Перейти к основному контенту
LiMP VPN
Все новости

Взлом пылесосов Shark открыл камеру и пароли Wi-Fi

Взлом пылесосов Shark открыл камеру и пароли Wi-Fi

Коротко: Исследователь под ником tokay0 показал, что один робот-пылесос Shark можно превратить в «универсальный ключ» к сотням тысяч других. Извлечённый из одного устройства клиентский сертификат позволил выполнять команды с правами root на других пылесосах Shark в том же облачном регионе Amazon — открывая доступ к видео с камеры, сохранённым картам дома и паролям Wi-Fi в открытом виде. Из примерно 1,5 млн обследованных устройств уязвимый компонент нашёлся почти у 44%. На конец июля 2026 года патча и идентификатора CVE нет. Что делать: изолировать умные гаджеты в отдельной сети и обновлять прошивки.

Что произошло

В июле 2026 года tokay0 опубликовал подробный разбор роботов-пылесосов SharkNinja и их облачной инфраструктуры. Он вскрыл собственный пылесос обычной отвёрткой, подключился к контактам UART на плате и попал в консоль загрузчика U-Boot, которая не требовала пароль. Оттуда он извлёк клиентский сертификат устройства — криптографический «пропуск», которым пылесос авторизуется на серверах производителя в облаке Amazon Web Services (AWS).

Этот сертификат оказался куда «мощнее», чем следовало. Такая угроза «со стороны устройства» повторяется в умной технике снова и снова: мы разбирали её в материале про ботнет из взломанной домашней техники и про уязвимости встроенных гаджетов. Если нужны основы того, почему сетевая приватность важна и дома, начните с нашего блога.

Как работает атака

Корень проблемы — неверно настроенная политика доступа в AWS IoT. Вместо того чтобы разрешить пылесосу публиковать сообщения только в свой собственный топик, политика позволяла одному сертификату отправлять команды в топики всех устройств ($aws/things/*). А на самом пылесосе демон appd брал содержимое одного из полей такого сообщения и передавал его функции, которая выполняла любую команду короче 1000 байт через системную оболочку. Свяжите две эти ошибки в цепочку — и один извлечённый сертификат превращается в удалённое выполнение кода с правами root на чужих пылесосах в том же облачном регионе.

Масштаб виден по цифрам. В одном регионе AWS tokay0 насчитал 1 517 605 уникальных серийных номеров, из которых 673 816 — около 44% — всё ещё содержали уязвимый обработчик команд. Это наглядный пример того, как одна ошибка конфигурации облака, а не сверхсложный эксплойт, ставит под удар целую линейку устройств.

До чего мог добраться злоумышленник

Права root на оснащённом камерой роботе, который ездит по вашей квартире, — ровно настолько тревожная вещь, как это звучит. По данным исследования, атакующий в такой позиции мог получить видеопоток с камеры пылесоса в реальном времени, прочитать сохранённую карту помещений (она выдаёт планировку жилья и то, какими комнатами вы пользуетесь чаще всего), забрать пароль Wi-Fi, хранившийся в открытом виде, и произвольно управлять движением робота. Утёкший пароль Wi-Fi — это трамплин: через него под угрозой оказываются и все остальные устройства в вашей сети.

Вывод для ваших данных неприятный, но простой. Умный гаджет, купленный ради удобства, может незаметно стать самым слабым местом дома — камерой, микрофоном и точкой входа в сеть одновременно.

Почему это до сих пор не исправлено?

По хронологии tokay0, он сообщил о проблеме в SharkNinja 12 марта 2026 года. Компания подтвердила получение отчёта, 27 апреля сообщила, что вопрос на рассмотрении, а 3 июля пообещала назвать дату исправления до 10 июля — этот срок прошёл, и ничего опубликовано не было. Заявку на идентификатор CVE в MITRE он подал в июне. На момент раскрытия во второй половине июля 2026 года патча по-прежнему не было, CVE не присвоен, а по словам исследователя, производитель преуменьшил серьёзность и усомнился, нужен ли вообще CVE, — несмотря на собственную опубликованную политику раскрытия. Проще говоря, владельцы не могут «просто установить обновление», потому что его пока нет.

Что это значит для вашей приватности

Паниковать и выбрасывать пылесос не нужно, но это хороший повод относиться к каждому умному устройству как к маленькому компьютеру, который можно атаковать. Угроза здесь пришла не из открытого интернета — это сочетание ошибки в конструкции и неверной настройки облака на стороне производителя, а это вне вашего контроля. В вашей власти — ограничить ущерб на случай, если устройство всё-таки взломают.

Как защитить умный дом

Изолируйте умные устройства в отдельной сети. Держите IoT-гаджеты в гостевой Wi-Fi-сети или отдельном VLAN, отделённом от телефонов и компьютеров. Тогда взломанный пылесос не сможет легко дотянуться до ваших основных устройств и данных на них.

Обновляйте прошивки и следите за фиксом. Когда SharkNinja наконец выпустит патч, установите его сразу. В целом — ставьте обновления прошивки только из официального приложения и отказывайтесь от устройств, которые производитель забросил.

Смените пароль Wi-Fi, если у вас затронутая модель. Раз пароль можно было прочитать в открытом виде, его замена — и использование надёжного уникального пароля — закрывает именно эту дверь.

Защитите сетевой уровень. Честно уточним: VPN не залатает уязвимость в прошивке пылесоса — это другой уровень защиты. Но VPN вроде LiMP VPN шифрует ваш собственный трафик в недоверенных сетях и скрывает реальный IP, снижая слежку и уязвимость, когда телефон и ноутбук выходят в интернет. Как это устроено — на странице возможностей.

Источники

Материал подготовлен по публикациям русскоязычных Xakep и CNews, а также первоисточника, о котором сообщил Malwarebytes (июль 2026 года).

Взлом пылесосов Shark открыл камеру и пароли Wi-Fi