Un cercetător în domeniul securității a publicat o metodă de extragere a certificatului client de pe un aspirator robot Shark și de utilizare a acestuia pentru a rula comenzi pe alte aspiratoare Shark din aceeași regiune Amazon Web Services. Procesul expune imaginile live de la camere, hărțile stocate ale locuinței și datele de autentificare Wi-Fi păstrate în format text simplu, relatează TomsHardware. Cercetătorul, care publică sub pseudonimul tokay0, a făcut publică vulnerabilitatea pe 13 iulie și afirmă că a raportat-o pentru prima dată companiei SharkNinja pe 1 martie.
Vulnerabilitatea aspiratoarelor robotizate Shark expune imaginile camerelor, hărțile locuinței și parolele Wi-Fi
Cercetătorul a dezasamblat un aspirator robot Shark RV2320EDUS și a descoperit că certificatul AWS IoT încorporat al acestuia are permisiunea de a controla orice dispozitiv Shark din aceeași regiune AWS, nu doar unitatea în sine.
O regiune AWS este o locație geografică distinctă în care Amazon își grupează centrele de date din cloud. Fiecare regiune AWS este complet izolată de celelalte. În prezent, există 39 de regiuni AWS la nivel mondial.
Prin design, AWS oferă „umbre” — o copie virtuală în cloud a unui dispozitiv fizic — pentru fiecare dispozitiv IoT, care stochează informații precum configurația și comenzile. Cu toate acestea, politica excesiv de permisivă a Shark privind protocolul MQTT (Message Queuing Telemetry Transport) permite unui certificat furat să comunice și cu „umbrele” altor aspiratoare.
Pe scurt, aceasta înseamnă că fiecare aspirator ar trebui să aibă propriul „inbox” privat în cloud. Deoarece regulile de cloud ale lui Shark sunt prea generale, un certificat furat de la un aspirator poate trimite comenzi și către adresele de intrare ale altor aspiratoare.
Deși certificatul a fost extras din aspirator prin acces fizic și o consolă de depanare, ceea ce înseamnă că compromiterea inițială necesită acces direct, abuzul ulterior se realizează de la distanță și se bazează pe cloud.
Prin utilizarea certificatului de la propriul aspirator, cercetătorul a reușit să monitorizeze traficul provenit de la dispozitivele Shark din aceeași regiune AWS și să determine care dintre acestea suportau executarea de comenzi de la distanță. Pe parcursul unei perioade de 24 de ore într-o singură regiune AWS, cercetătorul a observat 1.517.605 numere de serie unice ale aspiratoarelor Shark și a constatat că 673.816 dispozitive (aproximativ 44%) au răspuns într-un mod care indica suportul pentru funcția de executare a comenzilor de la distanță.
Problema o reprezintă o politică AWS IoT prea permisivă. Certificatul pe care un aspirator Shark îl folosește pentru autentificarea la brokerul de cloud al Amazon nu a fost niciodată limitat la dispozitivul care îl deține, astfel încât un certificat extras de la o singură unitate poate accesa traficul întregii flote și poate publica comenzi adresate oricărui dispozitiv deservit de broker.
Cercetătorul tokay0 afirmă că SharkNinja a luat la cunoștință raportul său pe 12 martie, i-a comunicat pe 27 aprilie că acesta era în curs de analiză, iar pe 3 iulie a promis o dată de finalizare până pe 10 iulie, care nu a fost respectată. El mai spune că firma a minimizat gravitatea problemei și a pus la îndoială necesitatea atribuirii unui cod CVE, în ciuda unei politici de divulgare publicate prin care SharkNinja se angajează să „furnizeze actualizări periodice până la rezolvarea vulnerabilității raportate”.
Remedierea în acest scenariu nu necesită o actualizare de firmware. Conform Amazon, o politică IoT neconformă se remediază prin implementarea unei versiuni cu domeniu de aplicare limitat în contul AWS al operatorului, până când SharkNinja își redefinește domeniul de aplicare al politicii sau reemite certificatele.
Nu este prima dată când aspiratoarele „inteligente” devin riscuri pentru confidențialitate și siguranță
Am mai văzut și înainte cum aspiratoarele „inteligente” pot devenir riscuri pentru confidențialitate și siguranță atunci când furnizorii fac economii la capitolul securitate. Malwarebytes Labs a prezentat modul în care aspiratoarele robot Ecovacs puteau fi deturnate pentru a reda mesaje obscene și a spiona utilizatorii prin difuzoarele și senzorii lor, fapt ce arată cât de repede un aparat electrocasnic util poate deveni un oaspete nedorit în casă.
Vulnerabilitatea aspiratoarelor robotizate SharkNinja este destul de similară cu o vulnerabilitate observată la aspiratoarele DJI Romo, când o breșă de autorizare a expus aproximativ 6.700 de aspiratoare și a dus la divulgarea imaginilor de la camere, a înregistrărilor audio și a planurilor încăperilor; DJI a remediat problema în câteva săptămâni, iar cercetătorul care a descoperit-o a primit ulterior o recompensă de 30.000 de dolari. Eșecurile la nivelul cloud-ului, în care un sistem backend nu reușește să controleze accesul dispozitivelor, au generat o serie de breșe de securitate la aspiratoarele robotizate și au alimentat interesul pentru modele complet offline, care păstrează datele de cartografiere și cele de la cameră în afara oricărui cloud al furnizorului.
Pe 21 iulie, SharkNinja a declarat pentru Tom’s Hardware că are cunoștință de raportul cercetătorilor și că „a remediat complet vulnerabilitatea identificată”. Într-o declarație, compania a afirmat: „Luăm foarte în serios confidențialitatea și securitatea datelor și rămânem dedicați protejării confidențialității și securității datelor consumatorilor noștri”.