Хакер смог на расстоянии управлять садовым роботом и сымитировать наезд на человека

2 мин
Хакер смог на расстоянии управлять садовым роботом и сымитировать наезд на человека

«Белый хакер» Андреас Макрис обнаружил бэкдор в софте садовых роботов компании Yarbo, которые работают как газонокосилки, снегоуборщики, воздуходувки, триммеры и кромкорезы. Он смог получить доступ к ним и дистанционно сымитировать наезд на человека.

Макрис представил карту с более чем 11000 устройств по всему миру. Он подключился к одному из роботов в штате Нью-Йорк, чтобы управлять его камерой и движением. Равным образом робот мог передавать точные GPS-координаты, изображение с камер, адреса электронной почты владельцев и даже пароли от Wi-Fi.

Журналист The Verge Шон Холлистер по координатам нашёл реальные дома владельцев Yarbo, и один из них подтвердил, что пароли от Wi-Fi действительно принадлежат ему. 

Во время иной демонстрации Макрис из Германии сымитировал наезд 90-килограммового газонокосильщика на Холлистера. «У этих роботов есть лезвия — и хакеры могут применять встроенные команды робота, чтобы обойти его функции безопасности. Даже если вы нажмете большую красную кнопку аварийной остановки на самой газонокосилке, хакер может отправить другую команду, чтобы разблокировать её», — отмечает журналист.

Отмечается, что разработчики роботов могли предусмотреть бэкдор специально. Устройства Yarbo имеют и тот же корневой пароль, а даже при его изменении после каждого обновления прошивки он сбрасывается по умолчанию. Организация объясняла это якобы необходимостью техподдержки для удалённой диагностики. 

Макрис решил опубликовать свои исследования, не дав Yarbo времени исправить проблему, так как не смог найти контакт по вопросам безопасности или программу вознаграждения за обнаружение ошибок. Спустя сутки Yarbo подробно изложила свой план по устранению проблем с безопасностью.

Стоит отметить, что Yarbo — это другое название компании Hanyang Tech, базирующейся в Шэньчжэне. Там заявили, что предпримут действия на основе исследования Макриса. Так, Yarbo нашла решение как минимум одной проблемы, связанной с обработкой разрешений в части процесса обмена данными между приложением и бэкенд-сервисами. Компания также «активно внедряет алгоритм подтверждения доступа клиентов в приложении, обеспечивает более чёткую видимость сессий, более надёжное ведение журналов аудита и историю доступа для клиентов, чтобы удалённый диагностический доступ был прозрачным, ограниченным и отзываемым». Наконец, менеджмент рассматривает функция запуска программы вознаграждения за обнаружение ошибок.

Ранее исследователь Сэмми Аздуфаль рассказал, что хотел дистанционно управлять своим новым пылесосом DJI Romo с помощью геймпада PS5. Он вскрыл уязвимость в работе многих роботов-пылесосов через взаимодействие с серверами DJI и потенциально мог бы управлять 7000 устройств по всему миру.

Читают сейчас

Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках

1 час назад

Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках

Аудиторская организация KPMG, одна из "крупный четверки", отозвала свой отчет о пользе агентного ИИ — после того как стало известно, что сам документ оказался наглядной демонстрацией главной проблемы

Google отключил оператор inurl

2 часа назад

Google отключил оператор inurl

Ранее Google ограничил количество результатов поиска по оператору site, а теперь полностью отключил и inurl — поисковый оператор, который позволял находить документы содержащие нужную последовательнос

Вышло апдейт мультиплатформенного проекта RevPDF 4.5 — альтернатива Adobe Acrobat

3 часа назад

Вышло апдейт мультиплатформенного проекта RevPDF 4.5 — альтернатива Adobe Acrobat

13 июня 2026 года состоялся версия мультиплатформенного проекта RevPDF 4.5. Это маленький, бесплатный, работающий в автономном режиме редактор PDF-файлов с возможностью редактирования текста, скрытия

Microsoft выпустила версию PowerToys 0.100.0

5 часов назад

Microsoft выпустила версию PowerToys 0.100.0

Организация Microsoft выпустила PowerToys версии 0.100.0. Выпуск содержит исправления и улучшения для нескольких модулей, а наиболее важные изменения касаются повышения производительности, уменьшения

Апдейт Telegram: форматирование ботов и Markdown-файлы

6 часов назад

Апдейт Telegram: форматирование ботов и Markdown-файлы

Telegram опубликовал крупное обновление с десятками новых функций, в том числе с поддержкой мессенджера на смарт-часах, в том числе с Wear OS, а также опциями для ботов, групп и встроенного браузера.