Hakovani robot usisivači vređali korisnike i jurili pse po kućama

Vesti, 14.10.2024, 12:30 PM

Hakovani robot usisivači vređali korisnike i jurili pse po kućama

Vlasnici robot usisivača kineskog proizvođača prijavili su da su njihovi usisivači hakovani i da su ih nepoznati ljudi vređali preko zvučnika uređaja. Neki korisnici su prijavili i da su pomahnitali usisivači jurili njihove pse po kući. Hakeri su uspeli da isključe zvuk upozorenja koji bi trebalo da se čuje kada se koristi kamera.

Svi hakovani usisivači su Ecovacs Deebot X2s kineske kompanije Ecovacs Robotics, koji koštaju oko 900 dolara. Kompanija je potvrdila ranjivost koja utiče na neke od njenih proizvoda.

Prema izveštaju australijske televizije ABC News, hakerski pohod je trajao nekoliko dana u više američkih gradova. Neki korisnici su rekli za ABC da su njihovi roboti zvučali kao pokvareni radio aparati, a aplikacija Ecovacs je otkrila nekim žrtavama da su napadači imali pristup kameri i funkciji daljinskog upravljanja.

Uprkos resetovanju lozinke i ponovnom uključivanju robota, ovakvo ponašanje uređaja bi ubrzo ponovo počelo. Vlasnici su bili šokirani kada su saznali da se zbog bezbednosne ranjivosti usisivači mogu koristiti za špijuniranje i da bi napadač mogao da vidi svaki njihov pokret i čuje sve što govore.

Ranjivosti je još prošle godine otkrio istraživač Denis Gize koji godinama traži greške u robot usisivačima. Kao odgovoran istraživač, on je obavestio Ecovacs o ranjivostima koje je otkrio. Međutim, iako je kompaniju obavestio o tome još u decembru 2023. godine, problem još uvek nije u potpunosti rešen.

Bezbednosni nedostaci utiču na Bluetooth konektor, omogućavajući potpuni pristup modelu X2 sa udaljenosti od preko 100 metara. Još jedna greška je PIN kod koji štiti video feed robota i funkciju daljinskog upravljanja.

Gize je rekao da Ecovacs nije odgovorio na njegovo prvobitno upozorenje u decembru 2023. godine, a nakon što je objavio neke detalje na hakerskoj konferenciji u avgustu ove godine, oni su u početku umanjili značaj ovog problema, tvrdeći da su potrebni „specijalizovani alati za hakovanje i fizički pristup uređaju“.

Međutim, test ABC Newsa je pokazao da fizički pristup nije potreban i da se hakovanje može izvesti samo sa jeftinim pametnim telefonom.

Ecovacs je za ABC rekao da nije pronašao dokaze da je bilo koji nalog hakovan i da nema znakova bilo kakvog hakovanja Ecovacsovih sistema. Međutim, istraživači Cybersecurityja su pokazali kako se četvorocifreni PIN koji štiti uređaj može zaobići, jer ga je proveravala samo aplikacija, a ne server ili robot.

Na kraju, Ecovacs je ipak objavio zakrpu za ovu grešku. Međutim, izvori ABC-a su rekli da je to nedovoljno.

Kompanija planira da dodatno poboljša bezbednost X2 serije izdavanjem OTA ažuriranja firmwarea u novembru.

Foto: Ecovasc


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Google: Softverske ranjivosti nultog dana veoma tražene i sve ih je lakše nabaviti, a evo ko ih i zašto koristi

Google: Softverske ranjivosti nultog dana veoma tražene i sve ih je lakše nabaviti, a evo ko ih i zašto koristi

Sajber kriminalci su koristili najmanje 75 bezbednosnih ranjivosti za koje proizvođači softvera nisu znali - takozvane nulte ranjivosti - otkriva iz... Dalje

Microsoft glavna meta fišing napada, Mastercard se vratio na listu najčešće zloupotrebljavanih brendova

Microsoft glavna meta fišing napada, Mastercard se vratio na listu najčešće zloupotrebljavanih brendova

Microsoft je i dalje brend koji se najviše zloupotrebljava u fišing napadima. Ime tehnološkog giganta pojavljuje se u više od trećine (36%) svih ... Dalje

Hakeri tokom StarCraft II mečeva ubacuju video snimke koji izazivaju epilepsiju

Hakeri tokom StarCraft II mečeva ubacuju video snimke koji izazivaju epilepsiju

Igrači StarCraft II su na Reddit-u otkrili da su već neko vreme mete veoma zastrašujućih hakerskih napada. Naime, nepoznati hakeri su našli na... Dalje

Prevaranti zloupotrebljavaju Google da bi ukrali korisnička imena i lozinke korisnika Google naloga

Prevaranti zloupotrebljavaju Google da bi ukrali korisnička imena i lozinke korisnika Google naloga

Programer Nik Džonson upozorio je na novu phishing prevaru koja je posebno opasna zbog toga što prevaranti šalju imejlove sa lažne Google adrese. ... Dalje

Prevaranti zloupotrebljavaju Booking.com za širenje trojanca AsyncRAT

Prevaranti zloupotrebljavaju Booking.com za širenje trojanca AsyncRAT

Lažni imejlovi sa Booking.com upućeni hotelskom osoblju kriju malver AsyncRAT. Početkom meseca, istraživači MalwareBytes-a upozorili su na ove na... Dalje