14 мая 2026, 11:37
Хакер смог на расстоянии управлять садовым роботом и сымитировать наезд на человека
«Белый хакер» Андреас Макрис обнаружил бэкдор в софте садовых роботов компании Yarbo, которые работают как газонокосилки, снегоуборщики, воздуходувки, триммеры и кромкорезы. Он смог получить доступ к ним и дистанционно сымитировать наезд на человека.
Макрис представил карту с более чем 11000 устройств по всему миру. Он подключился к одному из роботов в штате Нью-Йорк, чтобы управлять его камерой и движением. Равным образом робот мог передавать точные GPS-координаты, изображение с камер, адреса электронной почты владельцев и даже пароли от Wi-Fi.
Журналист The Verge Шон Холлистер по координатам нашёл реальные дома владельцев Yarbo, и один из них подтвердил, что пароли от Wi-Fi действительно принадлежат ему.
Во время иной демонстрации Макрис из Германии сымитировал наезд 90-килограммового газонокосильщика на Холлистера. «У этих роботов есть лезвия — и хакеры могут применять встроенные команды робота, чтобы обойти его функции безопасности. Даже если вы нажмете большую красную кнопку аварийной остановки на самой газонокосилке, хакер может отправить другую команду, чтобы разблокировать её», — отмечает журналист.
Отмечается, что разработчики роботов могли предусмотреть бэкдор специально. Устройства Yarbo имеют и тот же корневой пароль, а даже при его изменении после каждого обновления прошивки он сбрасывается по умолчанию. Организация объясняла это якобы необходимостью техподдержки для удалённой диагностики.
Макрис решил опубликовать свои исследования, не дав Yarbo времени исправить проблему, так как не смог найти контакт по вопросам безопасности или программу вознаграждения за обнаружение ошибок. Спустя сутки Yarbo подробно изложила свой план по устранению проблем с безопасностью.
Стоит отметить, что Yarbo — это другое название компании Hanyang Tech, базирующейся в Шэньчжэне. Там заявили, что предпримут действия на основе исследования Макриса. Так, Yarbo нашла решение как минимум одной проблемы, связанной с обработкой разрешений в части процесса обмена данными между приложением и бэкенд-сервисами. Компания также «активно внедряет алгоритм подтверждения доступа клиентов в приложении, обеспечивает более чёткую видимость сессий, более надёжное ведение журналов аудита и историю доступа для клиентов, чтобы удалённый диагностический доступ был прозрачным, ограниченным и отзываемым». Наконец, менеджмент рассматривает функция запуска программы вознаграждения за обнаружение ошибок.
Ранее исследователь Сэмми Аздуфаль рассказал, что хотел дистанционно управлять своим новым пылесосом DJI Romo с помощью геймпада PS5. Он вскрыл уязвимость в работе многих роботов-пылесосов через взаимодействие с серверами DJI и потенциально мог бы управлять 7000 устройств по всему миру.
Читают сейчас

24 минуты назад
Google ужесточит режим «Расширенной защиты» в Android
Режим «Расширенной защиты» — это наивысший уровень безопасности устройства Android. Он включает в себя ряд средств защиты от вредоносных приложений, онлайн-атак и других угроз. Google готовится сделат
31 минуту назад
Amazon и конкуренты запустили торговую ассоциацию, которая будет представлять интересы операторов NGSO-спутников
Amazon, Iridium, Telesat и Globalstar объявили о создании торговой ассоциации SpaceConnect Association, которая будет представлять интересы операторов негеостационарных спутниковых систем (NGSO). Её з
54 минуты назад
Киберэксперт UserGate Газизова выявила топ-3 рисков при использовании ИИ для россиян
Эксперт по кибербезопасности UserGate Светлана Газизова выделила некоторое количество ключевых факторов риска при использовании ИИ-сервисов в России. В тройке лидеров оказались: отсутствие критическог
56 минут назад
Восемь точек роста: эксперт UserGate Юлия Косова определила ключевые направления для инвестиций в ИБ
UserGate, российский разработчик решений в области информационной безопасности и архитектор сетевого доверия, показал собственный базовый прогноз для рынка ИБ до 2030 года и назвал ключевые направлени

1 час назад
Дедлайн поддержки ядра Linux 7.0 истёк, всем рекомендуется перейти на движок Linux 7.1 или Linux 6.18 LTS
Мейнтейнер проекта Грег Кроа-Хартман предупредил, что срок поддержки ядра Linux 7.0 истёк. Он порекомендовал в объявлении в списке рассылки ядра Linux всем пользователям перейти на движок Linux 7.1 ил