Роботи-пилососи Shark відкривають доступ до камер і Wi-Fi

20.07.2026 1 хвилин Автор: Newsman

Роботи-пилососи Shark можуть містити критичну вразливість, яка дозволяє зловмисникам перетворити домашній пристрій на інструмент для шпигунства. Дослідник з кібербезпеки стверджує, що проблема залишається невиправленою вже понад три місяці, попри повідомлення виробнику.

За словами дослідника під псевдонімом Tokay0, вразливість дозволяє віддалено отримувати доступ до робота-пилососа, переглядати зображення з його камери, викрадати паролі від домашньої Wi-Fi мережі та навіть копіювати карту приміщення.

«Мільйони пилососів Shark наразі вразливі до віддаленого виконання коду. Ця критична вразливість робить камери на колесах усередині будинків власників пилососів Shark такими, що їх можна зламати», зазначив дослідник.

Причиною проблеми стала помилка в політиках AWS IoT, які використовують роботи-пилососи Shark для взаємодії з хмарною інфраструктурою. Під час дослідження Tokay0 розібрав модель Shark RV2320EDUS і виявив вбудований сертифікат AWS IoT. Через неправильне налаштування політик доступу викрадений сертифікат одного пристрою може використовуватися для взаємодії з іншими пилососами Shark у тому самому регіоні AWS.

Хмарна інфраструктура AWS поділена на 39 окремих географічних регіонів. Це означає, що сертифікат із пристрою, зареєстрованого, наприклад, у регіоні US West (Північна Каліфорнія), не працюватиме для пристроїв у регіоні Europe (Лондон). Водночас це не усуває проблему, оскільки зловмисник може отримати доступ до конкретного регіону, використовуючи пристрій, прив’язаний саме до нього.

За словами дослідника, лише в одному AWS-регіоні протягом 24 годин було зафіксовано близько 673 тисяч пристроїв SharkNinja, а загалом виявлено понад 1,5 мільйона унікальних пристроїв. Якщо подібне співвідношення характерне й для інших регіонів AWS, потенційно під загрозою можуть перебувати мільйони роботів-пилососів.

«Ця вразливість торкнулася дуже великої кількості пристроїв SharkNinja IoT. Хоча пристрої можуть автентифікуватися лише в регіоні, до якого прив’язані їхні сертифікати, через регіональне закріплення сертифікатів, зловмиснику було б легко придбати пристрої, прив’язані до певних регіонів, щоб отримати контроль над пристроями в цьому регіоні», пояснив Tokay0.

Дослідження насамперед охоплювало моделі RV2320EDUS та AV1102ARUS, однак дослідник припускає, що проблема може стосуватися й інших роботизованих пилососів Shark. Минулого року SharkNinja продала понад 28 мільйонів пристроїв у всьому світі.

Tokay0 стверджує, що повідомив компанію про вразливість ще в березні 2026 року. За його словами, виробник відповів лише коротким повідомленням про те, що працює над виправленням, після чого перестав виходити на зв’язок.

«SharkNinja фактично відповіли розпливчастим “ми над цим працюємо”. Після кількох спроб зв’язатися та попросити більше деталей, але без відповіді, я здався», розповів дослідник.

Після завершення стандартного 90-денного періоду відповідального розкриття інформації він опублікував технічний опис вразливості.

Втім, експлуатація цієї помилки має важливе обмеження. Щоб провести атаку, зловмиснику необхідно спочатку отримати фізичний доступ до одного з роботів-пилососів, розібрати його та витягнути сертифікат із пам’яті пристрою. Через це така атака залишається складною та потребує відповідних технічних навичок.

SharkNinja є американською компанією зі штаб-квартирою в місті Нідхем, штат Массачусетс. Вона випускає роботизовані пилососи, очищувачі повітря, кухонну техніку та інші пристрої для дому, а її річний виторг перевищує 6,3 мільярда доларів.

Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.