Адрес для входа в РФ: exler.world

Котики всего мира в опасности!

25.10.2019 12:14  13415   Комментарии (44)

IT-специалистка Анна Просветова рассказала в своём канале Telegram интересную историю. Ей удалось взломать и получить доступ к данным всех автоматических кормушек Furrytail Pet Smart Feeder.

Весной Xiaomi собирала на эти кормушки средства через фирменную площадку коллективного финансирования, а теперь они доступны в открытой продаже, в том числе на AliExpress. Цена составляет около 5,5 тысяч рублей.

По словам Просветовой, это её самый успешный и неожиданный взлом — он получился случайно во время изучения API устройств. Она рассказала:

У меня на экране бегают логи со всех существующих кормушек, я вижу данные о вайфай-сетях бедных китайцев, которые купили себе эти устройства. Могу парой кликов неожиданно накормить всех котиков и собачек, а могу наоборот лишить их еды, удалив расписания с устройств. Вижу, сколько у кого в миске корма сейчас лежит.

На момент взлома Просветова наблюдала онлайн 800 таких кормушек, но затем она выяснила, что на самом деле их минимум 6 500, а потом насчитала все 10 950 уникальных устройвств. Она отметила, что микроконтроллер ESP8266 в кормушке позволяет установить на все устройства прошивку-пустышку и убить их, или организовать DDOS-ботнет. Просветова уже известила производителя о найденной уязвимости. (Отсюда.)

Ну, что многие домашние "умные" устройства паршиво защищены - это известно давно. Но вот чтобы можно было разом лишить десятки тысяч котиков и собачек еды - это форменное безобразие, как я считаю. Позор компании Xiaomi, позор!

Комментарии 44

Причём тут защита? Кошачья кормушка, подключённая к интернет -- изначально шпионское устройство. Больше ни для чего она не нужна.
27.10.19 22:53
0 0

The "S" stands for security in "IoT"
25.10.19 21:25
0 2

Зашёл написать это же. 😄

Она не только кормушки взломала, она ещё и котиков взломала. Вон у кота на фото один глаз голубой, другой зелёный.
25.10.19 20:17
0 0

А ведь план еще более зловещ! Не просто лишить бедных котиков еды, а использовать голодных котиков как смертоносное оружие, вонзающее когти в ноги ничего не подозревающих слуг! План, достойный Доктора Зло!
25.10.19 16:51
0 0

План, достойный Доктора Зло!
Бери выше - Пинки и Брейна!
25.10.19 18:43
0 2

Судя по описанию, она смогла сломать серверную часть этого всего добра. При авторизации видимо есть проблемы. Можно получить доступ не только к своему устройству.

Вообще я тоже строил свой дом на этих чипах, но они работают без прямого доступа в инет, т.е. они в сети, но наружу не ходят и я в роутере им выход закрыл. По другому нельзя. Именно этим опасны все китайские умные устройства которые через внешние облака работают.

Хм, КАК на ESP8266 можно удаленно загрузить пустышку?
25.10.19 15:21
0 0

Web UI > Update firmware > Upload
?
25.10.19 16:11
0 0

ESP8266, как обычно, не при чем. При чем разработчики софта. Если разработчик не позаботился о возможности загрузить прошивку удаленно, то никак. Если он с гитхаба взял пример и так и оставил в нем хардкоднутый пароль "12345", то...
А контроллер классный, кстати.
25.10.19 17:32
0 0

Там совсем пустую без USB кабеля вроде нельзя залить.
25.10.19 18:42
0 0

ESP-шки поддерживают OTA через Wi-Fi. Скорее всего в прошивке вместе с другими командами которые выполняет кормушка, заложено также обновление из облака - и скорее же всего это самое обновление никак не проверяет присланный образ (ну, может, CRC считает - так его и подобрать недолго).
25.10.19 21:50
0 0

Могу парой кликов неожиданно накормить всех котиков и собачек, а могу наоборот лишить их еды, удалив расписания с устройств.
25.10.19 14:45
0 1

Т.е. если у моей живности со здоровьем проблемы начнутся (худать станут или наоборот, поправляться) - понятно на кого теперь в суд подавать. А в каком городе проживает гражданка А. Просветова ?
25.10.19 13:50
3 0

Пару лет назад была статья как кто-то вибраторы с блютуфом хакал. Причем, как оказалось он их без проблем находил в пределах блютуфа просто гуляю по городу.
Так что название статьи должно быть - "Киски всего мира в опасности".
rb3
25.10.19 13:31
1 9

Ну, если на проблему посмотреть шире, то пожалуй, что и не только киски.
25.10.19 13:47
0 6

Только что коллеге привезли робот-пылесос Xiaomi для мойки окон. Испытали на мониторе - завораживающее зрелище! Только Анне не рассказывайте.
(З. Ы. Видосик снял - выложить?)
25.10.19 13:20
0 0

выложить
давай! А то устроил саспенс, прям
25.10.19 13:24
0 2

25.10.19 13:35
0 4

Фигасе! Интерсно, насколько сильно он присасывается.

Думаю, ты его на видео, а он тебя на видео тоже. Вот в том чернном квадратике наверняка пинхольная камерка стоит 😄
25.10.19 13:41
0 0

К дверцами шкафа c ламинированной поверхностью вполне присасывается и перемещается. Причём не переползает со створки на створку - чует, зараза!

Да, сейчас где-то в альтернативной реальности роботы-уборщики смотрят в своём ютубе на нас и обсуждают насколько эти твари хорошо умеют присасываться.
25.10.19 13:46
0 2

Ну, эт неинтересно. Я-то думал это такая гуманоидная хрень вроде "роботаФедора", с ведром залезает на крышу дома, спускается оттуда в люльке, закуривает и, матерясь на ветру, трет стекло тряпкой.

А если серьезно, более квадратного вида уже прилично времени как в российских ларьках продавались - подумывал даже о покупке-тесте. Вот скажите, оно вообще моет-чистит так чтобы "лучше тетеньки с тряпкой" или не стоит потраченных денег?
25.10.19 14:32
0 0

Да откуда ж мне знать - говорю ж, коллега купил, в офисе сделали тестовый прогон. Монитор да, чистый теперь. Шкаф вроде как был так и есть, особой грязи на нём и не наблюдалось.
Но, думаю, хорошую женщину он вряд ли заменит, хоть и присасывается хорошо и насадочки мягкие.
25.10.19 15:58
0 1

как он сушит потом? Видно, что размазывает мыло по стеклу, а потом что?
25.10.19 16:23
0 0

Для этого есть отдельная девайсина - робот для сушки окон.
Но это неточно.
25.10.19 16:36
0 0

ссылку на робота можешь кинуть?
ilq
25.10.19 16:46
0 0

Нет.
25.10.19 17:30
0 0

Да нет у меня ссылки, Яндекс.маркет в помощь или типа того. Xiaomi, 20 тыщ, вот и все, что я знаю.
25.10.19 20:02
0 0

Видео было бы прикольнее, если бы монитор был включен, и показывал работу какого нибудь WindowsCleaner, который, одновременно с внешней щеткой, чистит операционную систему изнутри.
26.10.19 06:52
0 0

хорошую женщину он вряд ли заменит, хоть и присасывается хорошо
- без контекста звучит двусмысленно)))
26.10.19 06:55
0 1

"Научишь енота готовить яичницу - и пошла вон!"
(с) старинный анекдот
27.10.19 00:17
0 0

...поэтому в моем доме никогда не будет интернет-холодильника...
25.10.19 13:19
0 3

Холодильник! Сейчас уже и стиральные машинки с Wi-Fi!
25.10.19 13:34
0 1

То ладно, а вот нагло заморозить все пиво, или объявить хозяину вегетарианскую диету...
25.10.19 15:52
0 0

Ну, это ещё можно пережить. В ресторан там сходить, например. Но если машинка не стирает, то это уже реально грустно.
25.10.19 16:03
0 0

надо было еще проверить, может, можно было увидеть трансляцию разворов и видео хозяев через "случайно" встроенныe микрофончик и камеру. И слушать, как хозяева, набдюдая, как котикам сыпется комбикорм, приговаривали "ненавижу Винни-Пуха, вернее, дядюшку Си. Сама бы его этим комбикормом накормила".
25.10.19 13:14
0 0

Но вот чтобы можно было разом лишить десятки тысяч котиков и собачек еды - это форменное безобразие
Думаю ни один злодей на такое не способен, это же каким нужно быть бесчеловечным.
25.10.19 12:56
0 2

это же каким нужно быть бесчеловечным.
Бескотособачьим.
25.10.19 13:11
0 2

> Просветова уже известила производителя о найденной уязвимости.

Ну вот. А могла копать API дальше и стать Повелительницей Кошек Всей Земли.
25.10.19 12:29
0 9

Чой то всех Кошек Земли? только тех , кто относится в 10950 кормушкам.
Наши котики по старинке, из мисок, наполняемых хозяином, едят!)))))
25.10.19 12:45
1 2

большевиков тоже было 10950, а подишь ты. 😄
25.10.19 13:15
0 3

Вот чего можно добиться простыми, всем понятными обещаниями.

Однозначно, надо признать, что китайцы в последнее время очень преуспели с производством хардвэр вещей, но софт очень часто страдает.

Тот же Mi Fit для непревзойдённых Бипов это просто детский сад по сравнению с тем же Garmin Connect.
crc
25.10.19 12:26
0 2

Собак ещё ладно, но кошек лишить обеда???
Бублик негодуе!!!
25.10.19 12:18
0 6
Теги
Сортировать по алфавиту или записям
BLM 20
Calella 143
exler.ru 271
авто 440
видео 3979
вино 359
еда 496
ЕС 60
игры 114
ИИ 29
кино 1579
попы 190
СМИ 2749
софт 930
США 128
шоу 6