Dans le bourdonnement silencieux d'un aspirateur robot s'acquittant de ses tâches quotidiennes, peu de propriétaires s'attendent à un aperçu de la maison de quelqu'un d'autre — encore moins à la réalisation troublante que la sécurité de leur appareil peut être bien plus faible que ce qui est annoncé. Pourtant, c'est la conclusion à laquelle est parvenu le stratège technologique Sammy Azdoufal, qui a récemment révélé qu'il pouvait accéder à distance et contrôler des milliers d'aspirateurs robots intelligents DJI Romo en raison d'une faille de sécurité majeure au niveau du backend.
DJI — mieux connu pour la fabrication de drones grand public de premier plan — est entré sur le marché des appareils électroménagers avec sa série Romo, des aspirateurs autonomes qui combinent un nettoyage puissant avec une navigation avancée et des flux de caméra en direct. Ce qui était commercialisé comme un appareil intelligent haut de gamme pour la maison, cependant, portait une vulnérabilité cachée qui permettait d'accéder à bien plus que de la poussière. En essayant d'intégrer son propre aspirateur dans un contrôleur personnalisé, Azdoufal a découvert que la manière dont les appareils Romo s'authentifiaient auprès des serveurs de DJI impliquait des jetons utilisateur qui étaient par erreur considérés comme valides sur plusieurs appareils. En essence, le système ne pouvait pas vérifier correctement si les commandes et les demandes de données étaient destinées uniquement au robot d'un utilisateur ou à des milliers.
En exploitant cette faille de sécurité au niveau du backend, il a découvert qu'il pouvait accéder aux contrôles, aux flux vidéo et audio en direct, aux itinéraires de nettoyage et aux informations de statut de près de 7 000 appareils dans le monde — le tout sans pénétrer l'infrastructure de DJI ni contourner les protections au niveau utilisateur. Cet accès non intentionnel n'était pas un piratage par force brute ou une exploitation de malware au sens classique ; il découlait plutôt de la mauvaise gestion des permissions des appareils connectés par les serveurs de l'entreprise. Selon les rapports, les données de plus de 10 000 appareils liés — y compris des stations d'alimentation et d'autres équipements connectés — étaient visibles en texte clair parce que les serveurs n'avaient pas réussi à appliquer des restrictions d'accès appropriées.
Les implications d'une telle faille vont bien au-delà du nettoyage robotisé. Les caméras et microphones à distance intégrés dans de tels appareils sont de plus en plus considérés comme des fonctionnalités, mais ils peuvent se transformer en portails involontaires vers des maisons privées lorsque la sécurité n'est pas étanche. Azdoufal a même démontré qu'il pouvait regarder le flux vidéo de son propre Romo en direct avant d'accéder à distance à d'autres, soulignant à quel point le problème était profondément enraciné dans la logique d'autorisation de la plateforme.
DJI a répondu en déclarant que la faille avait été identifiée et corrigée début février, l'entreprise ayant terminé la remédiation de ses systèmes de serveurs. Cependant, le correctif a été déployé progressivement, et des questions subsistent sur la durée pendant laquelle certains appareils sont restés exposés et si des échecs de validation similaires au niveau du backend peuvent exister ailleurs. Les critiques ont également noté que la communication publique de DJI était lente et manquait de transparence complète sur la gravité et l'ampleur du problème.
Cet épisode sert de rappel frappant que, à mesure que les appareils du quotidien deviennent plus connectés et plus puissants, la sécurité doit rester primordiale — et non une réflexion après coup. La commodité des flux vidéo en direct et des contrôles intelligents basés sur le cloud apporte des avantages, mais lorsque ces mêmes systèmes échouent à protéger correctement l'accès, ils peuvent créer des fenêtres sur des espaces privés au lieu de simplement les nettoyer.
Avertissement sur les images AI « Les visuels sont créés avec des outils d'IA et ne sont pas de vraies photographies. »
Sources Rapport de The Verge sur la vulnérabilité de sécurité dans les aspirateurs robots Romo de DJI, qui a permis un accès à distance à des milliers d'unités en raison d'une mauvaise validation de sécurité au niveau du backend.
Publié par Banx Network. Cet article fait partie du programme de médias décentralisés Banx, propulsé par le jeton BXE sur le XRP Ledger.




