Уязвимость в роботах-пылесосах Shark раскрывает камеры и пароли Wi-Fi

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Исследователь безопасности обнаружил, что роботы-пылесосы Shark содержат неисправленную ошибку политики AWS IoT, позволяющую скомпрометированному устройству получать доступ к камерам, картам дома и паролям Wi-Fi других пылесосов в том же регионе. Уязвимость затрагивает потенциально сотни тысяч устройств: за 24 часа теста 673 816 устройств ответили на удаленные команды.
Уязвимость
Исследователь tokay0 проанализировал пылесос Shark RV2320EDUS и обнаружил, что его встроенный сертификат AWS IoT может публиковать и подписываться на темы для любых устройств Shark в том же регионе AWS, а не только для себя. Регионы AWS — это изолированные кластеры центров обработки данных; всего их 39. Излишне разрешительная политика MQTT позволяет украденному сертификату получать доступ к теневым устройствам других пылесосов, где хранятся конфигурации и команды.
Потенциальные последствия
Злоумышленник с облачным доступом может просматривать прямые трансляции с камер, красть пароли Wi-Fi, хранящиеся в открытом виде, и копировать карты дома, показывающие планировку комнат. За 24 часа в одном регионе AWS исследователь наблюдал 1 517 605 уникальных серийных номеров Shark, из которых 673 816 устройств (44%) поддерживали удаленное выполнение команд. Первоначальная компрометация требует физического доступа для извлечения сертификата, но последующее злоупотребление происходит удаленно.
Контекст отрасли
Аналогичные уязвимости затрагивали другие умные пылесосы; ранее Malwarebytes сообщал о моделях Ecovacs, которые можно было взломать для воспроизведения непристойных сообщений и слежки за пользователями. Исследователь отметил, что точное количество затронутых устройств оценить сложно, но заключил, что очень большое количество устройств SharkNinja IoT уязвимы.