Хакер смог на расстоянии управлять садовым роботом и сымитировать наезд на человека

2 мин
Хакер смог на расстоянии управлять садовым роботом и сымитировать наезд на человека

«Белый хакер» Андреас Макрис обнаружил бэкдор в софте садовых роботов компании Yarbo, которые работают как газонокосилки, снегоуборщики, воздуходувки, триммеры и кромкорезы. Он смог получить доступ к ним и дистанционно сымитировать наезд на человека.

Макрис представил карту с более чем 11000 устройств по всему миру. Он подключился к одному из роботов в штате Нью-Йорк, чтобы управлять его камерой и движением. Равным образом робот мог передавать точные GPS-координаты, изображение с камер, адреса электронной почты владельцев и даже пароли от Wi-Fi.

Журналист The Verge Шон Холлистер по координатам нашёл реальные дома владельцев Yarbo, и один из них подтвердил, что пароли от Wi-Fi действительно принадлежат ему. 

Во время иной демонстрации Макрис из Германии сымитировал наезд 90-килограммового газонокосильщика на Холлистера. «У этих роботов есть лезвия — и хакеры могут применять встроенные команды робота, чтобы обойти его функции безопасности. Даже если вы нажмете большую красную кнопку аварийной остановки на самой газонокосилке, хакер может отправить другую команду, чтобы разблокировать её», — отмечает журналист.

Отмечается, что разработчики роботов могли предусмотреть бэкдор специально. Устройства Yarbo имеют и тот же корневой пароль, а даже при его изменении после каждого обновления прошивки он сбрасывается по умолчанию. Организация объясняла это якобы необходимостью техподдержки для удалённой диагностики. 

Макрис решил опубликовать свои исследования, не дав Yarbo времени исправить проблему, так как не смог найти контакт по вопросам безопасности или программу вознаграждения за обнаружение ошибок. Спустя сутки Yarbo подробно изложила свой план по устранению проблем с безопасностью.

Стоит отметить, что Yarbo — это другое название компании Hanyang Tech, базирующейся в Шэньчжэне. Там заявили, что предпримут действия на основе исследования Макриса. Так, Yarbo нашла решение как минимум одной проблемы, связанной с обработкой разрешений в части процесса обмена данными между приложением и бэкенд-сервисами. Компания также «активно внедряет алгоритм подтверждения доступа клиентов в приложении, обеспечивает более чёткую видимость сессий, более надёжное ведение журналов аудита и историю доступа для клиентов, чтобы удалённый диагностический доступ был прозрачным, ограниченным и отзываемым». Наконец, менеджмент рассматривает функция запуска программы вознаграждения за обнаружение ошибок.

Ранее исследователь Сэмми Аздуфаль рассказал, что хотел дистанционно управлять своим новым пылесосом DJI Romo с помощью геймпада PS5. Он вскрыл уязвимость в работе многих роботов-пылесосов через взаимодействие с серверами DJI и потенциально мог бы управлять 7000 устройств по всему миру.

Читают сейчас

Anthropic превзошла OpenAI по внедрению ИИ в бизнес

43 минуты назад

Anthropic превзошла OpenAI по внедрению ИИ в бизнес

Anthropic впервые превзошла OpenAI по количеству проверенных бизнес-клиентов, следует из отчёта финтех-компании Ramp. Опрос последней показал, что за услуги Anthropic платят 34,4% компаний, а за проду

Встреча «Технологии управления 1С-проектами»

45 минут назад

Встреча «Технологии управления 1С-проектами»

Привет, ! 28 мая проведем офлайн-митап «Технологии управления 1С-проектами», где расскажем, с помощью каких инструментов можно построить эффективное управление в проектах 1С. Поделимся, как применяем

Исследование: в России растёт доля поддельных комплектующих в зарубежном IT-оборудовании

50 минут назад

Исследование: в России растёт доля поддельных комплектующих в зарубежном IT-оборудовании

Доля контрафактных деталей для зарубежного инфраструктурного оборудования в России достигла 18,2% по итогам 2025 года, говорится в исследовании центра экспертизы по комплексному сервису «К2Тех». Анали

«Сетевое лето 2026»: технический опен-эйр пройдет в Москве

59 минут назад

«Сетевое лето 2026»: технический опен-эйр пройдет в Москве

2 июля в Москве пройдет ИТ-фестиваль «Сетевое лето 2026» от команд IT Elements и «Инфосистемы Джет». Практическая конференция уже во следующий раз объединит сообщество: сетевых инженеров, архитекторов

Разработчик устроился сразу на пять работ и зарабатывает $746 тысяч в год

1 час назад

Разработчик устроился сразу на пять работ и зарабатывает $746 тысяч в год

Разработчик по имени Дэмиен рассказал, что он работает на пяти удалённых IT-должностях на полную ставку и в сумме получает около $746 тысяч в год. Он использует доход для содержания семьи и уже купил