DJI premia con 30.000 dollari chi ha hackerato per errore 7.000 Romo robovacs.
Pubblicato il da Ignazio Aragona - Tecnologia
Nel giorno di San Valentino, un uomo ha attirato l’attenzione del mondo intero con una storia sorprendente: mentre cercava di controllare il suo aspirapolvere robot DJI con un joypad PlayStation, ha scoperto un’intera rete di 7.000 robot DJI a distanza, pronti a permettergli di sbirciare nelle case altrui.
La scoperta di Sammy Azdoufal
È importante chiarire che DJI stava già affrontando alcune delle vulnerabilità prima che Sammy Azdoufal dimostrasse a The Verge quanto potesse accedere. Le domande rimanevano sulle eventuali ricompense che DJI avrebbe offerto a Azdoufal per la sua scoperta, considerando il trattamento riservato al ricercatore di sicurezza Kevin Finisterre nel 2017. Non era chiaro neppure quando DJI sarebbe riuscita a risolvere completamente le vulnerabilità aggiuntive individuate da Azdoufal.
Oggi abbiamo alcune risposte che chiariscono la situazione.
Compensazione e vulnerabilità risolte
DJI ha deciso di compensare Azdoufal con 30.000 dollari per una singola scoperta, come indicato in un’email condivisa con The Verge, senza però specificare quale fosse tale scoperta. Sebbene DJI non menzioni esplicitamente Azdoufal, conferma di aver premiato un ricercatore di sicurezza non identificato per il suo lavoro.
In merito alla scoperta per cui è stata offerta la ricompensa, DJI ha comunicato di aver già affrontato una vulnerabilità extra, che permetteva a qualcuno di visualizzare un flusso video DJI Romo senza aver bisogno di un PIN di sicurezza. “Possiamo confermare che l’osservazione sulla sicurezza del codice PIN è stata risolta entro la fine di febbraio”, ha affermato Daisy Kong, portavoce di DJI.
Potresti chiederti: cosa ne è della vulnerabilità che sembrava così grave da non essere stata descritta nella nostra storia originale? DJI ha riferito che sta lavorando anche su quella: “Abbiamo anche iniziato a migliorare l’intero sistema. Questo include una serie di aggiornamenti che prevediamo saranno completamente implementati entro un mese”.
In un post sul blog pubblicato oggi, DJI ha parlato del rafforzamento della sicurezza del DJI Romo, affermando di aver scoperto autonomamente il problema originario, accreditando anche “due ricercatori di sicurezza indipendenti” per la stessa problematica.
Nel post, DJI sembra insinuare che la questione sia stata già risolta con il Romo: “Gli aggiornamenti sono stati distribuiti per risolvere completamente il problema”. Tuttavia, non si tratta di una sola vulnerabilità e DJI ha comunicato a The Verge che potrebbero volerci anche fino a un altro mese.
Inoltre, DJI ha affermato che il Romo possiede già le certificazioni ETSI, UE e UL per la sicurezza, il che solleva interrogativi sull’efficacia di tali certificazioni se un singolo individuo è riuscito ad accedere a una rete intera di robot aspirapolvere. La società ha dichiarato che continuerà a testare, patchare e sottoporre il Romo e la relativa app a verifiche di sicurezza da parte di terzi indipendenti.
DJI ha espresso la propria “impegno nel rafforzare la collaborazione con la comunità di ricerca sulla sicurezza e introdurrà presto nuovi modi per i ricercatori di collaborare con noi”.
Fonti ufficiali: The Verge
Non perderti tutte le notizie di tecnologia su Blog.it