Un aspirateur robot est déjà capable de parcourir le logement sans assistance. Certains modèles de Shark pourraient également laisser un inconnu observer les pièces, consulter leur plan et récupérer le mot de passe du Wi-Fi. C’est ce qu’affirme le chercheur en sécurité Tokay0, qui a découvert une faille critique dans l’infrastructure connectée de SharkNinja.
Une commande système particulièrement accueillante
Le problème ne vient pas directement de la caméra ou du système de navigation. Il se situe dans les certificats numériques utilisés par les appareils pour communiquer avec les serveurs d’AWS IoT Core. Ces certificats sont normalement censés limiter chaque robot à ses propres données. Celui extrait par le chercheur permettait pourtant d’écouter les échanges de très nombreux produits SharkNinja rattachés à la même région AWS.
Tokay0 a commencé par démonter un Shark modèle RV2320EDUS pour accéder à son système et récupérer sa clé privée. Il a ensuite découvert que cette dernière pouvait servir à envoyer des instructions à d’autres appareils. En observant les messages échangés entre l’application SharkClean et son aspirateur, le chercheur a repéré une fonction appelée « Exec_Command ». Son rôle est assez direct : exécuter sur l’appareil la commande système reçue.
Tokay0 a d’abord testé la méthode sur son propre aspirateur. Il a ensuite acheté un deuxième modèle, un AV1102ARUS, et utilisé le certificat du premier pour y lancer un programme à distance. L’expérience montrerait que la faille peut fonctionner entre plusieurs modèles.
Les conséquences dépassent largement le simple déclenchement intempestif d’une séance de nettoyage en pleine nuit. Le chercheur est parvenu à récupérer les images de la caméra du robot, à prendre le contrôle de ses déplacements et à consulter des fichiers contenant le plan du logement. La clé du réseau Wi-Fi était également enregistrée en clair.
L’attaque n’est toutefois pas accessible au premier venu. Il faut d’abord acheter un appareil vulnérable, le démonter et en extraire les certificats. Une fois cette opération effectuée, les autres aspirateurs présents dans la même région AWS pourraient être attaqués par internet. Pendant 24 heures, Tokay0 a observé les messages transitant sur le serveur auquel son aspirateur était connecté. Il dit avoir repéré environ 1,52 million d’appareils uniques, dont plus de 673.000 semblaient compatibles avec la commande permettant l’exécution de code.
SharkNinja a été averti le 1er mars, puis a reçu les détails techniques dix jours plus tard. L’entreprise affirme depuis cette semaine que la faille a été corrigée depuis.
🟣 Pour ne manquer aucune news sur le Journal du Geek, suivez-nous sur Google et sur notre canal WhatsApp. Et si vous nous adorez, on a une newsletter tous les matins.