Los coches modernos funcionan como smartphones sobre ruedas, y al igual que el móvil en tu bolsillo, el vehículo en tu garaje recopila cantidades masivas de información: dónde conduces, cómo aceleras, cómo frenas, cómo giras y mucho más. La legalidad de esta recolección de datos ha sido objeto de debate, especialmente tras las sanciones de la Comisión Federal de Comercio de Estados Unidos a General Motors por vender datos de ubicación y comportamiento al volante sin consentimiento informado. Ahora, investigadores de la Universidad de Northeastern, en colaboración con Consumer Reports, han publicado el primer análisis sistemático sobre las prácticas de privacidad de los vehículos conectados.
El equipo liderado por David Choffnes, exdirector del Instituto de Ciberseguridad y Privacidad de Northeastern, analizó 21 vehículos de última generación de 19 marcas distintas vendidas en Estados Unidos, junto con 30 apps de acompañamiento vinculadas a esos vehículos activos. Según informó The Verge, el objetivo era responder a preguntas críticas: ¿qué coches transmiten datos? ¿Quién los recibe? ¿Cruzan fronteras internacionales? ¿Qué información personal identificable se expone realmente?
Los resultados fueron contundentes: todos los 21 vehículos transmitieron datos a al menos un dominio de terceros a través de Wi-Fi. Más de la mitad contactó con dominios especializados en publicidad, seguimiento o analítica (ATA), como Adobe, LexisNexis y Amplitude, empresas que recogen detalles sobre tu coche o tu conducción para venderlos a aseguradoras o segmentarte con anuncios. Los vehículos equipados con sistemas de infoentretenimiento avanzados, en particular los que ejecutan Android Automotive OS de Google con Google Automotive Services, fueron los que contactaron con más dominios de terceros.
Metodología sin precedentes para capturar tráfico vehicular
Para interceptar el tráfico Wi-Fi, los investigadores colocaron una Raspberry Pi dentro de cada coche, conectándola a la red Wi-Fi del vehículo mientras enrutaban la conexión a internet a través de un punto de acceso móvil. Capturar el tráfico celular exigió mayor creatividad: construyeron una carpa Faraday del tamaño de un automóvil que bloqueaba todas las transmisiones de señal entre el vehículo y las torres externas, forzando al coche a recurrir a la conexión Wi-Fi controlada. Aunque los investigadores pudieron identificar los dominios de destino, no descifraron las cargas útiles cifradas sin hackear los vehículos.
Apps de acompañamiento igual de inseguras
Las aplicaciones móviles resultaron ser otro vector problemático. El equipo descubrió que siete apps de acompañamiento —HondaLink, Lincoln, MyNissan, myCadillac, myChevrolet, myBuick y myGMC— transmitían detalles sensibles como números de identificación vehicular (VIN), números de teléfono y ubicaciones precisas directamente a redes publicitarias. Más del 70 % de las apps analizadas contactaron con al menos cinco dominios ATA únicos. El emparejamiento de un VIN con datos personales identificables permite a intermediarios de datos construir dossieres detallados sobre conductores individuales.
«Pensamos: «Si las empresas online pueden rastrear lo que haces en internet, pero estás en tu coche, ¿rastrean qué coche tienes?» Pues sí. Y esto va a empresas con las que probablemente la mayoría de consumidores no tienen relación alguna o nunca han oído hablar», declaró Choffnes a The Verge.
Respuestas mixtas de los fabricantes
Los fabricantes ofrecieron reacciones dispares. Algunos defendieron sus prácticas como legalmente conformes; otros reconocieron vulnerabilidades y emitieron actualizaciones de software. Honda, por ejemplo, solicitó a su proveedor de analítica Amplitude que eliminara todos los datos de ubicación recopilados y actualizó la app HondaLink para dejar de transmitir geolocalización tras conocer los hallazgos del equipo.
Choffnes cree que el problema de fondo es que los consumidores rara vez comprenden a qué acceden al comprar un coche conectado o configurar su app. «No creo que haya mucha confianza tras esto. Los fabricantes harían bien en recuperar esa confianza mediante mayor transparencia y ayudando a que no se recopilen datos tras una compra tan cara sin un opt-in más explícito, en lugar de opt-out», concluyó.
