مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

هکر آلمانی کنترل ماشین چمن‌زنی رباتیک را به دست گرفت و مردی را در آمریکا زیر گرفت؛ افشای یک فاجعه امنیتی

یک هکر با کنترل ماشین چمن‌زنی رباتیک، مرد بی‌گناهی را زیر گرفت

یک هکر امنیتی با نفوذ به سیستم کنترل یک ماشین چمن‌زنی رباتیک، نشان داد که چگونه این دستگاه‌های به‌ظاهر بی‌آزار می‌توانند به سلاح‌هایی مرگبار در دست مهاجمان سایبری تبدیل شوند. ماجرا از جایی آغاز شد که آندریاس ماکریس، محقق امنیتی ساکن آلمان، از راه دور و از فاصله ۶۰۰۰ مایلی، کنترل کامل یک ماشین چمن‌زنی رباتیک مدل Yarbo را در اختیار گرفت و آن را به سمت شان هالیستر، گزارشگر وب‌سایت The Verge که داوطلبانه تن به این آزمایش داده بود، هدایت کرد. لحظه‌ای که این دستگاه ۲۰۰ پوندی (حدود ۹۰ کیلوگرم) از روی سینه این گزارشگر عبور کرد، حقیقتی تلخ برملا شد: ماشین چمن‌زنی رباتیکی که به اینترنت متصل است، تنها یک ابزار باغبانی نیست، بلکه یک ربات مسلح به تیغه‌های چرخان و کاملاً قابل هک است.

یک هکر با کنترل ماشین چمن‌زنی رباتیک، مرد بی‌گناهی را زیر گرفت
یک هکر با کنترل ماشین چمن‌زنی رباتیک، مرد بی‌گناهی را زیر گرفت

رمز عبور واحد، کلید نفوذ به هزاران ماشین چمن‌زنی رباتیک در سراسر جهان

ماکریس در جریان تحقیقات خود به یک نقص امنیتی فاحش و غیرقابل‌باور در معماری اینترنت اشیاء پی برد. تمام دستگاه‌های ماشین چمن‌زنی رباتیک Yarbo از یک رمز عبور اصلی یکسان و پیش‌فرض استفاده می‌کردند. این یعنی هر کسی که این آسیب‌پذیری را کشف می‌کرد، می‌توانست کنترل ارتشی از این ماشین‌های چمن‌زنی رباتیک را در هر نقطه‌ای از جهان به دست گیرد. ماکریس برای اثبات ادعای خود، نقشه‌ای تهیه کرد که موقعیت جغرافیایی بیش از ۱۱,۰۰۰ دستگاه از این ربات‌ها را در سرتاسر کره زمین نمایش می‌داد و عملاً یک پان‌اپتیکون جهانی از چمن‌زن‌های هوشمند و آسیب‌پذیر خلق کرد. او در گفت‌وگو با The Verge با صراحت اعلام کرد: «من می‌توانم هر کاری که بخواهم با همه ربات‌ها انجام دهم. این دستگاه کاملاً ناامن است.»

نقشه جهانی ۱۱ هزار ماشین چمن‌زنی رباتیک لو رفت؛ از جاسوسی تا خرابکاری فیزیکی

ابعاد این آسیب‌پذیری در ماشین چمن‌زنی رباتیک Yarbo تنها به کنترل حرکات دستگاه محدود نمی‌شد. ماکریس نشان داد که از طریق همین حفره امنیتی می‌توان به اطلاعات حساس مالکان از جمله آدرس ایمیل، رمزهای عبور شبکه وای‌فای و مختصات دقیق GPS خانه‌ها دست یافت. این سطح از نفوذ، طیفی از سناریوهای کابوس‌وار را متصور می‌سازد: از جاسوسی هدفمند و دزدی فیزیکی خود دستگاه گرفته تا اقدامات خرابکارانه عمدی و حتی ایجاد آسیب‌های بدنی جدی. هکر می‌توانست دکمه توقف اضطراری را بی‌اثر کرده و فرمان روشن‌شدن مجدد صادر کند، حتی اگر کاربر فکر می‌کرد دستگاه را برای همیشه از کار انداخته است. این یعنی یک ماشین چمن‌زنی رباتیک آلوده می‌توانست در نیمه‌های شب و بدون هیچ هشداری، در حیاط خانه قربانی به حرکت درآید.

سازنده، درب پشتی عمدی را در تمام ماشین‌های چمن‌زنی رباتیک خود کار گذاشته بود

شاید تکان‌دهنده‌ترین بخش این افشاگری، کشف یک درب پشتی عمدی در سیستم‌عامل ماشین چمن‌زنی رباتیک Yarbo باشد. ماکریس دریافت که این دسترسی مخفی به‌طور خودکار روی تک‌تک دستگاه‌ها نصب می‌شود، توسط مالک قابل غیرفعال‌سازی نیست و حتی اگر کسی آن را حذف کند، سیستم به‌طور فعال آن را بازیابی می‌کند. بدتر از آن، هر بار که دستگاه به‌روزرسانی می‌شود، هرگونه رمز عبور سفارشی‌سازی‌شده توسط کاربر به حالت پیش‌فرض کارخانه بازنشانی می‌شود و راه نفوذ را دوباره باز می‌گذارد. به گفته این محقق امنیتی، او ابتدا یافته‌های خود را به Yarbo گزارش داد، اما این شرکت با بی‌اعتنایی به هشدارها اصرار می‌کرد که «دستگاه شما کاملاً امن و تحت کنترل انحصاری شماست». این پاسخ قانع‌کننده نبود و همین بی‌توجهی، ماکریس را به انتشار عمومی تحقیق و سپس اجرای نمایشی هولناک با همکاری شان هالیستر واداشت.

سقوط روی سینه خبرنگار؛ لحظه‌ای که آزمایش علمی از کنترل خارج شد

شان هالیستر که داوطلبانه زیر دستگاه دراز کشیده بود، در گزارش خود لحظات وحشتناک این آزمایش را این‌گونه توصیف می‌کند: «روی زمین دراز کشیده بودم که ماشین چمن‌زنی به سمتم آمد. سپس با یک تکان، از روی سینه من بالا رفت. اگر آندریاس ماکریس ماشین چمن‌زنی رباتیک ۲۰۰ پوندی را به موقع متوقف نمی‌کرد، تیغه‌هایش را می‌توانست روی بدنم بکشد.» او در ادامه اذعان کرد که تنها زمانی که سنگینی فلز، پلاستیک و کامپیوتر قابل هک بدنش را به زمین فشار می‌داد، به عمق خطر این ماشین‌های به‌ظاهر ساده پی برده است. این صحنه، اگرچه در نهایت بدون آسیب جدی به پایان رسید، اما تصویری ملموس و ترسناک از چیزی ارائه داد که می‌تواند به یک سلاح واقعی تبدیل شود.

یاربو سرانجام تسلیم شواهد شد؛ اما آیا وعده‌ها کافی است؟

پس از علنی شدن این رسوایی امنیتی و انتشار گزارش هالیستر، شرکت Yarbo سرانجام از موضع انکار خود عقب‌نشینی کرد. یک مدیر ارشد روابط عمومی این شرکت به The Verge گفت که دست‌کم یکی از مشکلات کلیدی شناسایی و اصلاح شده و قول بهبودهای گسترده‌تری را برای ایمن‌سازی ماشین‌های چمن‌زنی رباتیک خود داده است. با این حال، این پرونده نشان می‌دهد که عصر اینترنت اشیاء، اشیایی فراتر از لامپ‌های هوشمند و یخچال‌های متصل را وارد زندگی ما کرده است؛ دستگاه‌های سنگین، متحرک و مجهز به تیغه‌های برنده که حالا می‌توانند از آن سوی کره زمین به سلاحی در دست هکرها بدل شوند. امنیت اینترنت اشیاء دیگر فقط به حریم خصوصی گره نخورده، بلکه به مسئله مرگ و زندگی تبدیل شده است. این ماجرا ثابت کرد که یک رمز عبور پیش‌فرض می‌تواند فاصله میان یک باغ آرام و یک صحنه جنایت را تنها به چند کلیک کاهش دهد.

اخرین اخبار هک و امنیت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *