ya que Azdoufal vive en Barcelona y pudo ver dispositivos en regiones completamente diferentes.
«Una vez que eres un cliente autenticado en el broker MQTT, si no existen controles de acceso a nivel de tema (ACL) adecuados, puedes suscribirte a temas comodín (por ejemplo, #) y ver todos los mensajes de todos los dispositivos en texto plano en la capa de aplicación», explica Azdoufal. «TLS no hace nada para evitar esto; solo protege el canal, no su contenido de otros participantes autorizados».
Cuando le comento a Azdoufal que algunos podrían juzgarlo por no darle a DJI suficiente tiempo para resolver los problemas antes de hacerlos públicos, él aclara que no hackeó nada, no expuso datos confidenciales y no es un experto en seguridad. Dice que simplemente tuiteó en directo todo lo que sucedía mientras intentaba controlar su robot con un mando de PS5.
“Sí, no sigo las reglas, pero la gente participa en el programa de recompensas por errores por dinero. Me da igual, solo quiero que esto se solucione”, dice. “Creo que seguir las reglas al pie de la letra probablemente prolongaría mucho más esta brecha de seguridad”.
Él no cree que DJI haya descubierto realmente estos problemas por sí sola en enero, y le molesta que la compañía solo le haya respondido de forma robótica a través de mensajes directos en X, en lugar de contestar a sus correos electrónicos.
Pero hay algo que le alegra: puede controlar su Romo con un mando de PlayStation o Xbox.
Actualización del 17 de febrero: Se ha añadido que DJI se ha comprometido a solucionar la otra vulnerabilidad en cuestión de semanas.
Noticia tomada y traducida de: www.theverge.com, todos los creditos e imagenes son para www.theverge.com









