Уязвимость пылесоса Shark без патча может поставить под угрозу ваш умный дом
Уязвимость затрагивает робот-пылесосы SharkNinja и возникает из-за неправильно настроенной политики безопасности облака, а не из-за ошибки в прошивке.
Shark
Робот-пылесосы должны убирать дом. Оказалось, что этот пылесос картографировал его для незнакомцев. Исследователи в области безопасности раскрыли критическую уязвимость, затрагивающую облачно подключенные робот-пылесосы SharkNinja, которая может позволить злоумышленникам удаленно получить доступ к конфиденциальной информации, включая видеопотоки с камер, карты домов, пароли Wi-Fi и даже выполнять команды на затронутых устройствах. Более того, проблема, как сообщается, остается неустраненной, несмотря на то, что она была ответственно раскрыта SharkNinja несколько месяцев назад.
Как пылесос может стать шпионом?
Недостаток был обнаружен исследователем в области безопасности tokay0, который провел обратную разработку робот-пылесоса Shark RV2320EDUS. Согласно исследованию, устройство содержит сертификат AWS IoT, который может взаимодействовать с другими устройствами Shark в том же регионе AWS, а не ограничивается только своим устройством. Эта слишком широкая политика облака фактически позволяет сертификату, извлеченному из одного пылесоса, взаимодействовать со многими другими.
Shark RV2320S Shark
Если уязвимость будет использована, злоумышленник сможет удаленно выдавать команды уязвимым пылесосам, получать доступ к видеопотокам с камер, загружать карты домов пользователей, извлекать пароли Wi-Fi, которые, как сообщается, хранятся в открытом виде, и потенциально получить доступ к локальной сети жертвы. Исследователь наблюдал более 1,5 миллиона уникальных устройств Shark в одном регионе AWS в течение 24 часов, при этом около 673 000 устройств ответили так, что это указывало на поддержку удаленного выполнения команд. Хотя это не подтверждает, что каждое из этих устройств поддается эксплуатации, это указывает на то, что проблема может затрагивать очень большое количество продуктов.
Чтобы быть справедливым, атака не так проста, как взлом пылесоса через интернет. Для начала злоумышленнику сначала нужен физический доступ к совместимому пылесосу Shark, чтобы извлечь его встроенный сертификат через интерфейс отладки. Это значительно повышает барьер для входа, делая атаку более вероятной для опытных исследователей или решительных злоумышленников, а не для случайных хакеров.
Плохая новость заключается в том, что после извлечения такого сертификата остальная часть атаки может происходить удаленно через облачную инфраструктуру SharkNinja. Согласно исследователю, основная проблема заключается в политике AWS IoT на стороне облака компании, что означает, что пользователи не могут исправить это самостоятельно с помощью обновления прошивки. Необходимые меры по смягчению должны быть реализованы SharkNinja на ее серверах.
Что должны делать владельцы Shark?
Исследователь говорит, что уязвимость была впервые раскрыта SharkNinja в марте 2026 года, но на момент публикации патч не был выпущен. В отчетах также отмечается, что в настоящее время нет назначенного идентификатора CVE для этой проблемы, и SharkNinja еще не объявила публично о исправлении.
Shark
Пока компания не решит проблему, пользователи, которые не полагаются на умные функции, могут рассмотреть возможность отключения своего робот-пылесоса от Wi-Fi или отключения удаленной функциональности, чтобы уменьшить поверхность атаки. Это временное решение, а не истинное исправление, но поскольку это уязвимость на стороне облака, ответственность в конечном итоге лежит на производителе.
Varun — опытный технологический журналист и редактор с более чем восьмилетним стажем в потребительских технологиях. Его работа охватывает…
Обзор Beatbot AquaSense X: очиститель бассейна для тех, кто хочет побаловать себя
Это не что иное, как самоочищающаяся нирвана для вашего бассейна. Но, как говорится, ничего хорошего не бывает без соответствующей платы.
Смотреть на Amazon
Краткий обзор:
Читать далее
Обзор Google Home Speaker (2026): Умнее и мощнее, с подпиской
Последний умный динамик Google сочетает Gemini с лучшим звуком и более глубокой интеграцией умного дома. Что не любить, не потратив более 100 долларов?
Смотреть на Amazon
Краткое резюме
Читать далее
Я пытался пародировать самые абсурдные продукты ИИ, но технологическая индустрия опередила меня
Шутка заключалась в том, что каждый предмет домашнего обихода получает камеры, ИИ-инсайты и премиум-уровень. По-видимому, это теперь бизнес-план.
Я хотел изобрести продукт ИИ, который был бы настолько глупым, что ни один основатель не смог бы превратить его в начальный раунд.
Он должен был решать проблему, которой никто не имел, собирать гораздо больше данных, чем проблема того заслуживала, и превращать нормальное поведение в инсайт, который звучал бы слегка разочарованным своим владельцем. Где-то около третьей функции он бы запрашивал подписку.
Читать далее
Другие статьи
Уязвимость пылесоса Shark без патча может поставить под угрозу ваш умный дом
Недавно раскрытая уязвимость SharkNinja может позволить злоумышленникам получить доступ к камерам роботов-пылесосов, домашним картам и паролям от Wi-Fi через неустраненный облачный сбой безопасности, затрагивающий миллионы устройств.
