Тысячи питомцев могли остаться без еды из-за ошибки Xiaomi

Александр
Xiaomi

Владелица телеграм-канала «Меня заставили создать канал» Анна рассказала о необычной проблеме с устройствами для умного дома от Xiaomi. Речь идёт об электронной кормушке, которая используется для дозированной выдачи корма и воды кошкам, собакам и другим домашним животным по расписанию.

Анна изучала софт, с которым работает эта кормушка, и обнаружила, что может получить контроль не только за своим устройством, но и теми, что установлены другими людьми по всему миру.
Мда. Вот эти автоматические кормушки продаются по пять тыщ рублей минимум. Добротный девайс, надо сказать. Работает хорошо.

Сейчас я продолжала изучать их API и случайно получила доступ ко всем кормушкам этой модели в мире. У меня на экране бегают логи со всех существующих кормушек, я вижу данные о вайфай-сетях бедных китайцев, которые купили себе эти устройства. Могу парой кликов неожиданно накормить всех котиков и собачек, а могу наоборот лишить их еды, удалив расписания с устройств. Вижу, сколько у кого в миске корма сейчас лежит.

Не представляю сейчас, что с этим делать, это мой самый успешный (и неожиданный) взлом, так что я немного в ступоре. Не знаю даже, есть ли смысл писать что-то китайцам, денег все равно не дадут, если вообще поймут английский язык.
Xiaomi

Анна обратилась по электронной к разработчикам без особой надежды на вознаграждение и то, что они её вообще поймут. Тем не менее, они ответили, поблагодарили её и сообщили, что устранят проблему. Программа по выплате вознаграждений за найденные уязвимости, по их словам, находится в разработке, поэтому они отказались платить ей за эту находку.
На кормушку можно удалённо послать запрос с ссылкой на прошивку, контроллер скачает её, установит и перезагрузится. В теории можно заставить кормушки обновиться на прошивку-пустышку, после чего устройство умрёт полностью и единственным способом починки будет полный разбор, подпайка к пинам контроллера и ручная заливка прошивки. Скажите это котикам и собачкам, которые сейчас дома питаются из этой штуки и ждут своих хозяев из двухнедельных отпусков.
Xiaomi

В общей сложности Анна насчитала сеть примерно из 11 тысяч автоматических кормушек, но не стала хулиганить — ломать их, лишать питомцев еды и питья или, наоборот, перекармливать. Не исключено, что хакеры, которые наткнулись бы на эту уязвимость раньше неё, могли оказаться гораздо более жестокими и просто из интереса навредили бы тысячам живых существ.
5
iGuides в Яндекс.Дзен —  zen.yandex.ru/iguides
iGuides в Telegram — t.me/iguides
iGuides в VK —  vk.com/iguides
iGuides в Ok.ru — ok.ru/iguides

Будь в курсе последних новостей из мира гаджетов и технологий

Мы в соцсетях

Комментарии

s_medik
+3420
«Скажите это котикам и собачкам, которые сейчас дома питаются из этой штуки и ждут своих хозяев из двухнедельных отпусков».

Если хозяева на 2 недели оставляют животных одних, то должна быть такая же «кормушка», только с обратным эффектом.
24 октября 2019 в 20:34
#
vlad03
+112
А называться она будет «Какушка»
25 октября 2019 в 08:03
#
+224
Причем, «какушка» была бы гораздо полезнее кормушки👍
25 октября 2019 в 08:12
#
¯\_(ツ)_/¯
+1708
Не из-за ошибки сяоми, а из-за человека, который взломал сервер к которому коннектились эти кормушки. Это было бы ошибкой компании, если бы для контроля не нужно было бы прилагать усилия третьей стороне. А так я сейчас пойду, разобью стекло Роллс Ройса, нассу в салон и что?Производитель в этом будет виноват? Заголовок: «Из-за ошибки Роллс Ройса, водитель сел в мочу.»
24 октября 2019 в 20:39
#
fanatik911
+1028
может было очень просто получить доступ к системе? И может у роллс ройса автоматически Окна не закрываются при постановке на охрану и поэтому кто-то легко нагадил в салоне?)
24 октября 2019 в 23:25
#
0
Поверьте, процесс взлома «усилиями» даже с натяжкой назвать сложно. Если подойдёте к автомобилю уровня Роллс Ройса, а он откроет двери и заведётся по голосовой команде «сим-сим, откройся» незнакомцу, это ошибка производителя, уж проверьте.
25 октября 2019 в 05:38
#
–7
Мда... а что, у нас теперь только за вознаграждение что-либо делается? То есть ещё и претензии выставляет, мол почему мне не дали вознаграждение???
Измельчали совсем «хакеры» доморощенные!
24 октября 2019 в 21:27
#
fanatik911
+1028
Можете пойти все подъезды в соседнем доме пойти помыть бесплатно. Не? А что так??
24 октября 2019 в 23:28
#
¯\_(ツ)_/¯
+1708
Полы мыть — это грязная работёнка. А хацкать дома, чилля в кресле, уж а###ть как сложно, прям как в шахту сходить ツ
25 октября 2019 в 12:40
#
fanatik911
+1028
А может дело в потраченном времени? На то, что должен был производитель сам сделать.
25 октября 2019 в 12:43
#
+98
печалька
24 октября 2019 в 21:38
#
+4757
Блин, крутые конечно девайсы для зверят сейчас выпускают, но как видно, не все новые технологии надёжны и полезны
24 октября 2019 в 21:41
#
+464
Когда создавалась эта умная пузатая мелочь типа лампочек, кормушек, унитазов... никому и в голову не пришло, что их будут взламывать. Как же они ошибались!!!
24 октября 2019 в 23:45
#
Lord
+603
Просто вся эта мелочь создавалась на благо многих людей, как с одной стороны, так и с другой. И о безопасности печётся тот, кому это надо.
25 октября 2019 в 08:38
#
+8
Xiaomi не apple,даёт шанс на взлом обычным обывателям:)
25 октября 2019 в 13:15
#
mystique_man
+1586
Надо было на месте нашедшего баг залить всем прошивку пустышку. Собачки бы выжили, а компания попала бы на приличные расходы. Может после этого стали бы нормально софт писать, идиоты
25 октября 2019 в 20:06
#
–743
Нубка Анна набираеца опыта 😆
29 октября 2019 в 22:39
#
–11
4 июля 2020 в 05:51
#