Las actualizaciones de software inalámbricas están transformando el mantenimiento de los vehículos, pero también están creando nuevas vías para los ciberataques, las filtraciones de datos y las interferencias remotas potencialmente peligrosas.
El automóvil moderno ya no es simplemente un producto mecánico. Es una plataforma informática conectada equipada con software, sensores, comunicaciones móviles y servicios en la nube. A medida que los fabricantes compiten por introducir nuevas funciones digitales, la tecnología de actualizaciones inalámbricas (OTA, por sus siglas en inglés) se ha convertido en una parte esencial de la industria automotriz.
Los sistemas OTA permiten a los fabricantes de automóviles distribuir software, firmware, parches de seguridad y nuevas funciones directamente a los vehículos conectados a internet. En lugar de acudir a un concesionario o taller, los conductores pueden recibir una actualización de forma similar a como un smartphone descarga un nuevo sistema operativo. Tesla contribuyó a popularizar este método en el mercado automotriz cuando comenzó a ofrecer actualizaciones OTA a los vehículos Model S en 2012.
Las ventajas son significativas. Los fabricantes pueden corregir los defectos de software con mayor rapidez, reducir el coste de ciertas campañas de servicio y distribuir parches de seguridad antes de que una vulnerabilidad conocida se explote ampliamente. Los conductores también pueden beneficiarse de mejoras en la navegación, la gestión de la batería, los sistemas de entretenimiento y el rendimiento del vehículo sin necesidad de sustituir componentes físicos.
Sin embargo, esa misma conexión digital que facilita una actualización también puede convertirse en una vía de ataque.
Un canal de confianza puede convertirse en un canal de ataque.
Un sistema OTA debe establecer una conexión entre el vehículo, la infraestructura en la nube del fabricante, los servidores de actualización y, en muchos casos, la tecnología suministrada por proveedores externos. Una vulnerabilidad en cualquier punto de esta cadena podría permitir a un atacante interceptar las comunicaciones, robar credenciales, modificar una actualización o distribuir código malicioso.
El mayor peligro no reside necesariamente en un hacker individual que ataque un solo automóvil. Dado que las actualizaciones suelen gestionarse de forma centralizada, comprometer la seguridad de un fabricante o proveedor de servicios podría exponer a toda una flota.
Los datos de ciberseguridad en el sector automotriz ilustran la magnitud del problema. El informe de Upstream Security de 2026 analizó 494 incidentes de seguridad en el sector automotriz y de movilidad inteligente reportados públicamente en 2025. El estudio reveló que el 67 % se originaron en sistemas telemáticos o infraestructura en la nube, mientras que el 61 % tenía el potencial de afectar a miles o incluso millones de activos de movilidad. Las filtraciones de datos y las violaciones de la privacidad fueron algunas de las consecuencias más frecuentes.
Esto significa que el perímetro de seguridad de un vehículo se extiende mucho más allá del propio automóvil. Las aplicaciones móviles, los portales web, los sistemas de los concesionarios, las API en la nube, la infraestructura de carga y los proveedores externos pueden proporcionar vías indirectas de acceso al ecosistema automotriz.
Las posibles consecuencias van desde inconvenientes hasta peligro físico. Una actualización maliciosa podría deshabilitar servicios digitales, recopilar información de ubicación, agotar la batería, interferir con la carga o dejar el vehículo temporalmente inutilizable. En un escenario más grave, los atacantes podrían intentar acceder a sistemas relacionados con la aceleración, la dirección, el frenado o la gestión de energía.
Por lo tanto, la ciberseguridad en este contexto no es solo una cuestión de protección de datos. Es una cuestión de seguridad vial.
La prueba del autobús noruego
La preocupación por el acceso remoto de vehículos atrajo la atención internacional después de que el operador de transporte público noruego Ruter probara dos autobuses eléctricos en una instalación subterránea aislada en 2025.
La empresa examinó un autobús recién entregado, fabricado por la empresa china Yutong, y un vehículo más antiguo producido por el fabricante holandés VDL. Según las conclusiones de Ruter, el autobús Yutong permitía al fabricante acceder a él para realizar actualizaciones de software y diagnósticos, incluyendo el acceso a sus sistemas de batería y gestión de energía. El operador concluyó que, en teoría, esta conexión podría utilizarse para detener el autobús o dejarlo inoperable.
No se encontraron pruebas de que el fabricante hubiera manipulado los autobuses. Sin embargo, la prueba demostró cómo las capacidades legítimas de mantenimiento pueden generar problemas de seguridad y resiliencia nacional cuando el acceso remoto no está suficientemente controlado. Posteriormente, Ruter anunció requisitos de ciberseguridad más estrictos y protecciones adicionales contra actividades no autorizadas.
Los hallazgos también suscitaron un análisis exhaustivo en Dinamarca y el Reino Unido. Es importante destacar que el problema subyacente no se limita a los vehículos de un solo país. Cualquier vehículo conectado puede ser vulnerable cuando los fabricantes, proveedores o atacantes tienen acceso excesivo a sistemas críticos.
En el caso de los automóviles privados, un ataque podría afectar a conductores individuales. Para autobuses, flotas de reparto, vehículos de emergencia u otras infraestructuras públicas, una vulnerabilidad compartida podría interrumpir el transporte en toda una ciudad o región.
Por qué eliminar las actualizaciones OTA no es la solución
A pesar de estos riesgos, abandonar la tecnología OTA no necesariamente haría que los vehículos fueran más seguros.
Los vehículos conectados requieren actualizaciones de seguridad durante toda su vida útil. Sin un mecanismo de actualización remota, los fabricantes podrían tener que depender de las visitas a los concesionarios o de las campañas de revisión tradicionales. Este método puede retrasar las correcciones importantes, sobre todo cuando los conductores ignoran los avisos de revisión o no pueden acudir rápidamente a un centro de servicio.
La opción más segura es diseñar los sistemas OTA de manera que cada actualización esté autenticada, cuidadosamente limitada y sea recuperable.
Las actualizaciones deben estar firmadas criptográficamente para que el vehículo solo acepte software de una fuente autorizada. La tecnología de arranque seguro debe verificar el software antes de su ejecución. Las redes críticas para la seguridad deben estar separadas de los sistemas de infoentretenimiento y otros sistemas conectados a internet, lo que reduce la posibilidad de que una vulnerabilidad en una función útil comprometa los controles del vehículo.
Los fabricantes también deberían implementar actualizaciones por fases en lugar de enviarlas a todos los vehículos simultáneamente. Una nueva versión puede probarse primero en un grupo reducido, monitorizarse para detectar comportamientos anómalos y luego implementarse gradualmente. Los vehículos necesitan un mecanismo de reversión seguro para poder volver a una versión previamente verificada en caso de que falle una actualización.
Los operadores locales deben conservar la capacidad de aislar los vehículos de las redes externas, especialmente en el transporte público y las flotas críticas. También son necesarios registros detallados del sistema, monitorización continua, pruebas de seguridad independientes y programas transparentes de divulgación de vulnerabilidades.
La supervisión de la cadena de suministro es igualmente importante. Los fabricantes de automóviles pueden integrar software de cientos de proveedores y no pueden garantizar la seguridad de un sistema de actualización sin conocer el código y los componentes que contienen sus vehículos. Una lista detallada de materiales de software puede ayudar a los fabricantes a identificar qué modelos se ven afectados cuando un proveedor descubre una vulnerabilidad.
Están surgiendo estándares, pero la implementación es fundamental.
Las normas internacionales ya constituyen una base para mejorar la ciberseguridad en el sector automotriz.
El Reglamento n.º 156 de la ONU establece los requisitos para las actualizaciones de software de los vehículos y los sistemas de gestión de actualizaciones de software de los fabricantes. La norma ISO/SAE 21434 aborda la gestión del riesgo de ciberseguridad a lo largo de todo el ciclo de vida del vehículo, desde el diseño y el desarrollo hasta la producción, el mantenimiento y su eventual desmantelamiento.
En Estados Unidos, la Administración Nacional de Seguridad del Tráfico en las Carreteras (NHTSA) recomienda proteger la integridad de las actualizaciones OTA, los servidores de actualización, los canales de transmisión y el proceso de instalación en general. Sus directrices también indican a los fabricantes que tengan en cuenta los servidores comprometidos, las amenazas internas, los ataques de interceptación y las vulnerabilidades en los protocolos de comunicación.
Sin embargo, la eficacia de los estándares depende de su correcta implementación. Los fabricantes de automóviles deben considerar la ciberseguridad como una responsabilidad continua, en lugar de un simple proceso de certificación previo a la producción del vehículo. Los automóviles pueden permanecer en circulación durante 15 años o más, mientras que las ciberamenazas pueden cambiar en cuestión de semanas. Por lo tanto, los fabricantes necesitan políticas de soporte a largo plazo, capacidad de respuesta rápida ante incidentes y compromisos claros sobre la frecuencia con la que cada vehículo recibirá actualizaciones de seguridad.
La ciberseguridad ahora forma parte de la seguridad vehicular.
La tecnología OTA representa una de las innovaciones más útiles de la industria automotriz. Puede reducir los costos de mantenimiento, acelerar las reparaciones y permitir a los fabricantes responder rápidamente a las vulnerabilidades del software. Pero también transforma cada vehículo conectado en un dispositivo accesible de forma remota.
La cuestión fundamental no es si los coches deberían recibir actualizaciones inalámbricas, sino si los fabricantes de automóviles pueden crear sistemas de actualización en los que puedan confiar conductores, empresas y gobiernos.
A medida que los vehículos se vuelven cada vez más dependientes del software, la ciberseguridad debe tratarse con la misma seriedad que los frenos, los airbags y la integridad estructural. Nunca se debe instalar una actualización simplemente porque esté disponible en el vehículo. Solo debe aceptarse después de que el vehículo pueda verificar su origen, qué cambios introduce y si es posible revertirla de forma segura.
El futuro del transporte conectado dependerá no solo de lo que pueda hacer el software, sino también de la seguridad con la que ese software llegue a la carretera.