Vulnérabilité critique dans les robots aspirateurs dji romo
Un chercheur d'intelligence artificielle, Sammy Adoufal, a récemment découvert une faille de sécurité grave dans les robots aspirateurs DJI Romo. L'erreur, découverte pendant un simple projet domestique, a permis à l'expérimentateur de prendre le contrôle de plus de 6 700 appareils répartis dans le monde entier.
La story derrière la découverte
Sammy Adoufal voulait simplement créer une application pour contrôler son robot aspirateur DJI Romo avec un jeu de commande de PlayStation. Il a utilisé la plateforme de codage Claude Code pour comprendre comment l'appareil se connectait aux serveurs de la société. Cependant, il a rapidement dépassé ses propres objectifs.

Le problème de sécurité
En obtenant le token privé de son aspirateur, le système a accordé à Adoufal l'accès à des serveurs mondiaux, y compris des appareils situés aux États-Unis, en Europe et en Chine. La vulnérabilité ne résidait pas dans l'encryption des communications, mais dans la façon dont les données étaient stockées sur les serveurs, apparemment en texte clair et accessibles si le token approprié était obtenu.

Accès à des informations sensibles
Grâce à cette erreur, Adoufal a pu consulter des plans détaillés des habitations générés par le système de cartographie, accéder à la transmission en direct de la caméra et du microphone intégrés, et même contrôler à distance les robots affectés.
L'alerte et la correction
Adoufal a choisi de signaler la vulnérabilité à la compagnie, qui a depuis publié des mises à jour pour résoudre le problème sans nécessiter d'action des utilisateurs. Cependant, l'investigateur estime que des questions restent en suspens, notamment la possibilité de visualiser la caméra sans entrer un code PIN de sécurité.
Leçons à tirer
Cet épisode souligne à nouveau les risques liés aux appareils IoT dans le foyer. Bien qu'ils offrent confort et automatisation, ils peuvent également devenir une porte d'entrée pour des données très sensibles.
