Роботы-пылесосы Shark стали камерами слежки

Эксперт по кибербезопасности обнаружил критическую уязвимость в облачной инфраструктуре SharkNinja, которая превращает умные пылесосы в шпионские устройства. Сертификат, извлечённый из робота Shark RV2320EDUS обычной отвёрткой через UART-подключение, позволил получить root-доступ к устройству. Но самое страшное открылось позже: из-за некорректных настроек AWS IoT этот сертификат открывал доступ не к одному пылесосу, а ко всем устройствам Shark в том же регионе. Атакующий мог читать карты домов, смотреть через камеры, управлять движением роботов и узнавать пароли от Wi-Fi жертв.

Проблема крылась в политике AWS: сертификат позволял подписываться на топики любых устройств, а не был ограничен конкретным пылесосом. AWS Device Defender умеет обнаруживать такие настройки и считает их критическими, но SharkNinja проигнорировала предупреждения. Специалист подписался на $aws/things/# и начал перехватывать трафик, собирая серийные номера других устройств. Для выполнения команд использовался параметр Exec_Command в device shadow — демон appd передавал его содержимое функции execute_command, которая запускала любые команды короче 1000 байт через popen. За сутки наблюдений он насчитал более 1,5 миллиона уникальных серийных номеров, из которых 44% оказались оснащены этим опасным обработчиком.

Аналитик проверил атаку на разных моделях. Он купил специально для тестов пылесос Shark AV1102ARUS, открыл на нём реверс-шелл, включил камеру и смотрел видео, пока робот ездил по комнате. Примечательно, что сертификат этой модели был настроен корректно и не позволял обращаться к чужим устройствам, однако сам обработчик команд сохранился. То есть не каждый пылесос может служить точкой входа, но любой оснащённый Exec_Command становится потенциальной целью. Эксперт уверен, что в новых моделях проблему с сертификатами уже могли исправить, однако небезопасный код остался.

Автор находки уведомил SharkNinja ещё в марте 2026 года. Компания подтвердила получение отчёта, но к моменту публикации информации патч так и не выпустила. Уязвимость до сих пор не получила ни CVE, ни оценки CVSS. Исправление достаточно простое: изменить политику AWS IoT и ограничить каждый сертификат конкретным устройством — владельцам даже не придётся обновлять прошивки. Однако пока производитель молчит, единственная защита для пользователей — отключить пылесос от Wi-Fi. Без интернета робот потеряет приложение, расписания и карты, но хотя бы перестанет быть шпионом в собственном доме.

Этот сайт использует файлы Cookies.

Нажимая ПРИНЯТЬ или продолжая просмотр сайта, Вы разрешаете их использование. Подробнее

ПРИНЯТЬ