Домой Новости Железо DJI устранила уязвимость безопасности ROMO, которая могла раскрыть данные тысяч домов

DJI устранила уязвимость безопасности ROMO, которая могла раскрыть данные тысяч домов

Серьезная ошибка в облачной инфраструктуре DJI могла позволить злоумышленникам следить за владельцами роботов-пылесосов через встроенные камеры.

Робот-пылесос DJI ROMO
DJI устранила критическую ошибку в системе авторизации пылесосов ROMO Источник: dronedj.ru

Инженер-программист, обнаруживший критическую уязвимость в облачной инфраструктуре DJI, получил от компании вознаграждение в размере 30 000 долларов. Брешь в безопасности потенциально позволяла получить доступ к данным тысяч роботов-пылесосов.

Согласно отчету, опубликованному The Verge, ошибка авторизации в серверной части системы управления DJI ROMO открывала доступ к парку из примерно 7 000 устройств, расположенных в 24 странах мира. Поскольку эти пылесосы оснащены камерами, микрофонами и датчиками для картографирования помещений, последствия могли быть крайне серьезными.

В DJI утверждают, что проблема уже устранена, а следов несанкционированного доступа к пользовательским данным обнаружено не было. Тем не менее инцидент спровоцировал новую волну обсуждений безопасности IoT-устройств.

Случайное открытие в ходе эксперимента

Инцидент начался с попытки инженера-программиста Сэмми Аздуфала адаптировать управление пылесосом DJI ROMO под контроллер PlayStation 5 вместо стандартного приложения. В процессе создания собственного интерфейса, обменивающегося данными с облаком, специалист начал реверс-инжиниринг протоколов авторизации, используя ИИ-инструменты для анализа кода.

Аздуфал выяснил, что процесс валидации токенов на сервере настроен некорректно: вместо проверки доступа к одному конкретному устройству, система предоставляла более широкие права. Это открывало доступ к данным 7 000 пылесосов DJI ROMO, включая прямые трансляции с камер, аудиопотоки, карты помещений и даже IP-адреса, позволяющие вычислить геолокацию владельцев.

Исследователь подчеркнул, что действовал в рамках политики ответственного раскрытия: он задокументировал находку и уведомил компанию до того, как информация стала публичной.

Позиция DJI

В компании представили свою версию событий, заявив, что обнаружили проблему еще в конце января в ходе внутренней проверки безопасности приложения DJI Home, которая затронула не только ROMO, но и некоторые блоки питания. DJI подтвердила, что получила отчеты от двух независимых исследователей, что ускорило процесс выпуска обновлений.

«Мы не нашли доказательств злоупотребления данными», — отметили в пресс-службе, добавив, что необычная сетевая активность, зафиксированная ранее, вероятно, была связана с тестированием системы специалистами по безопасности. Несмотря на выплату 30 000 долларов Аздуфалу, представители DJI не уточнили детали конкретной транзакции, сославшись на конфиденциальность программы bug bounty, действующей в компании уже около десяти лет.

Безопасность умного дома

DJI подчеркивает, что уделяет пристальное внимание защите своих систем, используя регулярные аудиты кода и тестирование на проникновение. Линейка ROMO обладает сертификатами безопасности, включая ETSI EN 303 645 и UL Solutions Diamond IoT Security. Компания намерена продолжать практику привлечения сторонних экспертов для аудита своих продуктов.

Этот случай служит важным напоминанием о рисках, связанных с облачными технологиями в бытовых устройствах. Любая брешь в инфраструктуре может сделать «умный» гаджет инструментом для слежки, поэтому программы поиска ошибок остаются критически важным инструментом для обеспечения безопасности пользователей.

Источник: https://dronedj.ru