Los hackers pueden infectar llaves dinamométricas conectadas a la red para instalar ransomware
Las llaves dinamométricas conectadas a la red usadas en fábricas están siendo criticadas por venir con numerosas fallas de seguridad, lo que aumenta el riesgo de sabotaje o ransomware en la fabricación crítica para la seguridad. Los comentaristas debaten si estas herramientas realmente necesitan conectividad a Internet, señalando que, aunque ofrecen ventajas como seguimiento automatizado de calidad y trazabilidad para auditorías, a menudo se despliegan en redes mal protegidas por equipos sobrecargados en organizaciones que tratan el software como una ocurrencia tardía. Muchos sostienen que hacen falta valores predeterminados más seguros, redes aisladas y quizá regulación o estándares de la industria, ya que los incentivos del mercado por sí solos no están produciendo dispositivos industriales IoT seguros.
Por qué las llaves dinamométricas están conectadas a la red en primer lugar
- Se usan para rastrear “elementos de fijación críticos” (qué perno, cuándo, por quién, con qué torque) y la salud de la herramienta para la seguridad, la fiabilidad, el control de calidad y las auditorías.
- Las herramientas conectadas a la red pueden impulsar el flujo del proceso: solo se avanza al siguiente paso del ensamblaje una vez que se confirma que cada perno requerido está correctamente apretado.
- Las fábricas quieren datos de IIoT para mantenimiento preventivo y análisis; algunas valoran la supervisión remota por encima de las comprobaciones locales aisladas de la red.
- Los escépticos sostienen que nada de esto requiere fundamentalmente conectividad a Internet, solo como mucho una red local, y que los métodos tradicionales (registros en papel, herramientas manuales calibradas) han funcionado.
Internet frente a redes locales/aisladas
- Muchos sostienen que la llave debería estar en una red OT aislada o en una VLAN, no en la Internet pública.
- Otros señalan que incluso los sistemas aislados pueden verse comprometidos (por ejemplo, mediante USB), pero coinciden en que el riesgo sigue siendo órdenes de magnitud menor que exponer los dispositivos en línea.
- Hay desacuerdo sobre cuán “difíciles” son realmente en la práctica los ataques basados en USB; el consenso es que la exposición remota a Internet es mucho más fácil para los atacantes.
Prácticas e incentivos de seguridad
- El software industrial/embebido se considera de baja calidad: equipos diminutos y sobrecargados, tratados como centros de costes en empresas que todavía creen que “fabrican llaves, no software”.
- Los dispositivos se envían con valores predeterminados inseguros (por ejemplo, contraseñas débiles, comunidad pública SNMP, 23 CVE en una llave), parches mínimos y mala UX.
- La seguridad informática en fabricación a menudo se deja para el final; los sistemas heredados funcionan años sin parchear.
- Varios comentaristas piden regulación, estándares seguros por defecto, soporte de parches a largo plazo y pruebas de penetración obligatorias de terceros.
Valor frente a complejidad de las herramientas “inteligentes”
- Lado pro-inteligente: la aplicación automatizada del torque reduce errores del usuario y lesiones de muñeca, ofrece un torque consistente, simplifica la configuración de la flota y elimina la introducción manual de datos, algo especialmente vital en líneas de ensamblaje repetitivas y críticas para la seguridad.
- Lado escéptico: una llave dinamométrica mecánica o digital básica sin red (o con una simple subida cableada) tiene muchas menos superficies de fallo y ataque, y es más fácil de verificar y calibrar.
- Algunos argumentan que la conectividad añade muchos nuevos humanos y sistemas (software, infraestructura, nube) cuyos errores o compromisos pueden ser catastróficos, posiblemente incluso permitiendo sabotajes sutiles de productos críticos para la seguridad.
Temas más amplios
- Puntos recurrentes sobre incentivos desalineados, dependencia “perezosa” de Internet público por comodidad y afirmaciones corporativas de plantilla de que “la seguridad es una prioridad máxima”.
- El hilo mezcla una preocupación seria por el riesgo sistémico del IIoT con humor sobre suscripciones, llaves que recopilan datos y dispositivos “inteligentes” descabellados.