Испанский разработчик Сэмми Аздуфаль решил подключить геймпад от PS5 к своему роботу‑пылесосу DJI Romo. Он просто хотел управлять им вручную - поиграть в своеобразный симулятор уборки. Но что‑то пошло не по плану…
🔴В процессе экспериментов Аздуфаль обнаружил серьёзную уязвимость в серверах компании‑производителя. Вместо управления одним устройством он получил доступ к сети из примерно 7 000 роботов‑пылесосов в 24 странах. Через найденные бреши можно было не только дистанционно управлять устройствами, но и просматривать видеопоток с их камер без ввода PIN‑кода. Это потенциально позволяло заглядывать внутрь домов владельцев пылесосов.
🔴Аздуфаль не стал злоупотреблять полученной информацией. Он сразу сообщил о дыре в безопасности компании DJI. Производитель признал проблему и выплатил белому хакеру вознаграждение в размере $30 000.
🔴Детали инцидента
Уязвимость была связана с особенностями работы серверов DJI. После аутентификации клиента в MQTT‑брокере (протоколе обмена сообщениями) отсутствовали надлежащие списки контроля доступа. Это позволяло подписываться на темы с подстановочными знаками и видеть все сообщения со всех устройств в открытом виде.
Аздуфаль также смог определить приблизительное местоположение роботов по их IP‑адресам. В одном из экспериментов он наблюдал, как пылесос друга составлял карту каждой комнаты дома, получив в результате полный двухмерный план этажа.Компания DJI начала устранять часть выявленных проблем ещё до публикации исследования. Однако после дополнительного анализа инженеры признали и прочие найденные уязвимости. Полное внедрение всех исправлений может занять около месяца.
🔴Реакция и последствия
DJI подтвердила выплату вознаграждения, но не уточнила, за какую именно уязвимость оно было начислено. Компания заявила, что проблема с просмотром видеопотока без PIN‑кода была устранена к концу февраля 2026 года. Также началось масштабное обновление всей системы безопасности.
Инцидент поднял вопросы о надёжности сертификатов безопасности (ETSI, EU, UL), которые имели устройства, и о методах работы с данными в DJI. Эксперты отмечают, что использование инструментов генеративного ИИ для анализа протоколов и создания собственных клиентов снижает порог входа для проведения подобных атак.
🔴Рекомендации для пользователей
Эксперты советуют:
- выделять для устройств интернета вещей отдельную гостевую сеть;
- своевременно обновлять прошивки;
- отключать неиспользуемые функции, например, камеру в пылесосе, если она не нужна для навигации.
Этот случай стал напоминанием о важности кибербезопасности в бытовой технике, оснащённой камерами и микрофонами.
#ИИ #ИИ_ИНП #TechNews #ИНП
📲 Мы в MАХ🔴
🤖 подписывайтесь:
@NextGenInfrastructure
