Révélation de vulnérabilité majeure dans des robots aspirateurs : 6 700 appareils exposés

Un utilisateur qui voulait simplement contrôler son aspirateur avec un jeu de commande PlayStation a finalement dévoilé une faille de sécurité grave qui laissait exposés plus de 6 700 robots aspirateurs à travers le monde.

Un simple test domestique débouche sur un scandale de sécurité

agents de l'IA, Sammy Adoufal, a décidé d'investiguer le protocole de communication de son aspirateur DJI Romo pour créer une application permettant de le commander avec le joystick de PlayStation. Pour cela, il a utilisé l'outil de programmation Claude Code, ce qui lui a permis de comprendre comment le dispositif se connectait aux serveurs de l'entreprise.

Une erreur de stockage des données à la base du problème

Une erreur de stockage des données à la base du problème

Or, au lieu de simplement comprendre son propre appareil, Adoufal a obtenu le token privé de son aspirateur, ce qui lui a donné accès à des serveurs mondiaux, y compris des appareils situés aux États-Unis, en Europe et en Chine.

Le gestionnaire de sécurité Adoufal explique :

« Je n'ai réalisé aucun hack ni violé de système par force brute ou techniques avancées. J'ai simplement utilisé des crédentials valides générées par mon propre appareil. Le problème ne résidait pas dans l'encryptage des communications, mais dans la façon dont les données étaient stockées sur les serveurs, apparemment en texte brut et accessibles si l'on obtenait le bon token. »

Accès à des informations sensibles

Accès à des informations sensibles

Cette vulnérabilité permettait de consulter des plans détaillés des habitations générés par le système de cartographie, d'accéder à la transmission en direct de la caméra et du microphone intégrés et de contrôler à distance les robots concernés.

L'entreprise corrige la faille, mais des questions restent en suspens

Adoufal a choisi de prévenir l'entreprise pour qu'elle corrige la vulnérabilité. Par la suite, le fabricant a publié des mises à jour pour résoudre le problème sans nécessiter d'action des utilisateurs.

Des questions restent en suspens

Toutefois, l'enquêteur affirme que des problèmes restent pendants, tels que la possibilité de visualiser la caméra sans introduire un code PIN de sécurité.

Le cas met à jour les risques des appareils iot au domicile

Même s'ils offrent confort et automatisation, ces appareils peuvent devenir une porte d'entrée pour des données extrêmement sensibles si des vulnérabilités ne sont pas corrigées.