TGViewer
ИНП (Инфраструктура нового поколения) ИНП (Инфраструктура нового поколения) @nextgeninfrastructure · 3.21K subscribers
Post #501 283
🤖Хотел поиграть - получил доступ к 7 000 домов: история белого хакера и робота‑пылесоса»

Испанский разработчик Сэмми Аздуфаль решил подключить геймпад от PS5 к своему роботу‑пылесосу DJI Romo. Он просто хотел управлять им вручную - поиграть в своеобразный симулятор уборки. Но что‑то пошло не по плану…

🔴В процессе экспериментов Аздуфаль обнаружил серьёзную уязвимость в серверах компании‑производителя. Вместо управления одним устройством он получил доступ к сети из примерно 7 000 роботов‑пылесосов в 24 странах. Через найденные бреши можно было не только дистанционно управлять устройствами, но и просматривать видеопоток с их камер без ввода PIN‑кода. Это потенциально позволяло заглядывать внутрь домов владельцев пылесосов.

🔴Аздуфаль не стал злоупотреблять полученной информацией. Он сразу сообщил о дыре в безопасности компании DJI. Производитель признал проблему и выплатил белому хакеру вознаграждение в размере $30 000.

🔴Детали инцидента
Уязвимость была связана с особенностями работы серверов DJI. После аутентификации клиента в MQTT‑брокере (протоколе обмена сообщениями) отсутствовали надлежащие списки контроля доступа. Это позволяло подписываться на темы с подстановочными знаками и видеть все сообщения со всех устройств в открытом виде.

Аздуфаль также смог определить приблизительное местоположение роботов по их IP‑адресам. В одном из экспериментов он наблюдал, как пылесос друга составлял карту каждой комнаты дома, получив в результате полный двухмерный план этажа.
Компания DJI начала устранять часть выявленных проблем ещё до публикации исследования. Однако после дополнительного анализа инженеры признали и прочие найденные уязвимости. Полное внедрение всех исправлений может занять около месяца.

🔴Реакция и последствия
DJI подтвердила выплату вознаграждения, но не уточнила, за какую именно уязвимость оно было начислено. Компания заявила, что проблема с просмотром видеопотока без PIN‑кода была устранена к концу февраля 2026 года. Также началось масштабное обновление всей системы безопасности.

Инцидент поднял вопросы о надёжности сертификатов безопасности (ETSI, EU, UL), которые имели устройства, и о методах работы с данными в DJI. Эксперты отмечают, что использование инструментов генеративного ИИ для анализа протоколов и создания собственных клиентов снижает порог входа для проведения подобных атак.


🔴Рекомендации для пользователей
Эксперты советуют:
- выделять для устройств интернета вещей отдельную гостевую сеть;
- своевременно обновлять прошивки;
- отключать неиспользуемые функции, например, камеру в пылесосе, если она не нужна для навигации.

Этот случай стал напоминанием о важности кибербезопасности в бытовой технике, оснащённой камерами и микрофонами.


#ИИ #ИИ_ИНП #TechNews  #ИНП

📲 Мы в MАХ🔴
🤖 подписывайтесь:
@NextGenInfrastructure
  • 🔥 4
More from @nextgeninfrastructure
  1. Oct 7, 2026🤖 Хаб аналитики ICT.Moscow: 5 000+ материалов для технологического анализа Хаб аналитики…
  2. Oct 7, 2026🖨️ Церковь Святой Троицы в Нератовице: храм, собранный из напечатанных деталей В Чехии ст…
  3. Oct 7, 2026🤖 3DGeoCity: платформа для работы с трехмерной моделью городской территории В линейке оте…
  4. Oct 6, 2026🔖ФГИС ТП работает в новом дизайне! Открывается у простых смертных Федеральная государстве…
  5. Oct 6, 2026🥳 Время поздравлять! Аналитический центр «Эксперт» представил итоги второго рейтинга инже…
  6. Oct 6, 2026🖨️ Роботизированная 3D-печать бетоном: практика возведения общественных объектов В рамках…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →