Programator a hackuit 7.000 de aspiratoare robot: Ce date personale a accesat.
Aspiratorul-robot chinezesc, vulnerabil la atacuri: un inginer a accesat mii de dispozitive prin controller de Playstation
Un test tehnic inofensiv s-a transformat într-un avertisment global cu privire la securitatea dispozitivelor conectate la internet. Un inginer IT a descoperit o vulnerabilitate majoră în modelul Romo al aspiratorului robotizat produs de compania chineză DJI. Prin simpla conectare a unui controller de PlayStation, acesta a reușit să acceseze nu mai puțin de 7.000 de astfel de aparate, răspândite în cel puțin 24 de țări. Deficiența de securitate i-a permis accesul neautorizat la camerele video, microfoanele și hărțile digitale ale locuințelor utilizatorilor.
Un acces accidental cu implicații majore
Totul a pornit de la dorința inginerului de a controla aspiratorul-robot cu ajutorul unui joystick. Curios să înțeleagă modul în care dispozitivul comunica cu serverele producătorului, acesta a explorat sistemul. Robotul Romo, similar cu alte dispozitive smart, folosește o aplicație mobilă și transferă date către serverele companiei pentru funcționare și stocare.
Sistemul utiliza un „token” digital pentru verificarea identității utilizatorului – practic, un cod unic. Problema fundamentală a fost identificată în procesul de autorizare. Serverele DJI au interpretat incorect încercarea inginerului și i-au acordat privilegii extinse. Practic, acesta a fost recunoscut drept proprietar al miilor de dispozitive, fără să fi spart vreo parolă sau să fi compromis sistemul într-un mod clasic.
Date personale expuse: imagini live și planuri ale locuințelor
Accesul asigurat de această eroare de securitate includea permisiunea de a vizualiza date personale extrem de sensibile. Inginerul a putut accesa fluxuri video live de la camerele încorporate, dar și să activeze microfoanele folosite pentru comenzile vocale, obținând astfel acces la discuțiile private ale utilizatorilor. Mai mult, a putut accesa schițe detaliate ale interioarelor locuințelor și informații despre localizarea geografică a aparatelor. Cu alte cuvinte, această vulnerabilitate ar fi putut permite monitorizarea locuințelor fără acordul proprietarilor.
„Oupss”, a comentat un utilizator pe rețelele de socializare, reflectând șocul provocat de descoperire. Ulterior, inginerul a precizat că nu a folosit sistemul în scopuri malițioase și a informat imediat compania despre breșa de securitate.
Reacția companiei DJI: reparații și întrebări rămase
DJI a recunoscut existența vulnerabilității și a lansat o actualizare automată pentru a remedia eroarea de autorizare. Producătorul a comunicat că a întărit protocoalele de securitate, deși evaluări independente sugerează că soluționarea completă a problemei ar fi necesitat mai mult timp decât s-a declarat oficial.
Incidentul readuce în centrul atenției dezbaterea privind riscurile asociate cu dispozitivele permanent conectate la internet. Aspiratoarele robotizate, camerele inteligente și asistenții vocali colectează cantități masive de date personale, iar punctele slabe de securitate pot avea consecințe grave asupra vieții private.
Pe măsură ce inteligența artificială avansează și pătrunde tot mai mult în viața de zi cu zi, experții avertizează că astfel de incidente ar putea deveni mai frecvente. Deși în această situație, descoperirea aparține unui utilizator cu intenții bune, episodul demonstrează fragilitatea securității dispozitivelor inteligente pe care le utilizăm în propriile locuințe. Totodată, cazul subliniază importanța sporită a protecției datelor și necesitatea ca producătorii de tehnologie să acorde o atenție deosebită securității pentru a asigura confidențialitatea utilizatorilor.
Sursa: Mediafax