DJI – El arte de la ofuscación
El software Android fuertemente ofuscado de DJI y su app de control solo por sideload plantean dudas sobre la privacidad del usuario, la seguridad y las motivaciones corporativas, especialmente dada la dominación de la empresa en drones de consumo y sus prácticas reportadas de recopilación de datos. Los comentaristas debaten si la ofuscación es principalmente protección de propiedad intelectual o algo más preocupante, en el contexto de las prohibiciones del gobierno de EE. UU. sobre drones fabricados en China y el creciente uso militar de UAV baratos en conflictos como el de Ucrania. Muchos consideran que el hardware de DJI es técnicamente excelente, pero recomiendan tratar sus apps y telemetría con cautela, especialmente en entornos sensibles o gubernamentales.
Ingeniería inversa y ofuscación
- Los comentaristas discuten contramedidas anti-depuración y anti-packers; las técnicas generales (p. ej., basadas en ptrace) son fáciles de investigar, pero los detalles de las protecciones específicas de DJI son escasos.
- Algunos lamentan que la mayoría de los tutoriales de RE se detengan en lo básico mientras que los artículos serios pasan por alto las partes difíciles de anti-análisis.
- El uso por parte de DJI de una ofuscación intensa se ve por algunos como una protección estándar de la propiedad intelectual y por otros como hostil para el usuario o una señal de alarma.
- Su mezcla de ofuscación fuerte con criptografía más antigua (RC4, MD5) se señala como técnicamente extraña, aunque quizá aceptable en contexto.
- La gente informa de ingeniería inversa previa de protocolos de control de DJI, formatos CAN/DUML y registros de drones; DJI posteriormente reforzó el cifrado, bloqueando de hecho el análisis de registros por terceros.
Distribución de apps Android y ausencia en Play Store
- La app de control para Android solo se distribuye por sideload, lo que muchos consideran sospechoso.
- Se ofrecen estas explicaciones:
- Evitar la revisión doble de Apple y Google y la burocracia de exportación/sanciones.
- La falta de cultura de Play Store en China; puede que los ingenieros no lo prioricen.
- Necesidad de descargar binarios dinámicamente, lo que podría violar las reglas de Play Store.
- Deseo de mantener las protecciones y herramientas fuera del alcance de la revisión de Google y más difíciles de controlar.
- Punto de vista contrario: muchas apps chinas consiguen publicarse en Play Store, así que evitarla parece intencional.
- Algunas organizaciones prohibieron DJI debido a políticas MDM contra el sideload.
Uso en la guerra y contramedidas
- Amplia discusión sobre drones de consumo y de bricolaje en la guerra moderna (en particular Ucrania):
- Los drones estilo DJI se usan ampliamente para reconocimiento y observación de artillería.
- Los drones FPV “kamikaze” de bricolaje se prefieren para roles de ataque; a menudo se combinan con observadores DJI en equipos cazador-asesino.
- Debate sobre eficacia frente a jamming:
- Los drones de consumo tienen salto de frecuencia y enlaces robustos, pero en principio pueden neutralizarse con jamming amplio.
- Otros señalan que los jammers de alta potencia son visibles, consumen mucha energía y aún no son ampliamente eficaces en la práctica.
- La cuestión entre muchos drones baratos y menos drones militares endurecidos sigue abierta y depende del escenario.
Seguridad, vigilancia y privacidad de datos
- Varios comentaristas temen que las plataformas de vigilancia producidas en China puedan exfiltrar datos sensibles o proporcionar inteligencia del campo de batalla.
- Otros señalan que probablemente los militares reflashean el firmware, bloquean versiones o usan software personalizado para mitigar esto.
- Un resumen detallado de ingeniería inversa:
- Las apps modernas de DJI intentan respetar modos locales/“sin conexión” y la sincronización configurable de registros.
- Las apps antiguas y la postura general de infosec son deficientes, incluyendo antiguas filtraciones masivas de datos en la nube y analíticas de terceros accidentalmente expuestas.
- La telemetría y los inicios de sesión obligatorios permiten una elaboración de perfiles de comportamiento extensa; “una telemetría suficientemente avanzada es indistinguible de spyware”.
- Recomendación: usar los propios controladores de DJI sin conexión en lugar de teléfonos personales; asumir que todos los drones son rastreables y emiten IDs/beacons.
- Otro usuario devolvió un dron tras descubrir la configuración obligatoria de cuenta y la transmisión extensa de datos; pide drones de código abierto.
Prohibiciones gubernamentales y geopolítica
- DJI ha sido prohibida por el DoD de EE. UU. y podría ser prohibida en todas las agencias federales de EE. UU.; una opinión es que el “jingoísmo” y la protección de la industria nacional son factores centrales.
- La postura contraria enfatiza la historia de espionaje electrónico de China y argumenta que el hardware de vigilancia extranjero en funciones sensibles es un riesgo obvio para la seguridad nacional.
- Otros responden que actores estadounidenses (p. ej., la NSA, grandes plataformas) también son recolectores agresivos de datos, así que las preocupaciones de seguridad deberían aplicarse lógicamente también a ellos; aparecen ambas perspectivas de “todos son malos actores” y “prohibir la tecnología extranjera en roles críticos”.
Ecosistemas abiertos y recursos de aprendizaje
- Algunos solo adoptarían drones con interfaces documentadas y abiertas y un comportamiento mínimo de “llamar a casa”; se reconoce que DJI es deliberadamente cerrado.
- Se pide material avanzado de aprendizaje sobre Java/bytecode/ofuscación; solo se menciona brevemente una serie de cursos, sin un catálogo consensuado.