por Genbeta

15 de julio de 2025

Cualquier hacker puede activar remotamente los frenos de los trenes de EE.UU.: hace 13 años que se sabe y nadie lo ha arreglado aún

Durante más de 13 años, una grave vulnerabilidad en los trenes estadounidenses ha permitido a cualquier persona con conocimientos técnicos básicos y un equipo de bajo coste accionar los frenos del último vagón de un tren en movimiento.

Lo peor es que este agujero de seguridad, descubierta por primera vez en 2012, ha sido sistemáticamente ignorada por la industria ferroviaria hasta que la Agencia de Ciberseguridad y Seguridad de la Infraestructura de EE.UU. (CISA, por sus siglas en inglés) intervino públicamente en 2024 con una advertencia formal.

¿Cómo funcionan esos trenes?

Desde finales de los años 80, muchos trenes en EE. UU. usan un sistema inalámbrico que conecta la parte delantera (Head-of-Train o HoT) con la última parte del tren (End-of-Train o EoT). Este sistema envía datos como la presión del freno o si el último vagón sigue en su sitio.

Pero no es solo informativo: también permite que el tren active los frenos desde la locomotora hasta la cola del tren si hay una emergencia.

¿Cuál es el fallo?

El problema es que este sistema carece de una seguridad con estándares modernos: no sólo sus comunicaciones no están encriptadas, sino que fue enteramente diseñado bajo la suposición de que nadie más usaría las frecuencias reservadas para él.

Así, el protocolo que usan para enviar datos es tan débil que cualquier persona con un sistema de radio definido por software (SDR) puede imitar los comandos del sistema: es como si pudieras hackear un walkie-talkie y ordenar al tren que se detenga, sin que nadie se dé cuenta de que no fue el conductor quien lo hizo.

¿Qué consecuencias podría tener?

Si alguien activa los frenos de forma maliciosa:

  • El tren se detiene repentinamente, lo que podría provocar descarrilamientos, colisiones por alcance o interrupciones del servicio.
  • Imagina esto ocurriendo con trenes de carga con materiales peligrosos.
  • También puede servir como distracción para otros actos más graves.


"Todo el conocimiento para generar el exploit ya existe en internet. Una IA incluso podría construirlo por ti". — Neil Smith

¿Desde cuándo se conoce este problema?

Pues bien, ya en 2012, el investigador independiente Neil Smith (alias Neils) descubre la vulnerabilidad al experimentar con SDRs. Sin embargo, la AAR (Asociación de Ferrocarriles Americanos) y las empresas ferroviarias ignoraron el problema, alegando que era un mero supuesto teórico... y que no tenía sentido tomar medidas hasta que se produjera un incidente real.

Desde entonces, Neils ha señalado que el código necesario para explotar esta vulnerabilidad ya existía en Internet y que incluso un modelo de inteligencia artificial podría recrearlo fácilmente.

Aunque se requiere cercanía física al tren (debido a la naturaleza de la señal de radio), esto no representa una barrera significativa: en caso necesario, puede utilizarse un dron para ello.

Esta postura se mantuvo incluso después de que Neil Smith publicara sus hallazgos en medios especializados: la AAR se dedicó a refutarlos públicamente en revistas generalistas como Fortune.

Parte del problema es estructural: la Autoridad Federal de Ferrocarriles (FRA) carece de instalaciones para pruebas de seguridad. Así, en 2024, más de una década después del descubrimiento, la AAR aún minimizaba el problema, indicando que los dispositivos vulnerables estaban "próximos a su obsolescencia".

¿Qué medidas se han tomado?

Ante su inacción, la Agencia de Ciberseguridad e Infraestructura (CISA) decidió emitir una alerta pública en 2024, reconociendo oficialmente la gravedad del riesgo. Solo entonces la AAR comenzó a tomar medidas: en abril del mismo año anunciaron una actualización del sistema, aunque su implementación no está prevista hasta 2027 como fecha más temprana.

Esto implica que millones de toneladas de mercancías —incluyendo materiales peligrosos— seguirán dependiendo de un sistema inseguro durante al menos dos años más.

Vía | 404 Media

Imagen | Marcos Merino mediante IA

En Genbeta | "La cosa ha sido bastante gorda": Melilla suma ya cinco días seguidos de apagón informático tras un ciberataque

-
La noticia Cualquier hacker puede activar remotamente los frenos de los trenes de EE.UU.: hace 13 años que se sabe y nadie lo ha arreglado aún fue publicada originalmente en Genbeta por Marcos Merino .

Más Noticias de Genbeta

El teletrabajo se sube al coche: Mercedes permitirá usar la cámara en videollamadas de Teams mientras conduces

El teletrabajo se sube al coche: Mercedes permitirá usar la cámara en videollamadas de Teams mientras conduces

La frontera entre la vida laboral y la personal es cada vez más difícil. Hasta ahora ir en el coche conduciendo podía ser uno de los pocos remansos de paz que le quedaban a los trabajadores, pero Mercedes ha llegado...

Hace 7 horas
Ya no son solo 'strikes' de YouTube: un youtuber afronta una posible pena de cárcel por analizar consolas retro con juegos

Ya no son solo 'strikes' de YouTube: un youtuber afronta una posible pena de cárcel por analizar consolas retro con juegos

El mundo de la creación de contenido sobre videojuegos en YouTube, Twitch o Kik puede ser algo visto como muy fácil, pero no siempre es así. Si bien a la mayoría de las compañías les da igual que se retransmitan...

Hace 8 horas
Ya está aquí el 'turismo deepfake': una pareja termina visitando una atracción inexistente tras verla en un vídeo generado con IA

Ya está aquí el 'turismo deepfake': una pareja termina visitando una atracción inexistente tras verla en un vídeo generado con IA

El auge de la IA está desdibujando la línea entre realidad y ficción a un ritmo preocupante. Así lo vivió en carne propia una pareja de ancianos de Kuala Lumpur, Malasia, que condujo más de 350 kilómetros para...

Hace 9 horas
España lleva años queriendo acabar con los pisos turísticos que no tienen licencia, sin éxito. Ahora tiene un nuevo plan, con Airbnb

España lleva años queriendo acabar con los pisos turísticos que no tienen licencia, sin éxito. Ahora tiene un nuevo plan, con Airbnb

Desde el pasado uno de julio es obligatorio es España lo que se ha bautizado como "ventanilla única". Esto se traduce a que quienes tengan pisos de alquiler de corta estancia necesitan un número identificador que...

Hace 9 horas
Detienen en Zaragoza a un hacker en una operación que ha hecho caer a Nonaname057, un grupo prorruso con fines terroristas

Detienen en Zaragoza a un hacker en una operación que ha hecho caer a Nonaname057, un grupo prorruso con fines terroristas

Una macrooperación policial conjunta en la que han participado más de diez países ha asestado un fuerte golpe al grupo de hackers prorrusos denominado NoName057(16). En España, la Policía Nacional ha detenido en...

Hace 10 horas

"La Guardia Civil ha pasado de controlar a ser controlada": así es el 'método gallego' al que recurren los conductores usando WhatsApp

En los últimos años, los avances tecnológicos han transformado profundamente nuestra forma de movernos, comunicarnos y, también, de esquivar la ley. Uno de los fenómenos más populares que ha surgido en este...

Hace 1 día

"El buzón físico ya no es un espacio seguro". Porque si encuentras esta carta de Amazon dentro, estás a las puertas de una estafa

Las ciberestafas no dejan de evolucionar, habiendo demostrado ser muy capaces de aprovecharse de cada nueva tecnología que se lanza al mercado para hacer más convincentes sus engaños. Sin embargo, en ocasiones, los...

Hace 1 día
El CEO de Starbucks obliga a ir cuatro días por semana a la oficina. Pero no aclara qué hará él, que cuando va lo hace en jet

El CEO de Starbucks obliga a ir cuatro días por semana a la oficina. Pero no aclara qué hará él, que cuando va lo hace en jet

En una carta abierta a los empleados, el director ejecutivo Brian Niccol anunció que habrá más trabajadores que deban trasladarse a las oficinas de la compañía en Seattle o Toronto. Además, estos empleados...

Hace 1 día