Lista de comprobación de seguridad de 10 minutos para reducir el riesgo de hackeo de cámaras domésticas

Si utiliza una cámara doméstica conectada a Internet, compruebe primero la contraseña, la autenticación en dos pasos y las actualizaciones del firmware en la aplicación oficial del fabricante. Después, revise el método de almacenamiento y el cifrado, la visualización remota, las cuentas compartidas y la cubierta de la lente para reducir el riesgo de exposición de su privacidad.

Las cámaras domésticas conectadas a Internet son útiles para vigilar a niños o mascotas, pero las grabaciones pueden quedar expuestas por el robo de cuentas, un firmware desactualizado o una configuración de uso compartido incorrecta. El procedimiento siguiente no se limita a los nombres de menús de un producto concreto, sino que recoge aspectos de seguridad comunes que deben revisarse en la mayoría de las cámaras domésticas.

Cualquier persona que utilice una cámara doméstica conectada a Internet debe realizar esta revisión. No existe un plazo específico y se recomienda repetirla inmediatamente después de la instalación y tras cualquier aviso sobre incidentes de seguridad. Antes de empezar, prepare la aplicación oficial del fabricante, los datos de la cuenta de la cámara doméstica, el correo electrónico o número de teléfono de recuperación y, si es necesario, los datos de administración del router. La configuración y el firmware solo deben descargarse desde la aplicación oficial o la página de soporte oficial del fabricante, y no desde enlaces del vendedor ni archivos no oficiales.

Configuración de seguridad de una cámara doméstica en 10 minutos

Los nombres de los menús varían según el producto, pero normalmente estas opciones se encuentran en Cuenta, Seguridad, Configuración del dispositivo, Privacidad, Almacenamiento o Firmware.

1. Cambiar la contraseña inicial y las contraseñas reutilizadas

  1. Abra la aplicación oficial del fabricante o la pantalla de administración local de la cámara.
  2. Cambie la contraseña de la cuenta en la nube por una contraseña larga que no utilice en ningún otro servicio.
  3. Si existen contraseñas independientes para dispositivo, administrador, RTSP, ONVIF o conexión NVR, revíselas todas y cambie los valores predeterminados.
  4. No compartan una misma cuenta; utilice la función de invitación para cada miembro de la familia.

Si reutiliza el mismo correo electrónico y la misma contraseña en varios dispositivos IoT, las credenciales filtradas en otros servicios también pueden probarse en la cámara doméstica. Un atacante puede iniciar sesión con credenciales reutilizadas sin necesidad de aprovechar una vulnerabilidad de la propia cámara.

2. Comprobar la autenticación en dos pasos y los medios de recuperación de la cuenta

Busque y active el menú Autenticación en dos pasos, 2FA, MFA o Autenticación de inicio de sesión. Si admite una aplicación de autenticación, compare esta opción con la de mensajes de texto y guarde los códigos de recuperación en un lugar seguro y separado de la cámara doméstica.

Compruebe también lo siguiente:

Si el producto no admite autenticación en dos pasos, debe utilizar una contraseña especialmente robusta y única. Si no necesita acceso externo, desactive la visualización remota y considere a largo plazo sustituirlo por un producto que admita autenticación en dos pasos y actualizaciones de seguridad.

3. Actualizar el firmware y la aplicación

Compruebe que el dispositivo esté actualizado en los menús Información del dispositivo, Firmware o Actualización de software de la aplicación y active las actualizaciones automáticas. Actualice también la aplicación de la cámara doméstica en el teléfono a través del canal oficial de distribución de aplicaciones.

Si el fabricante publica una fecha de fin de soporte, conviene anotarla. Aunque la aplicación siga funcionando, una cámara que ya no reciba parches de seguridad podría no estar protegida frente a nuevas vulnerabilidades. No instale manualmente archivos de firmware de procedencia dudosa, ya que existe el riesgo de introducir código malicioso o averiar el dispositivo.

4. Comprobar el método de almacenamiento, el cifrado y la ubicación de los servidores

La nube, las tarjetas microSD y los NVR tienen características de seguridad y recuperación diferentes. Ningún método es automáticamente el más seguro; también debe comprobarse la protección de la cuenta y el uso de cifrado.

Método de almacenamiento Principales ventajas Principales riesgos Aspectos que comprobar
Nube Las grabaciones pueden conservarse aunque la cámara resulte dañada o sea robada Robo de la cuenta, interrupciones del servicio e influencia de las políticas de conservación del proveedor Cifrado durante la transmisión y el almacenamiento, autenticación en dos pasos, periodo de conservación, método de eliminación, país de los servidores
microSD Permite grabar incluso durante interrupciones de Internet y puede reducir las transmisiones externas Puede ser robada junto con la cámara o alguien puede extraer la tarjeta y leer las grabaciones Cifrado de la tarjeta, grabación en bucle, avisos de fallos, método de copia de seguridad
NVR o NAS Facilita la gestión directa de las grabaciones de varias cámaras y la definición de políticas de conservación Si la cuenta del NVR o la red interna se ven comprometidas, pueden quedar expuestas varias grabaciones a la vez Contraseña de administrador, actualizaciones, permisos de acceso, red separada, copias de seguridad

En el cifrado de las grabaciones deben distinguirse los tres aspectos siguientes:

La presencia de un icono de candado en la pantalla de la aplicación no garantiza el cifrado de extremo a extremo. Compruebe por separado si se admite encryption in transit, encryption at rest y end-to-end encryption en la política de privacidad, la documentación de seguridad o los documentos de soporte del fabricante.

Que los servidores estén en el país o en el extranjero puede afectar a la legislación aplicable, la transferencia de datos, las solicitudes de soporte y los procedimientos de eliminación, pero no es posible determinar el nivel de seguridad únicamente por el país de los servidores. Además de su ubicación, debe comprobar el cifrado, los controles de acceso, el periodo de conservación y cómo se gestionan las grabaciones tras eliminar la cuenta.

5. Visualización remota y bloqueo físico de la grabación

Si no necesita ver las grabaciones desde el exterior, desactive en la aplicación las funciones de Acceso remoto, Visualización externa, Conexión P2P o Acceso a la nube. Si ha configurado directamente el reenvío de puertos en el router o UPnP está activado sin necesidad, considere eliminarlo o desactivarlo. No obstante, desactivar UPnP también puede afectar al modo de conexión de consolas de videojuegos u otros dispositivos inteligentes.

Cuando no utilice la cámara, puede impedir físicamente la grabación mediante los métodos siguientes:

Una cubierta para la lente impide grabar imágenes, pero no bloquea la captación de sonido por el micrófono ni las comunicaciones de red del propio dispositivo. Si también necesita bloquear el audio, compruebe las funciones para desactivar el micrófono o cortar la corriente.

Revisar también el router y la red doméstica

Cambiar únicamente la configuración de la cámara doméstica puede reducir el riesgo, pero si la seguridad del router es débil, podrían acceder a ella por otras vías.

Separar una red exclusiva para IoT ayuda a reducir las vías de acceso a ordenadores personales o dispositivos de almacenamiento, incluso si la cámara doméstica se ve comprometida. Sin embargo, algunas cámaras domésticas deben estar en la misma red local que el teléfono para poder configurarlas inicialmente o reproducir grabaciones de forma local, por lo que debe consultar primero las indicaciones del fabricante.

Configurar el uso compartido familiar y las funciones de audio

Si varias personas comparten una sola cuenta de administrador y contraseña, es difícil rastrear quién ha accedido y la pérdida del dispositivo de una persona puede provocar la exposición de toda la cuenta. Siempre que sea posible, invite a cada usuario con una cuenta independiente y concédale únicamente los permisos necesarios.

Cómo actuar ante una posible intrusión

Un aspecto que suele faltar en las recomendaciones existentes es cómo actuar tras detectar indicios de una intrusión. Los siguientes fenómenos no confirman necesariamente que se haya producido un ataque, pero sí justifican una revisión inmediata.

Si sospecha de una intrusión, siga este orden:

  1. Desconecte la cámara de Internet o desenchúfela de la corriente.
  2. Capture las notificaciones, el historial de inicio de sesión, los usuarios desconocidos y las pantallas de configuración.
  3. Desde un teléfono u ordenador de confianza, cambie las contraseñas de la cuenta de correo electrónico y de la cuenta de la cámara doméstica.
  4. Cierre todas las sesiones, elimine todos los usuarios compartidos y vuelva a configurar la autenticación en dos pasos.
  5. Consulte los avisos de seguridad y el firmware más reciente en el canal oficial de soporte del fabricante.
  6. Tras conservar los registros necesarios, restablezca la cámara a los valores de fábrica y configúrela de nuevo con datos de cuenta nuevos.
  7. Si sospecha de una vulneración de la privacidad o de un delito, consulte a la policía o al organismo de denuncia de ciberdelitos de su región.

Si existe la posibilidad de que necesite pruebas, conserve el historial de inicio de sesión y las notificaciones antes de restablecer el dispositivo. El restablecimiento de fábrica puede borrar la configuración del dispositivo, pero no recupera las grabaciones que ya se hayan copiado a la nube ni una cuenta de correo electrónico comprometida.

Requisitos de seguridad que debe comprobar al comprar una nueva cámara doméstica

Además del precio y la calidad de imagen, incluya la estructura de soporte del producto entre los criterios de compra.

Cuando venda la cámara de segunda mano o la deseche, desvincule el dispositivo desde la aplicación, elimine las grabaciones de la nube y después restablézcala a los valores de fábrica. También debe retirar la tarjeta microSD y borrarla de forma segura o conservarla usted mismo.

FAQ

¿Se puede evitar el hackeo con solo cambiar la contraseña de la cámara doméstica?

Cambiar la contraseña es una medida básica, pero no es suficiente. Use conjuntamente una contraseña única y la autenticación en dos pasos, y revise también las actualizaciones de firmware, los dispositivos con sesión iniciada, los usuarios compartidos, el acceso remoto y el cifrado del almacenamiento.

¿Por qué es peligroso usar la misma contraseña en la cámara doméstica y en otros dispositivos IoT?

Porque el correo electrónico y la contraseña filtrados de otro servicio pueden probarse automáticamente. Si queda expuesta la información de un dispositivo, la cámara doméstica y otros dispositivos inteligentes que usen las mismas credenciales pueden verse comprometidos en cadena.

¿Qué debo hacer con una cámara doméstica que no admite la autenticación en dos pasos?

Establezca una contraseña larga que no use en ningún otro sitio y, si no necesita ver la cámara desde el exterior, desactive el acceso remoto. Compruebe también si el fabricante ofrece actualizaciones de seguridad y, si la usa en un espacio sensible, puede considerar sustituirla por un producto que admita la autenticación en dos pasos.

¿Qué opción es más segura, el almacenamiento en la nube o en microSD?

Una opción no siempre es más segura que la otra. La nube facilita recuperar los vídeos incluso después del robo del dispositivo, pero está sujeta al secuestro de la cuenta y a la política de conservación del proveedor. La microSD puede reducir las transmisiones al exterior, pero los vídeos pueden quedar expuestos o perderse si alguien extrae la tarjeta o se lleva la cámara, por lo que debe comprobar si la tarjeta está cifrada y si se hacen copias de seguridad.

¿Es segura una cámara doméstica si utiliza servidores nacionales?

La seguridad no puede determinarse solo por la ubicación de los servidores. Que estén en el país o en el extranjero puede influir en las leyes aplicables y en los procedimientos de transferencia y eliminación de datos, pero para evaluar la seguridad real deben considerarse conjuntamente el cifrado durante la transmisión y el almacenamiento, el control de acceso, la autenticación en dos pasos, el periodo de conservación y la política de actualizaciones.

Si aparece el símbolo de un candado en la aplicación, ¿significa que los vídeos están cifrados de extremo a extremo?

No necesariamente. El símbolo del candado puede indicar únicamente el cifrado de la transmisión entre la aplicación y el servidor. Consulte la documentación del fabricante para comprobar por separado si admite el cifrado del almacenamiento y el cifrado de extremo a extremo, y quién gestiona las claves de cifrado.

Si desactivo la visualización remota, ¿puedo ver los vídeos desde casa?

Si el producto admite la visualización local, podrá verlos dentro de la misma red doméstica, pero algunos productos dependen de la nube para toda reproducción. Antes de desactivar el acceso remoto, consulte el manual del fabricante para comprobar si se mantienen las funciones de visualización local y grabación.

¿Basta con cerrar la cubierta del objetivo para proteger la privacidad?

La cubierta del objetivo bloquea eficazmente la grabación de imágenes de forma física, pero no desactiva el micrófono ni las comunicaciones de red. Para impedir también la captación de audio, debe utilizar la función de desactivación del micrófono o cortar la alimentación del dispositivo.

Si creo que han hackeado mi cámara doméstica, ¿debo restablecerla inmediatamente a los valores de fábrica?

Es aconsejable desconectarla primero de Internet y hacer capturas del historial de inicio de sesión, las notificaciones y las cuentas desconocidas. Después de conservar las pruebas necesarias, cambie la contraseña de la cuenta desde un dispositivo seguro, cierre todas las sesiones y, a continuación, aplique el firmware oficial y restablezca el dispositivo.

¿Qué debo eliminar antes de vender una cámara doméstica de segunda mano?

Desvincule el dispositivo de la cuenta del fabricante, elimine los vídeos de la nube y los usuarios compartidos y, a continuación, restablézcalo a los valores de fábrica. Extraiga la tarjeta microSD y bórrela de forma segura o consérvela usted mismo, y no entregue al comprador los datos de la cuenta anterior.

Sources

Images

Mujer ajustando una cámara de seguridad doméstica con un móvil y un router Wi-Fi al fondo
Mujer ajustando una cámara de seguridad doméstica con un móvil y un router Wi-Fi al fondo
Cámara doméstica conectada a controles de móvil, bloqueo, actualizaciones, nube, router y usuarios
Cámara doméstica conectada a controles de móvil, bloqueo, actualizaciones, nube, router y usuarios