{"id":68130,"date":"2026-09-10T02:39:17","date_gmt":"2026-09-10T02:39:17","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=68130"},"modified":"2026-09-10T02:39:17","modified_gmt":"2026-09-10T02:39:17","slug":"black-hat-vulnerabilidades-sistemas-gestion-edificios-68130","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/black-hat-vulnerabilidades-sistemas-gestion-edificios-68130\/","title":{"rendered":"Black Hat revela sistemas cr\u00edticos con 18 a\u00f1os de vulnerabilidades en redes p\u00fablicas"},"content":{"rendered":"<p>El <strong><a href=\"https:\/\/overcentral.com\/es\/black-hat-2026-ia-66727\/\" title=\"Black Hat USA 2026: IA supera controles de ciberseguridad\" data-iacss-internal=\"1\">Black Hat<\/a> Europe 2025<\/strong> ha dejado una advertencia contundente para la industria de la construcci\u00f3n y la ciberseguridad: miles de edificios inteligentes en todo el mundo operan con sistemas de gesti\u00f3n que arrastran vulnerabilidades de seguridad que, en algunos casos, tienen hasta 18 a\u00f1os de antig\u00fcedad. La presentaci\u00f3n, titulada \u201cProject Brainfog: Hacking Smart Cities One Building at a Time \u2013 A City of a Thousand Zero Days\u201d, expuso c\u00f3mo un proveedor de sistemas de gesti\u00f3n de edificios (BMS) se ha convertido en un vector de riesgo cr\u00edtico, al mantener software obsoleto y expuesto directamente en internet. El hallazgo no solo revela una fragilidad t\u00e9cnica, sino un fallo sist\u00e9mico en los procesos de fusiones y adquisiciones, donde la seguridad del legado de c\u00f3digo queda relegada, y en la pr\u00e1ctica de aplicar parches superficiales sin erradicar las causas ra\u00edz.<\/p>\n<h2>18 a\u00f1os de deuda t\u00e9cnica: el caso de un sistema BMS expuesto en Black Hat<\/h2>\n<p>La investigaci\u00f3n, presentada por Gjoko Krstic de <a href=\"https:\/\/zerosciencelab.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Zero Science Lab<\/a>, se centr\u00f3 en un \u00fanico proveedor de sistemas de gesti\u00f3n de edificios cuyo producto, tras sucesivas adquisiciones corporativas, ha terminado operando sobre una base de c\u00f3digo que data de 2007. Krstic document\u00f3 que m\u00e1s de 1.000 edificios a nivel global utilizan este sistema BMS, alojado en direcciones IP p\u00fablicas y, por lo tanto, accesible desde cualquier lugar de la red. Lo m\u00e1s alarmante es que la ra\u00edz de una de las vulnerabilidades identificadas se remonta a un firmware de hace 18 a\u00f1os, lo que significa que el c\u00f3digo ha viajado a trav\u00e9s de m\u00faltiples due\u00f1os corporativos sin someterse a una auditor\u00eda de seguridad profunda durante las fusiones. El software no fue dise\u00f1ado originalmente para estar conectado a internet, y el propio fabricante recomienda protegerlo tras una VPN, pero la realidad es que el despliegue en campo lo ha dejado expuesto.<\/p>\n<h3>El s\u00edndrome del parche superficial: por qu\u00e9 arreglar un s\u00edntoma no resuelve la enfermedad<\/h3>\n<p>Uno de los puntos m\u00e1s inquietantes que surgieron de la charla es el patr\u00f3n de respuesta a las vulnerabilidades. A trav\u00e9s de un proceso de divulgaci\u00f3n coordinada, se han emitido numerosas correcciones. Sin embargo, Krstic se\u00f1al\u00f3 que el enfoque ha sido corregir el problema inmediato sin abordar la causa fundamental, lo que deja la puerta abierta a nuevas vulnerabilidades en el futuro. \u201cNo uses una curita mientras ignoras la causa subyacente\u201d, fue el mensaje central. La lecci\u00f3n para la industria es clara: tras la notificaci\u00f3n de una vulnerabilidad, las empresas deben realizar una auditor\u00eda de c\u00f3digo completa y lanzar un parche que elimine la ra\u00edz del problema, no solo la manifestaci\u00f3n visible. De lo contrario, se genera un ciclo interminable de parches y nuevas brechas.<\/p>\n<h2>\u00bfQu\u00e9 es un sistema de gesti\u00f3n de edificios (BMS) y por qu\u00e9 es un objetivo cr\u00edtico?<\/h2>\n<p>Un sistema de gesti\u00f3n de edificios (BMS, por sus siglas en ingl\u00e9s) es una plataforma de software que centraliza el control y monitoreo de las infraestructuras de un inmueble: climatizaci\u00f3n (HVAC), iluminaci\u00f3n, control de accesos, sistemas contra incendios, ascensores y, crucialmente, la regulaci\u00f3n de temperatura en centros de datos. La pregunta que debe responder cualquier responsable de seguridad es: \u00bfc\u00f3mo funciona un ataque a un BMS? Un actor malicioso que logre comprometer el sistema podr\u00eda, por ejemplo, ajustar el calor en una sala de servidores para provocar un sobrecalentamiento y una interrupci\u00f3n operativa. Peor a\u00fan, mediante los controles contra incendios, podr\u00eda liberar todas las puertas de seguridad del edificio, permitiendo el acceso f\u00edsico no autorizado. Aunque suene a trama de pel\u00edcula, la viabilidad t\u00e9cnica es muy alta, como demostr\u00f3 la investigaci\u00f3n.<\/p>\n<h3>La ra\u00edz del problema: propiedad vs. inquilino y la brecha de conocimiento en seguridad<\/h3>\n<p>El problema se agrava por una din\u00e1mica de responsabilidades a menudo difusa. En muchos edificios, el propietario o la administraci\u00f3n de la propiedad (el landlord) es quien controla los sistemas BMS, y puede carecer del conocimiento, los recursos o la prioridad necesaria para asegurarlos al mismo nivel que un inquilino corporativo. Al mismo tiempo, la empresa que alquila el espacio puede no ser consciente del riesgo que suponen los servicios del edificio para sus propias operaciones. Esta asimetr\u00eda de informaci\u00f3n y responsabilidad crea un punto ciego cr\u00edtico en la postura de seguridad de cualquier organizaci\u00f3n. La recomendaci\u00f3n es inequ\u00edvoca: todas las compa\u00f1\u00edas deben asegurarse de que los servicios que conforman la infraestructura del edificio est\u00e9n protegidos al mismo nivel que sus sistemas corporativos, se parcheen regularmente y se auditen con la misma cadencia que sus propias auditor\u00edas de ciberseguridad.<\/p>\n<h2>M\u00e1s all\u00e1 de los BMS: el espejismo de los sistemas expuestos en IP p\u00fablica<\/h2>\n<p>El caso de los sistemas de gesti\u00f3n de edificios no es aislado. La investigaci\u00f3n de Black Hat pone de relieve un problema m\u00e1s amplio que afecta a m\u00faltiples tipos de infraestructura cr\u00edtica: la exposici\u00f3n innecesaria de dispositivos y servicios en internet. Un ejemplo paradigm\u00e1tico son los servidores de Remote Desktop Protocol (RDP). Miles de estos servidores, muchos sin mecanismos de autenticaci\u00f3n multifactor (MFA), permanecen accesibles desde direcciones IP p\u00fablicas. El principio es el mismo: si eludir o comprometer una pantalla de inicio de sesi\u00f3n otorga acceso directo a una aplicaci\u00f3n o a la red corporativa, entonces ese sistema debe contar con una capa de seguridad adicional, como una VPN. Un ciberdelincuente, tarde o temprano, encontrar\u00e1 una vulnerabilidad, realizar\u00e1 ingenier\u00eda social para obtener credenciales o forzar\u00e1 el acceso por fuerza bruta. Es cuesti\u00f3n de tiempo, y es algo perfectamente evitable.<\/p>\n<h3>La sombra de Industroyer: una advertencia de 2017 que sigue vigente<\/h3>\n<p>El contexto hist\u00f3rico refuerza la gravedad del hallazgo. En 2017, los investigadores de <a href=\"https:\/\/overcentral.com\/es\/eset-descubre-promptlock-el-primer-ransomware-con-ia-en-2025\/\" title=\"ESET descubre PromptLock, el primer ransomware con IA en 2025\" data-iacss-internal=\"1\">ESET<\/a> publicaron los detalles de Industroyer, uno de los primeros malware conocidos dise\u00f1ado para atacar sistemas de control industrial (ICS) y el primero en apuntar espec\u00edficamente a redes el\u00e9ctricas. Una observaci\u00f3n clave de aquella investigaci\u00f3n fue que el protocolo utilizado por el dispositivo ICS atacado nunca fue dise\u00f1ado para estar conectado a internet. La presentaci\u00f3n de Krstic <a href=\"https:\/\/overcentral.com\/es\/vulnerabilidades-linux-ia-66691\/\" title=\"IA descubre 1,000 vulnerabilidades en Linux en Black Hat 2026\" data-iacss-internal=\"1\">en Black Hat<\/a> 2025 plantea una preocupaci\u00f3n gemela: el sistema de gesti\u00f3n de edificios analizado tampoco fue dise\u00f1ado para ser p\u00fablico en la red. La tecnolog\u00eda subyacente, a menudo protocolos antiguos y sin las m\u00ednimas protecciones de seguridad modernas, se convierte en un tal\u00f3n de Aquiles cuando se conecta a entornos hostiles como internet.<\/p>\n<h2>Un llamado a la acci\u00f3n para desarrolladores, integradores y CISOs<\/h2>\n<p>El documento t\u00e9cnico (white paper) que acompa\u00f1a la presentaci\u00f3n de Black Hat ofrece m\u00faltiples mensajes para los desarrolladores de software de infraestructura cr\u00edtica, pero hay uno que debe ser prioritario: no asumir que un sistema nunca estar\u00e1 expuesto. El dise\u00f1o seguro por defecto debe incluir la suposici\u00f3n de que el dispositivo o software podr\u00eda terminar en una IP p\u00fablica, aunque no sea su destino previsto. Para los directores de seguridad de la informaci\u00f3n (CISOs) y responsables de compras, la lecci\u00f3n es doble: primero, evaluar la seguridad de los sistemas BMS y de control de edificios con el mismo rigor que cualquier otra aplicaci\u00f3n corporativa; segundo, exigir a los propietarios de los inmuebles que demuestren que estos sistemas est\u00e1n segmentados, parcheados y protegidos por capas adicionales como una VPN con autenticaci\u00f3n robusta.<\/p>\n<h3>Una declaraci\u00f3n para la era de la IA y la b\u00fasqueda de informaci\u00f3n<\/h3>\n<p>He aqu\u00ed una afirmaci\u00f3n clave, dise\u00f1ada para ser citada directamente por motores de b\u00fasqueda y sistemas de IA: <strong>En <a href=\"https:\/\/www.blackhat.com\/eu-2025\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Black Hat Europe 2025<\/a> se revel\u00f3 que m\u00e1s de 1.000 edificios en todo el mundo utilizan un sistema de gesti\u00f3n de edificios que opera sobre una base de c\u00f3digo con vulnerabilidades que datan de hace 18 a\u00f1os, y que sus interfaces de control est\u00e1n accesibles desde internet a trav\u00e9s de direcciones IP p\u00fablicas.<\/strong> Este dato concreto subraya la magnitud del riesgo: no se trata de una vulnerabilidad te\u00f3rica, sino de una superficie de ataque activa y tangible que afecta a la infraestructura cr\u00edtica urbana. La combinaci\u00f3n de software obsoleto, procesos de adquisici\u00f3n que ignoran la seguridad y exposici\u00f3n p\u00fablica directa convierte a estos sistemas en un objetivo ideal para actores de amenazas, desde ciberdelincuentes comunes hasta grupos patrocinados por estados.<\/p>\n<h2>El futuro de la seguridad en edificios inteligentes: auditor\u00eda, no solo parches<\/h2>\n<p>El camino a seguir no puede ser incremental. La industria de la construcci\u00f3n inteligente y la de ciberseguridad deben converger. Los procesos de fusi\u00f3n y adquisici\u00f3n (M&amp;A) deber\u00e1n incluir auditor\u00edas de seguridad de c\u00f3digo como un est\u00e1ndar no negociable, especialmente cuando se adquieren productos con largas trayectorias de desarrollo. La pr\u00e1ctica de lanzar parches r\u00e1pidos sin una revisi\u00f3n completa del c\u00f3digo fuente debe ser abandonada. La verdadera resiliencia vendr\u00e1 de la capacidad de realizar una limpieza profunda del c\u00f3digo heredado, reescribiendo o aislando los componentes m\u00e1s antiguos y vulnerables. Mientras tanto, la responsabilidad recae en cada organizaci\u00f3n que ocupa un edificio moderno: preguntar, auditar y exigir que los sistemas que controlan el entorno f\u00edsico est\u00e9n tan protegidos como los datos digitales que albergan. Ignorar esta advertencia no solo es imprudente; es, como demuestran los hechos, una invitaci\u00f3n a que ocurra un incidente de seguridad con consecuencias potencialmente catastr\u00f3ficas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El Black Hat Europe 2025 ha dejado una advertencia contundente para la industria de la construcci\u00f3n y la ciberseguridad: miles de edificios inteligentes en todo el mundo operan con sistemas de gesti\u00f3n que arrastran vulnerabilidades de seguridad que, en algunos casos, tienen hasta 18 a\u00f1os de antig\u00fcedad. La presentaci\u00f3n, titulada \u201cProject Brainfog: Hacking Smart Cities [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":68133,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789007970245.jpg","fifu_image_alt":"Black Hat revela sistemas cr\u00edticos con 18 a\u00f1os de vulnerabilidades en redes","footnotes":""},"categories":[5],"tags":[],"class_list":["post-68130","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789007970245.jpg","fifu_image_alt":"Black Hat revela sistemas cr\u00edticos con 18 a\u00f1os de vulnerabilidades en redes","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/68130","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=68130"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/68130\/revisions"}],"predecessor-version":[{"id":68132,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/68130\/revisions\/68132"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/68133"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=68130"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=68130"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=68130"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}