Eslovaquia detecta un backdoor ruso en cámaras de tráfico

Un backdoor escondido en un radar de tráfico: el caso NERO R-ONE

La agencia nacional de seguridad de Eslovaquia (NBU, también conocida como NBÚ/SK-CERT) emitió en agosto una alerta contra el uso de las cámaras de control de velocidad NERO R-ONE, tras detectar que los dispositivos incluyen un mecanismo oculto que permite obtener acceso shell y de red mediante un SMS enviado desde una lista de números de teléfono rusos hardcodeados en el firmware. Según el informe técnico de la NBU recogido por Risky Bulletin y replicado por Tom's Hardware, las cámaras son en realidad una versión renombrada del modelo ruso CORDON PRO.M, producido por la firma Semicon, con sede en San Petersburgo.

El hallazgo no es trivial. Para una cámara que debería limitarse a leer matrículas y medir velocidad, contar con un mecanismo de activación remota por SMS equivale a una puerta trasera de fábrica: basta con que uno de esos números marque el dispositivo para que un atacante pueda tomar el control del equipo y, desde ahí, moverse lateralmente por la red del comprador.

Qué fallos técnicos encontró la NBU

El informe de la NBU no se limita al backdoor. La auditoría describe un conjunto de vulnerabilidades que, en conjunto, dibujan un dispositivo sin las protecciones mínimas que se esperan de un equipo conectado a infraestructura pública:

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad
  • SecureBoot desactivado. El sistema que garantiza que el firmware no ha sido manipulado está apagado, por lo que el equipo arranca sin verificar el origen del software.
  • Portal de gestión web expuesto. Contiene múltiples vulnerabilidades que permitirían a un atacante tomar el control administrativo.
  • Streaming en abierto. Las transmisiones en vivo de las cámaras quedan accesibles para cualquier persona que conozca la IP de broadcast, sin necesidad de contraseña.

Según la NBU, esta combinación significa que un tercero podría no solo interceptar las imágenes, sino también reconfigurar el dispositivo o usarlo como punto de entrada a la red del Ministerio del Interior.

La cadena de compra: €30 millones de fondos UE y una sociedad pantalla en Chipre

Las cámaras formaban parte de un proyecto de €30 millones financiado por la UE para reconstruir el sistema nacional de monitorización de tráfico de Eslovaquia. La compra, según las alertas recogidas por Risky Bulletin y por medios eslovacos, se habría canalizado a través de una sociedad pantalla registrada en Chipre con certificaciones falsas, un esquema clásico de triangulación para esconder al fabricante real.

El Ministerio del Interior inicialmente negó que los equipos fueran de origen ruso y sostuvo que no había riesgo de robo de datos porque operarían en una red cerrada del ministerio. La propia auditoría de la NBU desmiente esa versión.

Sobre el número de unidades, las primeras versiones periodísticas —incluida la de Risky Bulletin— hablaban de 279 cámaras compradas y en proceso de instalación. Una aclaración posterior del Ministerio del Interior eslovaco, recogida por la propia NBU y replicada en el hilo de lectores de Tom's Hardware, matiza que esa cifra correspondía a un plan de compra anterior que fue suspendido: bajo el proyecto vigente solo se habían adquirido dos radares en fase piloto, comercializados por el integrador Soitron (que los compró a su vez al distribuidor local it-s) y devueltos con nota de crédito tras el informe de la NBU. Soitron fue retirado de esa parte del proyecto y la fiscalía abrió una revisión del proceso de adquisición.

El hecho de que el problema se detectara en fase piloto, y no tras un despliegue masivo, es lo que ha evitado que el incidente se convirtiera en un caso de espionaje a gran escala.

Por qué importa en Europa del Este

El propio Boletín de Risky Business señala que dispositivos similares ya están desplegados en Croacia y posiblemente en otros países de Europa del Este. No hay confirmación oficial sobre el alcance, pero el patrón —un fabricante ruso, una marca occidental y un reseller europeo— se repite en varios procesos de compra pública de la región. La NBU ha recomendado a operadores de infraestructura crítica revisar cualquier cámara con la marca NERO R-ONE o el modelo subyacente CORDON PRO.M.

¿Qué significa esto para tu startup?

Aunque tu empresa no compre radares de tráfico, este caso es un recordatorio útil de tres riesgos que también tocan a founders:

  • El hardware que compras no es neutral. Routers, cámaras IP de oficina, controladores industriales, puntos de acceso y dispositivos IoT vienen con firmware escrito en algún lugar del mundo. Si tu proveedor cambia de marca o de reseller sin avisar, la cadena de suministro cambia bajo tus pies.
  • "Red aislada" no es lo mismo que "red segura". El ministerio eslovaco asumió que una red cerrada neutralizaba el riesgo. La auditoría demostró lo contrario: con un backdoor a nivel de firmware, el aislamiento de red deja de importar.
  • La auditoría importa tanto como el precio. Soitron probó los equipos en piloto, pero no auditó la procedencia ni el firmware. Los periodistas eslovacos detectaron la anomalía al comparar el hash SHA-1 del software publicado por el Instituto Hidrometeorológico con bases de datos públicas.

Acciones concretas que puedes aplicar esta semana:

  • Pide a tu equipo de TI un inventario de dispositivos IoT y de red (cámaras, routers, NAS, impresoras) y del fabricante real del firmware, no solo de la marca comercial. Documenta país de origen y proveedor.
  • Antes de comprar hardware sensible, exige al proveedor acceso al código fuente del firmware o, al menos, a su hash SHA-256 y a una declaración SBOM (Software Bill of Materials). Si no puede darte eso, evalúa un competidor que sí.
  • Si tu startup opera en sectores regulados (fintech, salud, energía) o maneja datos de clientes en la UE, revisa si aplica el Reglamento NIS2 y la Cyber Resilience Act: ambos elevan el estándar de due diligence sobre la cadena de suministro de hardware y software.

El caso NERO R-ONE es, en el fondo, una historia de procurement, no de hacking sofisticado. Y por eso es tan instructive: el ataque más efectivo no fue técnico, sino que vino dentro de la caja.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...