Пользователь, случайно модифицировавший свое устройство для управления с помощью контроллера PlayStation, получил контроль над более чем 6700 роботами-пылесосами. Уязвимость в системе безопасности раскрыла планы этажей и прямые видеозаписи.
Redaksiya сообщает, что этот инцидент произошел после того, как технический специалист создал приложение для управления своим устройством с помощью контроллера PlayStation. По данным The Verge, это позволило получить доступ к точным планам этажей, прямым видео- и аудиозаписям с камеры, а также удаленно управлять затронутыми устройствами.
Ситуация была случайно обнаружена стратегом по искусственному интеллекту Сэмми Адуфалом. Он использовал Claude Code для обратного инжиниринга протокола, который DJI Romo использовал для связи с серверами. Однако вместо того, чтобы получить доступ только к своему устройству, он получил контроль над примерно 6700 роботами-пылесосами по всему миру. Адуфал заявил, что никоим образом не взламывал системы DJI. Он отметил, что получил только личный токен своего пылесоса Romo. В интервью The Verge он сказал: «Я ничего не нарушал, ничего не обходил, не взламывал, не применял силу». По этой причине он смог получить доступ к прямым серверам по всему миру, включая США, Европу и даже Китай.
К счастью, он не использовал эту информацию для эксплуатации личной жизни других людей. Он связался с DJI по поводу этой проблемы, и компания в итоге устранила ее с помощью нескольких обновлений, не требующих от пользователя никаких действий. Тем не менее, стратег по искусственному интеллекту отмечает, что существует несколько нерешенных проблем, которые необходимо решить. К ним относятся возможность трансляции видео с DJI Romo без PIN-кода безопасности и другая неуказанная проблема. Что еще более важно, Адуфал отмечает, что основой проблемы является не шифрование, используемое роботом-пылесосом при связи с сервером, а то, что все данные хранятся в открытом тексте и могут быть легко прочитаны любым, кто получит доступ к серверу.
Это не первый случай, когда робот-пылесос неправильно обрабатывает собранные данные. В прошлом году инженер обнаружил, что умный пылесос iLife A11 постоянно отправляет журналы и телеметрические данные производителю. Когда он заблокировал отправку этих данных обратно через свою сеть, производитель отправил код, который удаленно вывел устройство из строя. С небольшими изменениями и смекалкой он смог полностью восстановить и использовать свое устройство локально, доказав, что роботу-пылесосу не нужно быть постоянно подключенным к облаку, чтобы работать по назначению.
Многие пользователи приобретают и устанавливают умные IoT-устройства в своих домах из-за удобства, которое они приносят. Однако подобные инциденты демонстрируют, насколько они могут быть опасны, когда технические специалисты получают случайный доступ к этим системам. Это поднимает несколько тревожных моментов: исследователи безопасности отмечают, что если обычные люди могут получить доступ к личной информации тысяч людей через эти устройства, то скоординированная атака может нанести гораздо больший ущерб, чем ожидалось.
