Robot Süpürgeler: Kontrol Kayboldu, Veriler Sızdı

Robot Süpürgeler: Kontrol Kayboldu, Veriler Sızdı

Redaksiya · Texnologiya ·

Kendi cihazında PlayStation kontrolcüsü ile kontrol sağlamak için değişiklikler yapan bir kullanıcı, 6700'den fazla robot süpürge üzerinde kontrolü ele geçirdi. Güvenlik açığı, kat planlarını ve canlı video görüntülerini ortaya çıkardı.

Redaksiya'nın bildirdiğine göre, bu olay, bir teknisyenin cihazını PlayStation kontrolcüsü ile kontrol etmek için bir uygulama oluşturması sonucu meydana geldi. The Verge'e göre, bu sorun, uygulamanın hassas kat planlarına erişmesine, canlı kamera ve mikrofon görüntülerini görmesine ve hatta etkilenen cihazları uzaktan kontrol etmesine olanak tanıdı.

Bu durum, yapay zeka stratejisti Sammy Adoufal tarafından tesadüfen keşfedildi. DJI Romo'nun sunucularıyla iletişim kurmak için kullandığı protokolü tersine mühendislikle incelemek için Claude Code'u kullandı. Ancak, yalnızca kendi cihazına erişim sağlamak yerine, dünya çapında yaklaşık 6700 robot süpürge üzerinde kontrolü ele geçirdi. Adoufal, hiçbir şekilde DJI sistemlerine girmediğini belirtti. Yalnızca kendi Romo süpürgesinin kişisel jetonunu aldığını kaydetti. The Verge'e verdiği demeçte, "Hiçbir kuralı çiğnemedim, hiçbir şeyi aşmadım, kırmadım, zorlamadım" dedi. Bu nedenle, ABD, Avrupa ve hatta Çin dahil olmak üzere dünya çapındaki canlı sunuculara erişebildi.

Neyse ki, bu bilgiyi başkalarının gizliliğini istismar etmek için kullanmadı. DJI ile bu sorun hakkında iletişime geçti ve şirket sonunda kullanıcıdan herhangi bir işlem gerektirmeyen birkaç güncelleme ile sorunu çözdü. Buna rağmen, yapay zeka stratejisti, çözülmesi gereken birkaç açık sorun olduğunu belirtiyor. Bunlar arasında DJI Romo'nun video görüntüsünü güvenlik PIN'i olmadan yayınlama yeteneği ve diğer açıklanmayan bir sorun yer alıyor. Daha da önemlisi, Adoufal, sorunun temelinde robot süpürgenin sunucuyla iletişim kurarken kullandığı şifrelemenin değil, tüm verilerin düz metin olarak saklanması ve sunucuya erişen herkes tarafından kolayca okunabilmesi olduğunu belirtiyor.

Bu, robot süpürgelerin topladığı verileri doğru bir şekilde yönetmemesiyle ilgili ilk olay değil. Geçen yıl bir mühendis, iLife A11 akıllı süpürgenin sürekli olarak günlükleri ve telemetri verilerini üreticiye gönderdiğini keşfetti. Bu verilerin ağ üzerinden geri gönderilmesini engellediğinde, üretici cihazı uzaktan devre dışı bırakan bir kod gönderdi. Küçük bir değişiklik ve zeka ile cihazını tamamen yerel olarak kurtarabildi ve kullanabildi, bu da bir robot süpürgenin istediği gibi çalışması için 7/24 buluta bağlı olmasına gerek olmadığını kanıtladı.

Birçok kullanıcı, getirdiği kolaylık nedeniyle evlerinde IoT akıllı cihazları satın alıyor ve kuruyor. Ancak, bu tür olaylar, teknisyenlerin bu sistemlere tesadüfen erişebildiği göz önüne alındığında ne kadar tehlikeli olabileceklerini gösteriyor. Bu durum, birkaç kırmızı bayrak kaldırıyor; güvenlik araştırmacıları, sıradan insanların bu cihazlar aracılığıyla binlerce kişinin kişisel verilerine erişebiliyorsa, koordine bir saldırının beklenenden daha fazla zarar verebileceğini belirtiyor.