Vulnérabilité critique dans les aspirateurs connectés : accès à des données sensibles

Un utilisateur qui voulait simplement contrôler son aspirateur avec un manette de PlayStation a découvert un grave défaut de sécurité qui a laissé exposés plus de 6 700 aspirateurs robotiques dans le monde entier.

Le scénario

Sammy Adoufal, un stratège d'intelligence artificielle, a décidé d'investiguer le protocole de communication de son aspirateur DJI Romo pour créer une application lui permettant de le commander avec sa manette de PlayStation.

La découverte

La découverte

En utilisant l'outil de programmation Claude Code, il a compris comment le dispositif se connectait aux serveurs de la compagnie et a obtenu le token privé de son aspirateur.

Accès à des données sensibles

Accès à des données sensibles

Grâce à ce token, le système lui a donné accès à des serveurs mondiaux, y compris des appareils situés aux États-Unis, en Europe et en Chine.

La vulnérabilité

Adoufal a expliqué à The Verge qu'il n'avait pas hacké ni violé de système avec des techniques de force brute ou avancées. Il a simplement utilisé des crédentials valables générées par son propre appareil.

Consequences

Le défaut a permis de consulter des plans détaillés des habitations générés par le système de cartographie, d'accéder à la transmission en direct de la caméra et du microphone intégés, et de contrôler à distance les robots affectés.

Réponse de la compagnie

L'ingénieur a choisi de signaler la vulnérabilité à la compagnie pour qu'elle corrige le problème. Plus tard, le fabricant a publié des mises à jour pour résoudre l'incident sans nécessiter d'actions de la part des utilisateurs.

Points restants

Adoufal assure toutefois que certaines questions restent en suspens, notamment la possibilité de visualiser la caméra sans saisir un code PIN de sécurité.

Leçons à tirer

Ce cas met à nouveau en avant les risques que présentent les appareils IoT dans le foyer. Bien qu'ils offrent de la commodité et de l'automatisation, ils peuvent également devenir une porte d'entrée pour des données très sensibles.