La historia del botnet de tres millones de cepillos de dientes no es cierta
Una afirmación muy difundida de que tres millones de cepillos de dientes conectados a Internet fueron secuestrados en un botnet DDoS ahora parece falsa o, como mínimo, totalmente no fundamentada. Los comentaristas rastrean la historia hasta un pequeño artículo de un periódico suizo que citaba a Fortinet, señalan que un botnet tan masivo habría sido un gran evento de seguridad ampliamente documentado y destacan declaraciones posteriores que indican una mala traducción o una falta de comunicación. El episodio se usa para ilustrar cómo las historias sensacionalistas sobre seguridad IoT pueden difundirse por los medios con una verificación mínima, incluso cuando siguen existiendo preocupaciones genuinas sobre dispositivos conectados inseguros.
Veracidad de la historia del botnet de cepillos de dientes
- Muchos comentaristas dudan de la historia: parece inverosímil que un botnet Java de 3 millones de dispositivos cepillo de dientes causara un DDoS y “millones en daños” por 4 horas de inactividad, y además estaría insuficientemente reportado para un incidente de ese tamaño.
- Algunos señalan que la única “fuente” es un breve ejemplo en un periódico regional suizo, no un informe técnico, lo que socava aún más su credibilidad.
- Otros citan reportajes de seguimiento y declaraciones de Fortinet que indican que el incidente en realidad no ocurrió, a pesar de que el periódico lo trató como real.
- También se menciona que Fortinet inicialmente dejó que quedara en pie el encuadre de “caso real” y solo más tarde culpó a un “problema de traducción”, lo que algunos consideran sospechoso.
Verosimilitud técnica (Java y restricciones IoT)
- Varios discuten si Java en un cepillo de dientes es realista.
- Se citan ejemplos de dispositivos muy pequeños que ejecutan variantes limitadas de Java (Java ME, JavaCard, tarjetas SIM, smartcards), e incluso soporte de hardware para bytecode de Java en algunos chips ARM.
- Consenso: Java en un dispositivo de la clase de un cepillo de dientes es técnicamente posible, pero un botnet de cepillos de dientes con capacidad IP y 3 millones de dispositivos sigue siendo dudoso.
Conectividad de los cepillos de dientes y viabilidad del DDoS
- Muchos señalan que la mayoría de los cepillos de dientes “inteligentes” de consumo usan Bluetooth (a menudo a través de una app en el teléfono) en lugar de Wi‑Fi, lo que hace poco probable su participación directa en un DDoS.
- Algunos apuntan que existen algunos productos de cepillos de dientes con Wi‑Fi, pero no está claro si se han desplegado millones.
- Se cita una presentación de investigación de Fortinet que describe un cepillo de dientes BLE que solo llega a la nube a través de una app móvil, no directamente.
Fuentes de medios, traducción y papel de Fortinet
- La cadena: artículo en alemán suizo → recogido por la prensa tecnológica (p. ej., Tom’s Hardware) → viralidad en redes sociales.
- Debate sobre la traducción de una frase clave en alemán: el artículo afirma explícitamente que el escenario “realmente ocurrió”, no solo que es hipotético.
- Informes suizos posteriores sostienen que representantes locales de Fortinet describieron el caso como un ataque real y que el texto previo a la publicación que mencionaba un caso real no fue objetado.
- Otros argumentan que una mala comunicación interna y un pobre fact-checking son más probables que una fabricación deliberada.
Temas más amplios de IoT, privacidad y regulación
- Los comentaristas destacan riesgos reales del IoT: dispositivos inseguros, falta de actualizaciones y potencial de DDoS desde otros tipos de dispositivos (enchufes, bombillas, televisores, frigoríficos).
- Algunos conectan la historia viral con la creciente presión regulatoria en la UE y EE. UU. sobre la ciberseguridad del IoT.
- Los avisos de ubicación de las apps de cepillos de dientes se discuten como un efecto secundario de los permisos de Bluetooth y del posible rastreo, no necesariamente como exfiltración intencional.