Přejít k hlavnímu obsahu

Miliony domácností v ohrožení: V robotických vysavačích Shark se dá dostat ke kameře

Pavel Trousil 22.07.2026
špion
Zdroj: Vygenerováno v ChatGPT, redakce

Stačí obyčejný šroubovák a trocha znalostí a z robotického vysavače Shark se může stát nástroj pro sledování cizí domácnosti. Bezpečnostní výzkumník upozornil na chybu v cloudové infrastruktuře, kterou výrobce podle jeho slov neopravil ani po čtyřech měsících. Teoreticky zranitelných přitom může být přes milion zařízení.

Kapitoly článku

Co výzkumník objevil

Bezpečnostní výzkumník vystupující pod přezdívkou tokay0 rozebral robotický vysavač Shark RV2320EDUS a v jeho paměti našel certifikát, který zařízení používá k připojení do cloudu Amazon Web Services. Certifikát měl ale jeden zásadní nedostatek. Nebyl omezený jen na komunikaci s vlastním vysavačem, ale umožňoval posílat příkazy i jiným zařízením Shark ve stejném AWS regionu.

Cloud Amazonu je rozdělený do 39 samostatných geografických oblastí, takzvaných regionů. Ukradený certifikát tak sice nefunguje globálně, ale v rámci jednoho regionu může teoreticky ovládat statisíce cizích vysavačů najednou.

Shark
Zdroj: tokay0
Bezpečnostní výzkumník vystupující pod přezdívkou tokay0 rozebral robotický vysavač Shark RV2320EDUS a v jeho paměti našel certifikát, který zařízení používá k připojení do cloudu Amazon Web Services.

Jak útok funguje

Každé chytré zařízení má v cloudu svůj takzvaný stín, tedy dokument, který uchovává jeho aktuální stav a nastavení. U vysavačů Shark obsahuje tento stín i pole pro spouštění příkazů, které čte software přímo v zařízení a předává je operačnímu systému. Podle výzkumníka stačí do stínu cizího vysavače poslat upravenou zprávu, a pokud dané zařízení podporuje vzdálené spouštění příkazů, provede ho.

Certifikát lze ze zařízení získat fyzicky, rozebráním vysavače a přístupem k desce plošných spojů. Jakmile má útočník certifikát a sériové číslo cíle, další kroky už probíhají čistě vzdáleně přes internet. Výzkumník tímto způsobem podle svých slov ovládl i jiný model vysavače, než z jakého certifikát pocházel, a přes jeho kameru sledoval obraz z domácnosti, zatímco robot jezdil po místnosti.

Mohlo by vás zajímat

Kolik zařízení je v ohrožení

Aby výzkumník odhadl rozsah problému, sledoval po dobu 24 hodin provoz v jednom regionu AWS. Zaznamenal přes 1,5 milionu unikátních sériových čísel vysavačů Shark, z toho zhruba 44 procent, tedy asi 673 tisíc zařízení, reagovalo způsobem, který naznačuje podporu vzdáleného spouštění příkazů. Sám upozorňuje, že jde jen o pozorovaná zařízení, nikoliv o všechna reálně zranitelná, a skutečné číslo může být vyšší.

Vysavače přitom vyrábí společnost SharkNinja se sídlem v americkém Needhamu, jejíž roční tržby přesahují 6,3 miliardy dolarů, v přepočtu zhruba 133 miliard korun. Loni firma podle dostupných údajů prodala přes 28 milionů kusů různých zařízení po celém světě. Na zajištění bezpečnosti svých zařízení tedy snad prostředky má.

Mohlo by vás zajímat

Jak reagoval výrobce

Podle časové osy, kterou zveřejnil sám výzkumník, nahlásil problém společnosti SharkNinja začátkem března. Firma příjem hlášení potvrdila, ale další měsíce podle něj komunikace probíhala jen s minimálním posunem. Na konci dubna dostal informaci, že se hlášení prověřuje, začátkem července slib konkrétního data opravy, které ale nikdy nedorazilo. Výzkumník nakonec zveřejnil podrobnosti o chybě v polovině července, tedy zhruba čtyři měsíce po prvním kontaktu.

Chybě zatím nebylo přiděleno oficiální identifikační číslo CVE, o které výzkumník žádal, a SharkNinja podle jeho vyjádření zpochybňovala, zda je vůbec na místě.

Mohlo by vás zajímat

Oprava je jen na výrobci

Tato chyba se na rozdíl od běžných bezpečnostních děr netýká firmwaru v samotném vysavači, ale nastavení na straně cloudu. Majitel zařízení tedy nemá možnost si problém opravit sám, ani kdyby chtěl. Řešení spočívá v úpravě přístupových pravidel přímo v účtu SharkNinja na Amazon Web Services, případně ve vydání nových, správně omezených certifikátů pro starší zařízení.

Amazon má přitom přesně pro tento typ chyby vlastní automatickou kontrolu v rámci služby Device Defender, která podobně nastavená oprávnění označuje jako kritické riziko.

Není to bohužel nic neobvyklého

Podobné případy se v posledních letech objevují čím dál častěji. Zranitelnosti v cloudové infrastruktuře chytrých domácích zařízení jsme před časem popisovali i u robotických sekaček trávy, kde chybná konfigurace rovněž umožňovala neoprávněný přístup k zařízením jiných uživatelů. S tím, jak roste počet propojených spotřebičů v domácnostech, roste i plocha, kterou musí výrobci hlídat, a bezpečnost cloudového zázemí se stále častěji ukazuje jako slabší článek než samotné zařízení. Čím víc chytrých věcí doma máme, tím víc záleží na tom, jak dobře je jejich výrobce zabezpečil na svých serverech, a ne jen v krabičce, kterou si koupíme.

Dokud SharkNinja problém neopraví, nemají majitelé mnoho možností. Nejúčinnější je odpojit vysavač od Wi-Fi sítě, čímž ale přijdou o vzdálené ovládání, plánování úklidu i mapy domu. Kromě toho lze v aplikaci alespoň vypnout vzdálené ovládání a sledovat oznámení výrobce ohledně případné opravy nebo přidělení oficiálního bezpečnostního identifikátoru.

Zdroj: tokay0, Malwarebytes, Neowin, The Hacker News

Video tipy ze světa technologií od redakce Chip.cz –

Máte k článku připomínku? Napište nám

Seznam diskuze

Mohlo by se vám líbit








Všechny nejnovější zprávy

doporučujeme


Novinky