Imagina que compras un coche de segunda mano, descargas la app oficial del fabricante de Volkswagen, para configurarlo… y sin querer te topas con un fallo en la que expone los datos personales de miles de propietarios. No es un guion de ciencia ficción: esto le pasó a un usuario muy avispado con su Volkswagen y lo que descubrió afecta, una vez más, los cimientos de la ciberseguridad en la industria automotriz.

Un fallo de seguridad grave en la app My Volkswagen permitió el acceso no autorizado a datos sensibles con tan solo el número VIN del vehículo, ese código largo visible desde el parabrisas. Esta historia, revelada por el investigador que la descubrió y ya corregida por Volkswagen, sirve como caso de estudio sobre cómo la conectividad mal gestionada puede convertirse en una auténtica bomba de relojería digital.

El descubrimiento casual de una brecha monumental

Todo comenzó en 2024, cuando un usuario entusiasta de la tecnología compró un Volkswagen de segunda mano. Al intentar vincular el vehículo a la app My Volkswagen, se encontró con un obstáculo: el código de verificación de cuatro dígitos (OTP) se enviaba al número del antiguo propietario. Hasta ahí, una molestia típica de la compraventa entre particulares.

Ad

Pero la verdadera sorpresa vino después. En vez de rendirse, el nuevo dueño se dio cuenta de que la app no tenía un sistema de bloqueo de cuenta tras múltiples intentos fallidos de introducir el OTP. Alarmante, teniendo en cuenta que solo hay 10.000 combinaciones posibles para un código de 4 cifras.

Con herramientas como Burp Suite y un script en Python, automatizó el proceso de prueba de todos los códigos posibles. Resultado: logró entrar en la cuenta del coche sin autorización alguna. Lo que parecía una simple molestia se convirtió en un acceso completo a las funciones del vehículo.

Más allá del OTP: datos personales al descubierto

La historia no acaba con un coche hackeado. Lo realmente preocupante llegó cuando el investigador, ya dentro de la app, comenzó a inspeccionar el tráfico de red que generaba. Analizando las peticiones y respuestas de la aplicación móvil, encontró algo que helaría la sangre a cualquier experto en seguridad: endpoints de la API que entregaban datos personales con solo conocer el VIN del coche.

Ese mismo número VIN que cualquiera puede leer en el parabrisas de un coche estacionado.

Estos endpoints filtraban:

  • Nombre completo del propietario
  • Número de teléfono
  • Dirección física
  • Correo electrónico
  • Historial de servicios
  • Datos del vehículo

Y, aún peor, algunas llamadas de API también devolvían credenciales internas en texto plano, como contraseñas y tokens de acceso a servicios internos, incluyendo herramientas de CRM como Salesforce y plataformas de pago.

En ciertos casos, incluso se incluían números de licencia de conducir y niveles de estudios. Esto no solo representa una invasión a la privacidad: es una mina de oro para atacantes que busquen suplantar identidades, lanzar campañas de phishing o incluso acosar a personas específicas.

Volkswagen responde

Afortunadamente, el descubrimiento cayó en buenas manos. El investigador, actuando de forma responsable, notificó la vulnerabilidad a través del archivo security.txt de Volkswagen el 23 de noviembre de 2024. La empresa respondió en menos de una semana y puso en marcha un proceso de reparación que se extendió durante tres meses.

En abril de 2025, Volkswagen solicitó al investigador firmar un acuerdo de confidencialidad (NDA) para compartir detalles más técnicos, lo que indica una colaboración seria. Finalmente, el 6 de mayo, la compañía confirmó que todas las vulnerabilidades identificadas habían sido solucionadas.

Aunque no recibió compensación económica —Volkswagen no ofreció recompensa— el investigador se mostró satisfecho por haber contribuido a mejorar la seguridad de miles de usuarios.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre