Niezałatana luka w zabezpieczeniach odkurzacza Shark zagraża Twojemu inteligentnemu domowi.

Najważniejsze rzeczy, które musisz wiedzieć

  • Luka w zabezpieczeniach umożliwia atakującym, po uzyskaniu początkowego dostępu fizycznego do jednego urządzenia, wydawanie poleceń zdalnych, uzyskiwanie dostępu do nagrań z kamer, pobieranie map domu i odzyskiwanie haseł Wi-Fi z innych zainfekowanych odkurzaczy.
  • Główny problem leży w polityce chmury AWS IoT firmy SharkNinja, która oznacza, że ​​użytkownicy nie mogą rozwiązać problemu samodzielnie; zamiast tego producent musi wdrożyć działania naprawcze na swoich serwerach.
  • Firma SharkNinja nie udostępniła jeszcze aktualizacji zabezpieczeń ani publicznej poprawki, która usuwałaby lukę w zabezpieczeniach odkrytą w marcu 2026 r. Użytkownicy mogą tymczasowo odłączyć odkurzacz od sieci Wi-Fi lub wyłączyć pilota.

Roboty odkurzające zostały zaprojektowane do sprzątania domu, ale jeden z nich mapuje go na potrzeby osób nieznajomych. Badacze bezpieczeństwa odkryli krytyczną lukę w zabezpieczeniach robotów odkurzających SharkNinja, które są połączone z chmurą i mogą umożliwić atakującym zdalny dostęp do poufnych informacji, takich jak transmisje na żywo z kamer, mapy domu, hasła Wi-Fi, a nawet wykonywanie poleceń na zainfekowanych inteligentnych urządzeniach domowych . Co bardziej niepokojące, problem ten pozostaje nierozwiązany, mimo że został zgłoszony SharkNinja miesiące temu.

Jak miotła może stać się szpiegiem?

Badacz ds. bezpieczeństwa tokay0 odkrył tę lukę w zabezpieczeniach po przeprowadzeniu inżynierii wstecznej robota odkurzającego Shark RV2320EDUS. Według badań, urządzenie zawiera certyfikat AWS IoT, który pozwala mu komunikować się z innymi urządzeniami Shark w tym samym środowisku AWS, zamiast ograniczać się do własnego urządzenia. Ta nadmiernie szeroka polityka chmury skutecznie pozwala certyfikatowi wyodrębnionemu z jednego odkurzacza na interakcję z wieloma innymi urządzeniami.

Odkurzacz automatyczny Shark RV2320S Matrix z funkcją samoobsługowego opróżniania

Jeśli ta luka zostanie wykorzystana, atakujący może zdalnie wydawać polecenia podatnym na atak odkurzaczom, uzyskiwać dostęp do nagrań z kamer, pobierać mapy domu użytkownika, odzyskiwać hasła Wi-Fi (które podobno są przechowywane w postaci zwykłego tekstu) i potencjalnie uzyskać dostęp do lokalnej sieci ofiary. Badacz zaobserwował ponad 1.5 miliona unikalnych urządzeń Shark w jednym regionie AWS w ciągu 24 godzin, z czego około 673 000 zareagowało w sposób sugerujący obsługę zdalnego wykonywania poleceń. Chociaż nie potwierdza to, że każde urządzenie jest podatne na atak, wskazuje to, że problem może dotyczyć bardzo dużej liczby produktów.

Szczerze mówiąc, atak nie jest tak prosty, jak mogłoby się wydawać – przypomina zhakowanie odkurzacza bezpośrednio przez internet. Po pierwsze, atakujący potrzebuje fizycznego dostępu do kompatybilnego odkurzacza Shark, aby wyodrębnić jego osadzony certyfikat za pośrednictwem interfejsu debugowania. To znacznie podnosi barierę wejścia, zwiększając prawdopodobieństwo przeprowadzenia ataku przez wyspecjalizowanych badaczy lub zdeterminowanych atakujących, a nie hakerów wykorzystujących okazję.

Zła wiadomość jest taka, że ​​po wyodrębnieniu tego certyfikatu, resztę ataku można przeprowadzić zdalnie za pośrednictwem infrastruktury chmurowej SharkNinja. Według badacza, główny problem leży w polityce firmy dotyczącej chmury AWS IoT, która oznacza, że ​​użytkownicy nie mogą rozwiązać problemu samodzielnie poprzez aktualizację oprogramowania układowego. Niezbędne działania naprawcze muszą zostać wdrożone przez SharkNinja na jej serwerach.

Co powinni zrobić właściciele urządzeń Shark?

Badacz twierdzi, że luka została po raz pierwszy ujawniona SharkNinja w marcu 2026 roku, ale do momentu publikacji tego artykułu nie opublikowano żadnej poprawki bezpieczeństwa. Z raportów wynika również, że obecnie nie ma dedykowanego identyfikatora CVE dla tego problemu, a SharkNinja nie ogłosiła jeszcze publicznej poprawki.

Odkurzacz Shark RV2320S mapuje dom

Dopóki firma nie zajmie się tym problemem, użytkownicy, którzy nie polegają na inteligentnych funkcjach, mogą chcieć odłączyć robota odkurzającego od Wi-Fi lub wyłączyć funkcje zdalnego sterowania, aby zmniejszyć potencjalną powierzchnię ataku. To rozwiązanie tymczasowe, a nie trwałe, ale ponieważ luka ta jest oparta na chmurze, ostateczna odpowiedzialność spoczywa na producencie.

Możliwość dodawania komentarzy nie jest dostępna.