- Els dispositius IoT amplien la superfície datac i exigeixen protegir tant la xarxa domèstica com cada aparell connectat.
- Les amenaces més habituals inclouen contrasenyes per defecte, xarxes Wi-Fi insegures, firmware desactualitzat i fallades de privadesa.
- La combinació de segmentació de xarxa, bones contrasenyes, xifratge, actualitzacions i configuració acurada redueix dràsticament el risc.
- La IA es fa servir tant per automatitzar atacs contra IoT com per defensar-los amb detecció d'anomalies i resposta ràpida.
Vivim envoltats de atuells connectats: bombetes intel·ligents, altaveus amb assistent de veu, càmeres IP, robots aspiradors, smart TV, endolls Wi‑Fi, sensors de tota mena… La casa es torna més còmoda, més eficient i fins i tot més divertida gràcies a la tecnologia a la llar , però també obre una porta enorme a ciberdelins.
El problema és que la majoria daquests aparells sha dissenyat pensant en la funcionalitat i el preu, i molt menys en la seguretat. Contrasenyes de fàbrica, actualitzacions que mai arriben, connexions sense xifrat, recopilació massiva de dades personals … Si no es fa res, el teu frigorífic, el teu televisor o la teva càmera del nadó poden acabar sent espies a casa o soldats en una botnet global sense que t'assabentis.
Què és l'IoT a la llar i per què t'ha d'importar la seguretat
Quan parlem d'Internet de les Coses ens referim a dispositius físics connectats a una xarxa que intercanvien dades i es poden controlar a distància . A casa això inclou des dels clàssics ordinadors i mòbils fins a electrodomèstics, sensors, panys electrònics o el mateix cotxe connectat.
Aquests aparells solen incorporar sensors i petits processadors que recopilen informació constant : temperatura, consum elèctric, horaris d'ús, so ambient, imatge de càmeres, patrons de moviment… i l'envien al mòbil, al servidor domèstic o al núvol del fabricant.
Tot aquest ecosistema domèstic intel·ligent té diverses particularitats: gran nombre de dispositius, models molt diferents, cicles de vida llargs i poca cultura de manteniment . No és estrany que una càmera, una televisió o un termòstat segueixin en ús molts anys sense rebre pegats de seguretat ni aplicar hardening de xarxes IoT.
A més, molts equips IoT estan pensats com “connectar i oblidar”, de manera que l'usuari poques vegades canvia credencials, revisa permisos o es preocupa pel firmware, els protocols de xifrat o la política de privadesa . Aquí és on els atacants troben el brou de cultiu perfecte.
Riscos i amenaces en una llar intel·ligent IoT
El gran problema dels entorns IoT és que encara no hi ha un estàndard global obligatori de seguretat per a fabricants domèstics. La regulació se centra més en requisits elèctrics o deficiència energètica que en com protegeix laparell les teves dades.
La pressió per treure productes al mercat fa que molts dispositius es publiquin amb errors de disseny, credencials per defecte, serveis oberts i sense pla d'actualitzacions . Quan apareix un model nou, l'antic sol quedar sense suport, però segueix connectat en milers de cases durant anys.
En paral·lel, els ciberdelinqüents no paren: apareixen noves tècniques d'atac, codi maliciós específic per a IoT i botnets capaços de coordinar centenars de milers d'aparells amb un únic panell de control. Fins i tot hackers amb poca experiència poden descarregar eines i explotar vulnerabilitats conegudes.
Els escenaris datac domèstic són variats. Un intrús pot, per exemple, prendre el control de càmeres, monitors de nadó o webcams i fer-los servir per espiar. També podeu manipular sistemes d'il·luminació i climatització per deduir si hi ha algú a casa, o escoltar ordres de veu adreçades a un assistent i treure credencials o informació bancària.
Un altre front són els atacs indirectes: segrestar un únic dispositiu IoT mal protegit, fer-lo servir com a porta d'entrada a la resta de la xarxa, llançar ransomware per bloquejar la teva domòtica o convertir els teus aparells en part d'una botnet enorme que participi en atacs DDoS, enviament de correu brossa, frau de clics o mineria de criptomones.
Botnets IoT: el cas de Mirai i companyia
Un exemple clàssic va ser la botnet Mirai, que ja fa anys que va aconseguir infectar més de 100.000 dispositius IoT aprofitant que molts usuaris no havien canviat usuari i contrasenya de fàbrica. Amb aquesta força combinada va llançar un atac DDoS massiu que va tombar un proveïdor de DNS i va afectar grans serveis en línia.
Encara que els creadors originals van ser detinguts, el codi de Mirai es reutilitza i s'adapta constantment , generant noves variants que segueixen explotant el mateix error bàsic: dispositius exposats a Internet amb credencials previsibles.
Atacs habituals contra dispositius IoT
Entre els atacs més freqüents a IoT domèstic trobem:
- Espionatge i vigilància: aprofitant càmeres, micròfons o sensors mal protegits per gravar àudio, vídeo o hàbits dús i enviar-los a servidors controlats per atacants.
- Spam i enviament de codi maliciós (malware): utilitzar els teus dispositius com a emissors de correu brossa o com a part de campanyes de distribució de programari maliciós.
- Atacs de força bruta: provar milions de combinacions de contrasenyes (amb diccionaris o claus comunes) fins a encertar; si uses contrasenyes simples, cauràs tard o d'hora.
- Robatori d'informació: extreure historials d'ús, dades personals, contrasenyes desades en aplicacions vinculades o fins i tot informació financera si està disponible.
- Escalada de privilegis: entrar per un aparell barat i, des d'aquí, moure's lateralment fins a assolir equips més valuosos, com ara ordinadors o servidors domèstics.
- atacs DDoS: saturar un servei, web o fins i tot deixar inoperatives càmeres i sistemes de seguretat enviant-los un volum de peticions que no puguin manejar.
Altaveus intel·ligents i assistents de veu: un cas especialment delicat
Els altaveus amb assistent de veu són probablement el dispositiu IoT més crític en termes de privadesa . No només estan sempre escoltant en espera de la paraula clau, sinó que sovint controlen panys, càmeres, llums, termòstats i altres elements clau de la llar.
S'han demostrat atacs on un intrús, fins i tot des de fora, pot llançar ordres de veu que l'altaveu interpreta (des d'un anunci de televisió o un àudio reproduït a prop) per obrir portes, comprar productes o modificar la configuració de seguretat.
També s'han detectat casos en què aplicacions malicioses o bugs permetien a l'assistent continuar gravant després de l'ordre i enviar aquestes converses a tercers. Per això convé separar, per exemple, xarxes o comptes i valorar sistemes de seguretat per a una casa : una cosa és l'ecosistema de domòtica i una altra, molt diferent, qualsevol accés a banca en línia o informació altament sensible.
Smart TV i recopilació massiva de dades
Les televisions connectades tampoc no es lliuren. Moltes implementen seguiment del que veus, a quina hora, amb quina freqüència canvies de canal o d'app , i aquesta informació es pot vendre a anunciants o tercers; consulta una guia de seguretat online bàsica . Hi ha hagut casos sonats de fabricants multats per rastrejar usuaris sense informar-los adequadament.
D'altra banda, una smart TV sol estar connectada a la mateixa xarxa que la resta d'equips, i sovint té firmware desactualitzat, ports oberts o apps insegures . Un atacant que aconsegueixi comprometre-la pot fer-la servir com a pont cap a altres dispositius de la casa.
Principals vulnerabilitats habituals a IoT
Bona part dels problemes de seguretat a IoT es repeteix una vegada i una altra en diferents fabricants i models. Entendre aquestes debilitats ajuda a detectar de seguida quan un dispositiu no és de fiar o necessita una configuració més acurada.
Un dels errors més greus és que molts dispositius vénen amb credencials per defecte, de vegades fins i tot impossibles de canviar . Si l'usuari no modifica l'usuari i la contrasenya, i l'aparell és accessible des de la xarxa (o des d'Internet), és qüestió de temps que algú provi aquestes combinacions públiques i es coli.
Un altre clàssic és la manca de solidesa en el programari: desbordaments de memòria intermèdia, serveis innecessaris actius, APIs mal protegides, absència de xifrat o autenticació feble . Tot això facilita des de lexecució de codi arbitrari fins a la intercepció de dades.
Hi ha, a més, vulnerabilitats relacionades amb el propi ecosistema: interfícies web sense HTTPS, apps mòbils que transmeten en clar, mecanismes d'actualització insegurs (sense verificació de signatura de microprogramari) o components de tercers desactualitzats i insegurs.
Top de vulnerabilitats típiques en dispositius IoT
Entre els punts febles més habituals trobem:
- Contrasenyes febles o codificades al microprogramari, iguals a tots els dispositius d'un model.
- Xarxes Wi‑Fi domèstiques mal configurades, amb xifrats antics (WEP, WPA), claus fàcils o routers sense actualitzar.
- Interfícies d'administració insegures: panells web sense xifrar, API obertes, panells accessibles des d'Internet sense cap filtre.
- Mecanismes d'actualització defectuosos: firmware que es descarrega sense xifratge ni signatura, cosa que permet introduir versions malicioses.
- Components obsolets: biblioteques i sistemes embeguts sense suport que arrosseguen vulnerabilitats conegudes.
- Configuració per defecte poc segura: serveis UPnP, Telnet o HTTP oberts, funcions innecessàries activades, permisos amplíssims.
- Protecció física inexistent en dispositius exposats a exteriors (càmeres, sensors, comptadors), que facilita la manipulació directa.
- Gestió de dades deficient: emmagatzematge sense xifrar, enviament de telemetria excessiva o sense consentiment clar.
Atacs sobre la xarxa i les comunicacions: de MitM a DDoS
Més enllà del dispositiu en si, una gran part del risc ve de com i per on viatgen les dades. Tot aparell IoT depèn d'una xarxa i de protocols de comunicació (Wi‑Fi, Ethernet, Bluetooth, Zigbee, etc.), i també hi ha molt marge per al desastre si no es protegeix bé.
Un atacant que aconsegueixi accés a la teva xarxa local, o que exploti errors al teu router, pot interceptar el trànsit entre dispositius i servidors . Parlem d'atacs Man in the Middle (MitM), on el criminal se situa entre l'emissor i el receptor, copiant o modificant les dades.
En un MitM passiu, l'intrús només escolta: captura credencials, patrons d'ús, informació sensible . En un MitM actiu, a més altera els missatges, podent enviar ordres falses a un sensor, manipular lectures o injectar ordres al teu sistema domòtic.
Un altre risc important són els atacs de denegació de servei (DoS i DDoS) . En el context domèstic, poden consistir a saturar càmeres o sistemes d'alarma perquè deixin de funcionar just quan es vol perpetrar un robatori, o, a gran escala, fer servir centenars de milers de dispositius IoT de tot el món per tombar serveis crítics.
Atès que molts dispositius IoT no poden córrer antivirus ni tallafocs i tenen recursos molt limitats, resulta essencial delegar la seguretat en altres punts de la xarxa , com ara el router, un tallafoc domèstic o serveis al núvol ben configurats.
Paper de la intel·ligència artificial en atacs i defensa de IoT
L'explosió de la IA no només ha portat assistents més llestos o millors sistemes de recomanació; també ha canviat la manera d'atacar i defensar infraestructures. Els ciberdelinqüents ja usen models d'IA i machine learning per automatitzar bona part del cicle d'atac sobre IoT.
Per exemple, algorismes entrenats poden escanejar enormes rangs d'IP a la recerca de dispositius vulnerables , detectar la marca i model a partir de petits detalls de la resposta i llançar exploits específics gairebé sense intervenció humana.
També s'apliquen tècniques d'IA per ajustar atacs DDoS en temps real, variar patrons de trànsit i esquivar sistemes de detecció, o per generar campanyes de pesca molt més creïbles i dirigides a propietaris d'instal·lacions amb IoT sensible.
En paral·lel, la defensa també es recolza en IA: hi ha sistemes que aprenen el comportament normal de cada dispositiu i detecten anomalies subtils que un humà no veuria, per exemple, una càmera connectant-se a adreces IP inusuals o un sensor enviant més dades de les esperades.
Aquests models poden activar respostes automàtiques: aïllar un dispositiu, bloquejar trànsit, forçar una actualització o avisar l'usuari amb força antelació, reduint el temps durant el qual un atac passa desapercebut.
Bones pràctiques per protegir la teva xarxa domèstica i IoT
La seguretat perfecta no existeix, però aplicant unes quantes mesures assenyades pots baixar moltíssim les probabilitats de patir un incident seriós a casa teva . La clau és actuar en diverses capes: xarxa, dispositius i persones.
Enforteix el router i la Wi-Fi
El router és la porta de casa teva a Internet. Si ho controlen, controlen tot; per exemple, canviar els DNS al router pot millorar velocitat i seguretat. El mínim recomanable és:
- Canviar el nom de la xarxa (SSID) i la contrasenya per defecte, evitant referències a la teva adreça o cognoms.
- Usar xifrat WPA2 o WPA3; res de WEP ni WPA antics, que es trenquen en minuts.
- Posar contrasenyes llargues i aleatòries, amb barreja de lletres, números i símbols.
- Actualitzar el firmware de l'router sovint i desactivar serveis que no necessitis (WPS, administració remota, UPnP, etc.).
- Configurar una xarxa Wi‑Fi de convidats per a visites i, si és possible, una altra específicament per a dispositius IoT, sense accés a la intranet.
Si el teu router permet segmentar per VLAN o aplicar llistes blanques/negra d'accés, encara millor: pots aïllar els teus gadgets intel·ligents d'ordinadors i mòbils principals perquè, encara que comprometin un aparell, no puguin saltar a la resta.
Segmentació i xarxes separades per a IoT
Una estratègia molt eficaç és posar tots els dispositius IoT en una xarxa separada (per exemple, la de convidats), sense accés a la LAN interna on tens PCs, NAS o la Raspberry Pi amb dades delicades.
En alguns routers domèstics avançats pots fins i tot crear diverses xarxes Wi-Fi amb regles de tallafocs senzilles: permetre només que la Raspberry de domòtica accedeixi a certs ports o dispositius , bloquejar sortida a Internet a aparells que no la necessiten, etc.
En casos on el control parental del router és limitat (com passa amb alguns models d'Asus), una solució és assignar IPs fixes a tots els equips, desactivar el control parental tradicional i fer servir llistes blanques d'accés perquè només puguin sortir a Internet els dispositius que tu decideixis.
Això implica una mica més de treball inicial, però a canvi qualsevol aparell nou que connectis es quedarà sense accés fins que ho autoritzis ; si algú endolla un dispositiu estrany o compromès a casa, no podrà fer gran cosa.
Contrasenyes robustes i úniques a tots els aparells
Sembla un consell manit, però continua sent el que falla més. Cada dispositiu, cada app associat i cada compte al núvol haurien de tenir una contrasenya diferent, llarga i aleatòria . Si repetiu clau i aquesta clau es filtra en un altre servei, l'efecte dòmino està assegurat.
A l'hora de crear contrasenyes, evita noms, dates o patrons obvis. L'ideal és fer servir un gestor de contrasenyes que generi i recordi claus per tu. I no és sobrer revisar i rotar les més crítiques cada cert temps, especialment les que protegeixen el router, el sistema de domòtica central i els comptes dels assistents de veu.
Quan un aparell vingui amb usuari i contrasenya de fàbrica, canvia'ls així que el treguis de la caixa . Si el dispositiu no permet canviar aquestes credencials, planteja't seriosament tornar-lo o substituir-lo per un altre de més seriós en seguretat.
Actualitzacions de microprogramari i programari
La majoria de les vulnerabilitats serioses s'arreglen mitjançant pegats, però si mai actualitzes els teus dispositius, es queden congelats amb tots els forats que es vagin descobrint . A la llarga, és qüestió de temps que algú n'aprofiti algun.
Quan instal·leu un nou equip, val la pena marcar la pàgina de suport del fabricant i comprovar, almenys de tant en tant, si hi ha una versió de microprogramari més recent. Si l'aparell suporta actualitzacions automàtiques, activa-les sempre que puguis.
En entorns més complexos (per exemple, empreses o teletreball amb molts dispositius) és important incloure IoT a la política general d'actualitzacions , amb inventari, calendaris i responsables clars perquè res no es quedi enrere sense voler.
Configura bé privadesa i funcions disponibles
Gairebé tots els aparells connectats porten una sèrie d' ajustaments de privadesa molt oberts per defecte , pensats per recopilar la màxima informació possible. És important dedicar uns minuts a revisar aquests menús.
Entre les accions recomanables hi ha:
- Restringir permisos innecessaris en apps (localització, accés a micròfon, arxius, trucades…).
- Desactivar funcions que no utilitzes, com a control per veu, accés remot o detecció automàtica de dispositius (UPnP).
- Limitar la telemetria i l'ús de dades amb finalitat comercial en els ajustaments de cada servei.
- Activar registres o logs quan el dispositiu els ofereixi, per poder revisar accessos i canvis importants.
En el cas d'altaveus intel·ligents, televisors i assistents de veu, convé aprendre on i com esborrar historials de veu i ús de forma periòdica , ja sigui des de l'app del fabricant o des del compte de Google, Amazon, Apple, etc.
Autenticació de dos factors i accés remot
Sempre que algun dispositiu o plataforma IoT ofereixi autenticació de dos factors (2FA o MFA) , val la pena activar-la. Pot ser un codi SMS, una app d'autenticació o fins i tot un element biomètric, però afegeix una capa addicional en cas que algú robi la contrasenya.
Respecte a l'accés remot, criteri bàsic: si no ho necessites, apaga'l . I si ho necessites, procura que sigui a través de mecanismes segurs, com una xarxa VPN de malla avançada , i no exposant directament un port HTTP sense xifrar cap a Internet.
Recomanacions en comprar nous dispositius IoT
La seguretat comença fins i tot abans de treure laparell de la caixa. Quan vagis a adquirir un nou dispositiu, és interessant valorar alguna cosa més que el preu i les funcions cridaneres. La política d'actualitzacions, la reputació del fabricant i les opcions de configuració marquen la diferència.
Algunes preguntes útils abans de comprar:
- El fabricant promet actualitzacions de seguretat durant uns quants anys? És transparent sobre això?
- Puc canviar les credencials per defecte, desactivar serveis i configurar el xifratge?
- Depèn per complet del núvol del fabricant o podeu funcionar en local si vull limitar l'exposició?
- Hi ha documentació clara sobre seguretat, ports usats, mecanismes dactualització, xifrat, etc.?
Tingues en compte que molts dispositius barats són “sense manteniment”: pagues una vegada i no hi ha model de negoci per seguir aplicant vulnerabilitats . Altres, en canvi, ofereixen plans de subscripció que inclouen vigilància activa i actualitzacions freqüents, cosa especialment interessant en elements crítics com panys intel·ligents.
Seguretat IoT a empreses, teletreball i infraestructures crítiques
Tot allò parlat per a la llar es multiplica en complexitat quan parlem d'empreses, fàbriques, hospitals, xarxes de transport o ciutats intel·ligents. Allà l'IoT no només afecta la privadesa, sinó també la seguretat física i la continuïtat del negoci.
Hem vist casos de codi maliciós com Stuxnet, Triton o VPNFilter atacar sistemes industrials, xarxes elèctriques, plantes petroquímiques o grans flotes de routers . També bretxes massives a càmeres de seguretat, dispositius mèdics connectats i sistemes de gestió d'edificis.
Els riscos van des de les apagades i les parades de producció milionàries fins a l'exposició d'historials mèdics, robatori de propietat intel·lectual, segrest de vehicles connectats o manipulació de sistemes d'emergències urbanes.
Per això, a nivell corporatiu es recomanen mesures addicionals: segmentació agressiva de xarxes (DMZ, VLAN específiques per a IoT), tallafocs perimetrals, auditories periòdiques, inventari exhaustiu d'actius connectats , compliment de normes com IEC 62443, ISO/IEC 27400, ETSI EN 3.
A més, amb l'auge del teletreball i la feina híbrida, les empreses han d'assumir que molts dels seus empleats es connecten des de xarxes domèstiques saturades de dispositius IoT insegurs . Polítiques clares, formació i solucions com a VPN corporatives robustes són ja obligatoris.
Normatives i marcs de referència en seguretat IoT
Per tractar de posar ordre en aquest ecosistema, diferents organismes han desenvolupat normes i marcs per dissenyar, desplegar i gestionar dispositius IoT segurs . No són panacea, però sí una base sòlida.
Entre els més rellevants hi ha:
- NISTIR 8259: guies nord-americans perquè els fabricants integrin seguretat a la plataforma IoT des del disseny.
- ETSI EN 303 645: norma europea que defineix bones pràctiques de seguretat en dispositius IoT de consum (contrasenyes úniques, actualitzacions, xifratge de dades, etc.).
- Llei de Ciberresiliència (CRA) de la UE: reglament que obliga que els productes amb elements digitals venuts a Europa compleixin requisits de ciberseguretat durant tot el cicle de vida.
- Llei de Millora de la Ciberseguretat IoT als EUA.: estableix mínims de seguretat per a dispositius adquirits per l'administració federal.
- Certificacions com a UL 2900‑1, que avaluen la seguretat de productes connectats davant malware i vulnerabilitats comunes.
Per a l'usuari domèstic, aquestes sigles poden sonar llunyanes, però a la pràctica signifiquen que cada cop hi haurà més pressió perquè els fabricants es prenguin seriosament les actualitzacions, el xifratge i la gestió de vulnerabilitats . Fixar-se en quins estàndards diu complir un producte és una pista de maduresa de seguretat.
Conscienciació de l'usuari: la darrera línia de defensa
Per bé que es dissenyin les tecnologies i les normatives, sempre quedarà el factor humà. Molts incidents greus comencen perquè un usuari accepta permisos sense llegir, obre un adjunt sospitós, reutilitza contrasenyes o connecta dispositius sense pensar en el seu impacte.
A casa, convé que tota la família tingui unes nocions bàsiques: no connectar aparells rars a la xarxa, no desactivar mesures de seguretat perquè molesten, desconfiar de correus i missatges estranys , preguntar abans d'acceptar apps o serveis dubtosos, etc.
A l'entorn professional, la formació en ciberseguretat per a empleats ja no és un extra: és una mesura essencial, al nivell d'un bon tallafocs o un sistema de còpies de seguretat . Entendre què és un dispositiu IoT, per què un endoll intel·ligent mal configurat pot ser un risc i com manejar-ho és part del treball diari.
Les llars i empreses s'estan omplint de dispositius IoT a una velocitat brutal i això té una cara molt lluminosa i una altra força fosca. La comoditat, l'automatització i l'eficiència energètica que ens ofereixen van de la mà de noves superfícies d'atac, més dades exposades i més potencialment portes posteriors . Blindar la teva xarxa domèstica i els teus gadgets connectats passa per cuidar el router, segmentar la xarxa, abandonar per sempre les contrasenyes per defecte, mantenir tot actualitzat, revisar amb lupa la configuració de privadesa i entendre que la seguretat d'aquestes xafarderies no és una cosa que puguis “posar i oblidar”. Amb una mica d'ordre, sentit comú i atenció als senyals que ens dóna el propi sector (normes, recomanacions, avisos de vulnerabilitats), és perfectament possible gaudir d'una llar intel·ligent sense convertir-la en colador per a ciberdelinqüents.


