Okos porszívó biztonsági rémálma: hogyan irányította távolról a gyártó a készüléket

nov 1, 2025 | Tech

Az okos otthoni eszközök kényelme mellett egyre fontosabbá válik az adatvédelem és a felhasználói kontroll kérdése. Egy mérnök, Harishankar, kíváncsiságból kezdte vizsgálni iLife A11 okos porszívója hálózati forgalmát, és döbbenetes felfedezést tett: a készülék folyamatosan naplókat és telemetriai adatokat küldött a gyártónak anélkül, hogy ő ehhez hozzájárult volna.

A probléma kezdete: adatküldés és tiltás

Harishankar úgy döntött, hogy megakadályozza az adatok továbbítását, ezért blokkolta a telemetria szerverek IP-címeit a saját hálózatán, miközben a firmware és OTA (Over-The-Air) frissítések szervereit nyitva hagyta. Kezdetben a porszívó működött, ám nem sokkal később egyszerűen nem kapcsolt be többé.

A távoli leállítás rejtélye

Hosszas nyomozás után kiderült, hogy egy távoli „kill” parancsot küldtek a készüléknek. Többször is elvitte szervizbe, ahol a technikusok újraindították és ellenőrizték – ilyenkor pár napig működött –, majd ismét meghibásodott. Végül a szerviz elutasította a javítást garancián túli hibára hivatkozva.

A porszívó szétszerelése és hardveres vizsgálat

Nem elégedve ezzel, Harishankar szétszedte az eszközt, hogy kiderítse, mi okozta a hibát. Az iLife A11 egy AllWinner A33 SoC-val rendelkező okoseszköz TinaLinux operációs rendszerrel, valamint egy GD32F103 mikrovezérlővel, amely számos szenzort – például Lidar-t, giroszkópokat és enkódereket – kezel.

PCB csatlakozókat készített és Python szkripteket írt, hogy számítógépről vezérelhesse az egyes komponenseket. Ezután egy Raspberry Pi joystick segítségével manuálisan irányította a porszívót, bizonyítva, hogy maga a hardver tökéletes állapotban van.

A szoftveres titkok és az adatvédelmi aggályok

A szoftver mélyebb vizsgálata során fény derült arra, hogy az eszköz valójában komoly biztonsági kockázatot jelent. Az Android Debug Bridge (ADB), amely root hozzáférést biztosított volna a porszívóhoz, nem volt jelszóval vagy titkosítással védve. A gyártó csak egy hiányzó fájl segítségével próbált meg ideiglenes védelmet nyújtani, amit Harishankar könnyedén megkerült.

Továbbá kiderült, hogy az eszköz Google Cartographer-t használ élő 3D térkép készítésére otthonáról – ez önmagában nem meglepő egy okos porszívónál –, azonban az összes ilyen adatot elküldte a gyártó szervereire. Bár érthető, hogy az eszköz nem képes helyben feldolgozni ezt az információt, mivel hardvere korlátozott teljesítményű, viszont ezt az adatküldést nem egyeztették előzetesen a felhasználóval.

A „kill” parancs nyomában

Az egyik legaggasztóbb felfedezés az volt, amikor Harishankar megtalálta a naplók között azt a parancsot, amely pontosan azon időpontban érkezett, amikor a porszívó leállt. Ez egyértelműen egy távoli leállító utasítás volt. Miután visszafordította ezt a parancsot és újraindította az eszközt, az ismét működni kezdett.

Miért működött mégis szervizben?

A szervizben azért működött rendesen az A11-es modell, mert ott újraindították a firmware-t és nyitott hálózatra csatlakoztatták. Így eltávolították a „kill” kódot. Amint azonban visszatért saját hálózatára, ahol blokkolva voltak a telemetria szerverek IP-címei, ismét távvezérléssel letiltották.

“Valaki vagy valami távolról kiadta ezt a kill parancsot,” mondja Harishankar. “Akár szándékos büntetésről vagy automatikus megfelelőség-ellenőrzésről legyen szó, az eredmény ugyanaz: egy fogyasztói eszköz fordult szembe tulajdonosával.”

A tanulságok és általános problémák más okos eszközöknél

Sajnos sok más okos porszívómárka is hasonló hardvert használhat – különösen az olcsóbb modellek –, amelyek nem képesek helyben feldolgozni az adatokat (edge computing), így kénytelenek mindent távoli szerverekre küldeni. Ez pedig azt jelenti, hogy felhasználók nem tudják kontrollálni személyes adataik sorsát.

Hogyan védhetjük meg magunkat?

  • Soha ne használjuk elsődleges WiFi hálózatunkat IoT eszközökhöz!
  • Kezeljük ezeket az eszközöket idegenként otthonunkban!
  • Legyünk tudatosak az adatvédelmi beállításokkal kapcsolatban.
  • Követeljük meg a gyártótól az átláthatóságot és felhasználói beleegyezést minden adatküldéshez.

Zárszó: visszaszerezni az irányítást

Harishankar végül sikeresen futtatta helyileg vezérelt módon porszívóját anélkül, hogy engedélyezte volna a gyártói kontrollt. Így visszanyerte adatai feletti hatalmat és használhatja 300 dolláros „szoftveresen tönkretett” okoseszközét saját feltételei szerint.

E történet rávilágít arra is, milyen fontos odafigyelni arra, hogy milyen eszközöket engedünk be otthonunkba és milyen hálózatokon működtetjük őket – különösen akkor, ha nincs meg hozzájuk megfelelő technikai tudásunk vagy időnk.

Forrás: https://www.tomshardware.com/tech-industry/big-tech/manufacturer-issues-remote-kill-command-to-nuke-smart-vacuum-after-engineer-blocks-it-from-collecting-data-user-revives-it-with-custom-hardware-and-python-scripts-to-run-offline

OpenAI bevételi kilátásai és Sam Altman magabiztossága a jövőben

Sam Altman, az OpenAI vezérigazgatója rendkívül magabiztosan nyilatkozott a startup vállalat bevételi előrejelzéseiről, és nem rejtette véka alá, hogy örömmel venné, ha szkeptikusai szembesülnének a valósággal. A legutóbbi Bg2 Pod podcast epizódban, amely pénteken...

Jessica Simpson nyolc éve szabad az alkoholtól – Egy inspiráló történet a megújulásról

Jessica Simpson, a világhírű énekesnő és művész, 2024. november 1-jén ünnepelte nyolc éves józansági évfordulóját. E jeles alkalomból egy mélyen őszinte és elgondolkodtató Instagram-bejegyzéssel osztotta meg gondolatait követőivel, amelyben visszatekintett az elmúlt...

Átirányítási figyelmeztetés – Mit jelent és hogyan kezeljük?

Átirányítási figyelmeztetés alatt általában azt az értesítést értjük, amely akkor jelenik meg, amikor egy weboldal vagy böngésző megpróbál egy URL-ről egy másikra irányítani minket. Ez a folyamat alapvető része az internet működésének, azonban bizonyos esetekben...

Miért mentheti meg a szívveréseidet a testmozgás?

Elfelejthetjük azt a tévhitet, hogy a testmozgás kimeríti a szívveréseink számát. Egy friss ausztrál kutatás ugyanis rávilágított arra, hogy a fittebb emberek összességében kevesebb szívverést használnak el naponta, ami akár évekkel is meghosszabbíthatja az életüket....

Jennifer Lawrence és a politikai véleménynyilvánítás dilemmája Donald Trump elnöksége alatt

Jennifer Lawrence, a világhírű színésznő, aki Kentucky államból származik – egy olyan területről, amely 2016-ban, 2020-ban és 2024-ben is Donald Trumpra szavazott –, az elmúlt években többször is határozottan kifejezte ellenérzéseit a volt republikánus elnök iránt....

Teljes digitális hozzáférés a minőségi Financial Times újságíráshoz – Spóroljon 20%-ot éves előfizetéssel!

Fedezze fel a Financial Times (FT) exkluzív digitális tartalmait, amelyek a legfrissebb gazdasági hírek mellett mélyreható elemzéseket és szakértői véleményeket kínálnak az iparág vezetőitől. A minőségi újságírás és az átfogó szakmai elemzések most könnyedén...

Donald Trump újra támadja Seth Meyers-t: „Valószínűleg illegális” a műsorvezető gúnyolódása

Donald Trump, az Egyesült Államok volt elnöke ismét hangot adott kritikáinak a késő esti televíziós műsorvezetők felé. Ezúttal Seth Meyers, az NBC „Late Night” című műsorának házigazdája került célkeresztjébe, akit Trump azzal vádolt, hogy a műsorában való gúnyolódás...

Michael Che a SNAP támogatás felfüggesztése ellen szólal fel a kormányzati leállás közepette

Michael Che, a népszerű „Saturday Night Live” sztárja határozottan bírálta a Supplemental Nutrition Assistance Program (SNAP) támogatásának felfüggesztését, amely 2023. október 28-án, szombaton lépett életbe az Egyesült Államokban zajló, immár egy hónapja tartó...

Digitális hirdetések és mesterséges intelligencia: Techóriások növekedése 2025-ben

Az elmúlt negyedévben a legnagyobb technológiai vállalatok – köztük a Meta, Amazon, Alphabet és Microsoft – jelentős növekedést mutattak digitális hirdetési bevételeik terén, miközben mesterséges intelligenciába (AI) történő beruházásaik is rekordmagasságokba...

Microsoft bővíti létszámát és AI-központú jövőre fókuszál Satya Nadella szerint

Satya Nadella, a Microsoft vezérigazgatója 2025. április 4-én a vállalat 50. évfordulójának alkalmából rendezett eseményen beszélt a cég Redmondban található központjában. A beszédében kiemelte, hogy a Microsoft elkötelezett az mesterséges intelligencia területén való...

A Mátrix és a szimulációs elmélet: Miért lehetetlen, hogy az univerzum egy számítógépes szimuláció legyen?

„A Mátrix” című filmben a piros és kék pirula választási lehetőséget jelképez a főhős számára az illúzió és a valóság igazsága között. Ez a motívum mára a sci-fi egyik kedvelt eszközévé vált, amelyben felmerül a kérdés: vajon az egész univerzumunk egy fejlett...