Co výzkumník objevil
Bezpečnostní výzkumník vystupující pod přezdívkou tokay0 rozebral robotický vysavač Shark RV2320EDUS a v jeho paměti našel certifikát, který zařízení používá k připojení do cloudu Amazon Web Services. Certifikát měl ale jeden zásadní nedostatek. Nebyl omezený jen na komunikaci s vlastním vysavačem, ale umožňoval posílat příkazy i jiným zařízením Shark ve stejném AWS regionu.
Cloud Amazonu je rozdělený do 39 samostatných geografických oblastí, takzvaných regionů. Ukradený certifikát tak sice nefunguje globálně, ale v rámci jednoho regionu může teoreticky ovládat statisíce cizích vysavačů najednou.
Jak útok funguje
Každé chytré zařízení má v cloudu svůj takzvaný stín, tedy dokument, který uchovává jeho aktuální stav a nastavení. U vysavačů Shark obsahuje tento stín i pole pro spouštění příkazů, které čte software přímo v zařízení a předává je operačnímu systému. Podle výzkumníka stačí do stínu cizího vysavače poslat upravenou zprávu, a pokud dané zařízení podporuje vzdálené spouštění příkazů, provede ho.
Certifikát lze ze zařízení získat fyzicky, rozebráním vysavače a přístupem k desce plošných spojů. Jakmile má útočník certifikát a sériové číslo cíle, další kroky už probíhají čistě vzdáleně přes internet. Výzkumník tímto způsobem podle svých slov ovládl i jiný model vysavače, než z jakého certifikát pocházel, a přes jeho kameru sledoval obraz z domácnosti, zatímco robot jezdil po místnosti.
Kolik zařízení je v ohrožení
Aby výzkumník odhadl rozsah problému, sledoval po dobu 24 hodin provoz v jednom regionu AWS. Zaznamenal přes 1,5 milionu unikátních sériových čísel vysavačů Shark, z toho zhruba 44 procent, tedy asi 673 tisíc zařízení, reagovalo způsobem, který naznačuje podporu vzdáleného spouštění příkazů. Sám upozorňuje, že jde jen o pozorovaná zařízení, nikoliv o všechna reálně zranitelná, a skutečné číslo může být vyšší.
Vysavače přitom vyrábí společnost SharkNinja se sídlem v americkém Needhamu, jejíž roční tržby přesahují 6,3 miliardy dolarů, v přepočtu zhruba 133 miliard korun. Loni firma podle dostupných údajů prodala přes 28 milionů kusů různých zařízení po celém světě. Na zajištění bezpečnosti svých zařízení tedy snad prostředky má.
Jak reagoval výrobce
Podle časové osy, kterou zveřejnil sám výzkumník, nahlásil problém společnosti SharkNinja začátkem března. Firma příjem hlášení potvrdila, ale další měsíce podle něj komunikace probíhala jen s minimálním posunem. Na konci dubna dostal informaci, že se hlášení prověřuje, začátkem července slib konkrétního data opravy, které ale nikdy nedorazilo. Výzkumník nakonec zveřejnil podrobnosti o chybě v polovině července, tedy zhruba čtyři měsíce po prvním kontaktu.
Chybě zatím nebylo přiděleno oficiální identifikační číslo CVE, o které výzkumník žádal, a SharkNinja podle jeho vyjádření zpochybňovala, zda je vůbec na místě.
Oprava je jen na výrobci
Tato chyba se na rozdíl od běžných bezpečnostních děr netýká firmwaru v samotném vysavači, ale nastavení na straně cloudu. Majitel zařízení tedy nemá možnost si problém opravit sám, ani kdyby chtěl. Řešení spočívá v úpravě přístupových pravidel přímo v účtu SharkNinja na Amazon Web Services, případně ve vydání nových, správně omezených certifikátů pro starší zařízení.
Amazon má přitom přesně pro tento typ chyby vlastní automatickou kontrolu v rámci služby Device Defender, která podobně nastavená oprávnění označuje jako kritické riziko.
Není to bohužel nic neobvyklého
Podobné případy se v posledních letech objevují čím dál častěji. Zranitelnosti v cloudové infrastruktuře chytrých domácích zařízení jsme před časem popisovali i u robotických sekaček trávy, kde chybná konfigurace rovněž umožňovala neoprávněný přístup k zařízením jiných uživatelů. S tím, jak roste počet propojených spotřebičů v domácnostech, roste i plocha, kterou musí výrobci hlídat, a bezpečnost cloudového zázemí se stále častěji ukazuje jako slabší článek než samotné zařízení. Čím víc chytrých věcí doma máme, tím víc záleží na tom, jak dobře je jejich výrobce zabezpečil na svých serverech, a ne jen v krabičce, kterou si koupíme.
Dokud SharkNinja problém neopraví, nemají majitelé mnoho možností. Nejúčinnější je odpojit vysavač od Wi-Fi sítě, čímž ale přijdou o vzdálené ovládání, plánování úklidu i mapy domu. Kromě toho lze v aplikaci alespoň vypnout vzdálené ovládání a sledovat oznámení výrobce ohledně případné opravy nebo přidělení oficiálního bezpečnostního identifikátoru.
Zdroj: tokay0, Malwarebytes, Neowin, The Hacker News