一名軟體工程師出於好意,想用遊戲控制器來操作他新買的 DJI 掃地機器人,卻意外地讓他得以窺探數千戶家庭的內部情況。
Sammy Azdoufal 在開發自己的遙控應用程式時,據報使用了 AI 編碼助手來逆向工程分析機器人與 DJI 雲端伺服器之間的通訊方式。但他很快就發現,讓他能夠查看和控制自己設備的相同憑證,也同時提供了近 7,000 台、遍布 24 個國家的其他掃地機器人的即時攝影鏡頭、麥克風音訊、地圖和狀態資料的存取權限。這個後端安全漏洞實際上暴露了一個由連網機器人組成的軍隊,若落入不法之徒手中,可能在機主毫不知情的情況下,變成監控工具。
幸運的是,Azdoufal 並未選擇濫用。相反地,他將他的發現告知了 The Verge,後者迅速聯繫了 DJI 報告此缺陷。雖然 DJI 告訴 Popular Science 此問題「已獲解決」,但這場戲劇性的事件凸顯了資安專家的警告,他們長期以來一直告誡,連網機器人和智慧家庭設備是駭客的誘人目標。
隨著越來越多的家庭採用家用機器人(包括更新、更具互動性的人形模型),類似的漏洞可能變得更難以偵測。AI 驅動的編碼工具,讓技術知識較少的人更容易利用軟體缺陷,潛在地加劇了這些擔憂。
被討論的機器人是 DJI Romo,這是一款去年在中國首次推出、目前正擴展到其他國家的自主家用掃地機器人。它的售價約為 2,000 美元,停靠在基座時,其尺寸約相當於一隻大型獵犬或小型冰箱。與其他掃地機器人一樣,它配備了一系列感測器,幫助它導航周遭環境並偵測障礙物。使用者可以透過應用程式安排和控制它,但它的設計是大部分時間自主清潔和拖地。
為了讓 Romo 或任何現代自主掃地機器人能夠正常運作,它需要不斷收集其運行環境的視覺資料。它還需要了解其運行環境的具體細節,例如如何區分廚房和臥室。部分感測器資料會儲存在 DJI 的伺服器上,而不是設備本身。為了讓 Azdoufal 的 DIY 控制器構想奏效,他需要一種方式讓他的應用程式與 DJI 的伺服器通訊,並提取一個安全令牌,證明他是機器人的所有者。
伺服器不僅驗證了單一令牌,還授予了對大量機器人的存取權限,基本上將他視為各自的所有者。這個失誤意味著 Azdoufal 可以存取它們的即時攝影鏡頭並啟用它們的麥克風。他還聲稱可以編譯機器人運行所在房屋的 2D 地圖。快速查看機器人的 IP 位址也揭露了它們的大約位置。Azdoufal 堅稱,這一切都不能算是他的「駭客」行為。他只是偶然發現了一個重大的安全問題。
DJI 告訴 Popular Science:「DJI 在一月份下旬的內部審查中發現了影響 DJI Home 的漏洞,並立即展開了補救措施。該問題透過兩次更新得到解決,首次修補程式於 2 月 8 日部署,後續更新於 2 月 10 日完成。修復已自動部署,無需使用者採取任何行動。」
該公司還表示,他們計劃「繼續實施額外的安全增強措施」,但並未具體說明這些措施將包含哪些內容。
此外,美國兩黨的立法者多年來一直警告,DJI 和其他中國科技製造商構成獨特的國安威脅。雖然這些說法的證據模糊不清,但這已足以證明禁止某些中國製造產品的合理性。
許多掃地機器人和其他智慧家庭設備的諷刺之處在於,它們作為一個類別,儘管它們運行在我們最私密的空間裡,但它們長期以來一直存在著可疑的安全實踐。所有跡象都表明,普通人很快就會歡迎更多攝影機和麥克風進入他們的家中,而不是更少。根據 2020 年的數據,市場研究公司 Parks Associates 估計,有 5,400 萬個美國家庭安裝了至少一種智慧家庭設備。其他調查顯示,已經擁有一種設備的人通常想要更多。
進入家庭的設備類型也變得越來越複雜。儘管仍處於早期階段,特斯拉、Figure 等公司正在競相製造能夠居住在家中並執行家務的人形自主機器人。一家名為 1X 的公司已經在銷售其中一款人形機器人,聲稱它可以清潔餐具並砸核桃——儘管經常需要人類的幫助。但最終,任何這些家庭機器人僕人要有效運作,都需要前所未有地存取其所有者家庭的私密細節。對於跟蹤狂或駭客來說,這代表了一個潛在的金礦。
儘管如此,Azdoufal 還是捲入了這場麻煩,儘管他只想用搖桿來操控他的機器人。在這方面,他的任務已經完成了。