Vulnérabilité critique dans les robots aspirateurs dji romo

Un exploit de sécurité révèle des planos de maison et accès à distance

n

Un utilisateur qui voulait simplement contrôler son aspirateur avec un contrôle PlayStation a finalement découvert une faille de sécurité grave qui a exposé plus de 6 700 robots aspirateurs à travers le monde. Ce qui a commencé comme un simple experiment domestique a abouti à la révélation de plans détaillés de maisons, de transmissions vidéo en direct et même d'accès à distance à d'autres appareils. Le découvreur, Sammy Adoufal, un stratège de l'intelligence artificielle, a décidé d'investiger le protocole de communication de son aspirateur DJI Romo pour créer une application qui lui permettrait de le contrôler avec le contrôle PlayStation. Il a utilisé l'outil de programmation Claude Code pour comprendre comment l'appareil se connectait aux serveurs de la compagnie. Mais au lieu de cela, il a découvert bien plus que son propre appareil.

nn

Une vulnérabilité dans les serveurs

Une vulnérabilité dans les serveurs

n

En obtenant le jeton privé de son aspirateur, le système lui a accordé accès à des serveurs mondiaux, y compris des appareils situés aux États-Unis, en Europe et en Chine. Selon son explication à The Verge, il n'a réalisé aucun hack ni violé de système en utilisant des méthodes de force brute ou avancées. Il a simplement utilisé des crédentiels valables générés par son propre appareil. Le problème ne résidait pas dans le chiffrement des communications, mais dans la façon dont les données étaient stockées sur les serveurs, apparentment en texte brut et accessibles si on obtenait le jeton approprié.

nn

Contrôle à distance et accès aux données

Contrôle à distance et accès aux données

n

La vulnérabilité permettait de consulter des plans détaillés des habitations générés par le système de cartographie, d'accéder à la transmission en direct de la caméra et du microphone intégrés, ainsi que de contrôler à distance les robots affectés. L'ingénieur a décidé de signaler la compagnie pour qu'elle corrige la vulnérabilité. La suite, le fabricant a publié des mises à jour pour résoudre le problème sans que les utilisateurs n'aient à prendre d'autres actions. Cependant, l'investigateur assure que certaines questions restent en suspens, notamment la possibilité de visualiser la caméra sans entrer de code de sécurité.

nn

Une leçon pour les appareils connectés

n

Cet exemple met à nouveau en évidence les risques que représentent les appareils IoT dans le domicile. Bien qu'ils offrent confort et automatisation, ils peuvent également devenir une porte d'entrée pour des données extrêmement sensibles.

n