תעודה אחת משואב רובוט של Shark פותחת גישה למצלמות ולסיסמאות של שואבים אחרים
חוקר אבטחה שמפרסם תחת הכינוי tokay0 גילה שהתעודה הדיגיטלית המוטמעת בשואב רובוט אחד של Shark מאפשרת לשלוט בשואבים אחרים של אותה חברה, כל עוד הם מחוברים לאותו אזור שירות בענן. מי שמחזיק בתעודה כזו יכול לצפות במצלמה של השואב, לקרוא את מפת הבית השמורה בו ולחלץ את סיסמת ה-Wi-Fi הביתית. החברה קיבלה את הדיווח בתחילת מרץ, ונכון לפרסום לא שחררה תיקון ולא הודיעה דבר ללקוחות.
מה קרה
כל שואב רובוט מחובר לענן נושא תעודה דיגיטלית (קובץ הצפנה שהמכשיר מציג לשרת כדי להוכיח מי הוא). התעודה אמורה לאפשר למכשיר לדבר על עצמו בלבד, אבל tokay0 מצא שההרשאה שמלווה אותה בשירות הענן של אמזון מעולם לא הוגבלה למכשיר הבודד. התוצאה היא שהשרת מקבל פקודות שנשלחות עם התעודה הזו ומעביר אותן לכל שואב אחר של Shark שהוא משרת באותו אזור.
כדי להשיג את התעודה מלכתחילה צריך גישה פיזית לשואב, לפרק אותו במברג ולקרוא את הקושחה דרך נקודות חיבור חשופות על הלוח. זה החלק הקשה, והוא נעשה פעם אחת בלבד. משם והלאה הכול מתרחש מרחוק דרך הענן, בלי לגעת באף מכשיר נוסף.
במעקב שנמשך 24 שעות באזור ענן אחד זיהה החוקר 1,517,605 שואבים שונים, וכ-673,816 מהם, קרוב ל-44 אחוז, הגיבו לפקודות הרצה מרחוק. הוא בדק בפועל את דגם RV2320EDUS ומעריך שדגמים נוספים של החברה בנויים באותה צורה. לחולשה עדיין לא הוקצה מספר CVE. לפי החוקר הוא פנה ל-SharkNinja ב-1 במרץ, קיבל אישור קבלה ובהמשך הבטחה לתאריך תיקון שלא הגיע, ולכן פרסם את הממצאים ב-13 ביולי.
למה זה חשוב לכם
Shark הוא אחד המותגים הנפוצים של שואבי רובוט והמכשירים שלו נמכרים גם בישראל. שואב רובוט מודרני הוא לא רק מנוע וגלגלים, אלא מצלמה שמסתובבת בבית, מפה מדויקת של החדרים ושל שעות הפעילות שלכם, וסיסמת הרשת הביתית ששמורה בזיכרון שלו. מי שמשיג שליטה עליו מקבל את שלושת אלה יחד.
מעבר למקרה הספציפי, זו דוגמה טובה לבעיה רחבה יותר. התיקון לחולשה הזו לא נמצא אצלכם בבית אלא בהגדרות הענן של היצרן. אפשר לעדכן אפליקציה ואפשר להחליף סיסמה, אבל אי אפשר לתקן בעצמכם הרשאה שגויה בשרת של חברה אחרת.
מה עושים?
אם יש לכם שואב רובוט של Shark עם מצלמה, שקלו לנתק אותו מרשת ה-Wi-Fi עד שהחברה תודיע על תיקון. הוא ימשיך לנקות, אבל תאבדו שליטה מהאפליקציה, תזמון ומפות.
החליפו את סיסמת ה-Wi-Fi הביתית. אם היא נשמרה על מכשיר שנחשף, החלפה היא הדרך היחידה לבטל את הערך שלה.
חברו מכשירים חכמים לרשת אורחים נפרדת בנתב. כך שואב או מצלמה שנפרצים לא רואים את המחשב ואת הטלפונים שברשת הראשית.
לפני קנייה של מכשיר ביתי עם מצלמה, בדקו אם היצרן מפרסם עדכוני אבטחה ובאיזו מהירות הוא מגיב לדיווחים. זה מנבא את רמת האבטחה טוב יותר מכל מפרט טכני.
מכשיר חכם בבית הוא מחשב לכל דבר, והאחריות לאבטחה שלו מתחלקת בינכם לבין היצרן. כשהיצרן לא עושה את חלקו, מה שנשאר בידיים שלכם הוא להחליט מה באמת צריך להיות מחובר לרשת.
תגובות