کشف حفره امنیتی در رومو دی جی آی؛ پاداش ۳۰٬۰۰۰ دلار

یک پژوهشگر امنیتی با استفاده از یک دستهٔ بازی به ضعف‌های امنیتی پلتفرم Romo دی‌جی‌آی پی برد؛ دسترسی به حدود ۷۰۰۰ جاروبرقی رباتیک و پاداش ۳۰٬۰۰۰ دلاری نتیجهٔ این کشف بود. پیامدها برای حریم خصوصی و امنیت خانه‌های هوشمند چیست؟

.
کشف حفره امنیتی در رومو دی جی آی؛ پاداش ۳۰٬۰۰۰ دلار

6 دقیقه

دنبال کردن در گوگل

همه چیز با یک ایده ساده شروع شد: یک مرد، یک دسته بازی پلی‌استیشن و یک جاروبرقی رباتیک. آنچه بعد از آن اتفاق افتاد، به یکی از عجیب‌ترین داستان‌های امنیت سایبری در دنیای خانه‌های هوشمند تبدیل شد. این رخداد نشان داد که دستگاه‌های متصل به اینترنت که در دل فضای خصوصی خانه‌ها قرار دارند، چطور می‌توانند با یک بررسی ساده در معرض خطرات جدی قرار بگیرند.

در حین آزمایش روش‌هایی برای کنترل جاروبرقی رباتیک Romo شرکت DJI با استفاده از یک گیم‌پد، علاقه‌مند به امنیت سایبری سامی آزدوفال (Sammy Azdoufal) به چیزی بسیار بزرگ‌تر از آنچه انتظار داشت برخورد. به جای اینکه صرفاً دستگاه خودش را هدایت کند، او به دسترسی گسترده‌ای به شبکه‌ای شامل حدود ۷۰۰۰ جاروبرقی رباتیک متصل به اینترنت از برند DJI پی برد. از لحاظ نظری، این دسترسی می‌توانست به کسی اجازه دهد تا ویدئوهای ضبط‌شده توسط این دستگاه‌ها در داخل خانه‌های خصوصی را از راه دور مشاهده کند که این موضوع نگرانی‌های عمیقی دربارهٔ حریم خصوصی و امنیت خانه‌های هوشمند ایجاد می‌کند.

این کشف به سرعت توجه صنعت فناوری را جلب کرد. دستگاه‌های خانهٔ هوشمند، به‌ویژه آن‌هایی که دوربین یا حسگر دارند، در مرکز فضای شخصی کاربران قرار می‌گیرند و ایدهٔ دسترسی احتمالی هزاران دستگاه از طریق یک شکاف امنیتی، پرسش‌های جدی دربارهٔ ایمنی سخت‌افزار متصل، مدیریت بروزرسانی، مدل‌های احراز هویت و محافظت از داده‌ها به‌وجود آورد. این موضوع همچنین بحث‌هایی را دربارهٔ استانداردهای امنیتی و اثربخشی آزمون‌های صدور گواهی برای محصولات متصل مطرح کرد.

یک باگ به ارزش ۳۰٬۰۰۰ دلار

شرکت DJI اکنون تأیید کرده که آزدوفال برای یکی از آسیب‌پذیری‌هایی که گزارش داده، مبلغ ۳۰٬۰۰۰ دلار دریافت خواهد کرد. این شرکت دقیقاً مشخص نکرده کدام یک از مسائل گزارش‌شده موجب پرداخت این پاداش شده است و به طور عمومی نام پژوهشگر را اعلام نکرده؛ با این حال، آزدوفال ایمیلی را به اشتراک گذاشته که نشان می‌دهد DJI از کار او قدردانی کرده و پاداش را از طریق برنامهٔ امنیتی خود صادر کرده است. این نوع پاداش‌های باگ‌بانی (bug bounty) معمولاً به‌عنوان انگیزه‌ای برای کشف آسیب‌پذیری‌ها و تسهیل اصلاح آن‌ها توسط شرکت‌ها در نظر گرفته می‌شوند.

سخنگوی DJI، دیزی کنگ (Daisy Kong)، گفته است یکی از مشکلاتی که آزدوفال مطرح کرده مربوط به دسترسی به پخش ویدیوی یک ربات Romo بدون وارد کردن پین امنیتی مورد نیاز بوده است. به گفتهٔ شرکت، آن نقص خاص تا اواخر فوریه برطرف شده است. چنین نقصی در لایهٔ احراز هویت می‌تواند امکان دسترسی غیرمجاز به جریان ویدئویی دستگاه‌های دارای دوربین را فراهم کند، که این موضوع مستقیماً با حریم خصوصی ساکنان منزل در ارتباط است.

این تنها نگرانی نبود؛ برخی از آسیب‌پذیری‌هایی که در جریان بررسی کشف شدند چنان جدی بودند که روزنامه‌نگاران در ابتدا تصمیم گرفتند تا جزئیات فنی کامل را منتشر نکنند، چرا که نگران بودند این اطلاعات پیش از اعمال اصلاحات مورد سوءاستفاده قرار بگیرد. این احتیاط در گزارش‌دهیِ آسیب‌پذیری‌های امنیتی مرسوم است و به هدف جلوگیری از ایجاد خطرات عملی برای کاربران تا زمان عرضه وصله‌ها انجام می‌شود. DJI اکنون می‌گوید که به‌روزرسانی‌های گسترده‌تری برای پلتفرم Romo در دست اجراست و مجموعه‌ای از به‌روزرسانی‌ها قرار است در طول حدود یک ماه منتشر شود تا علاوه بر رفع مسأل اصلی، ارتقاءهای امنیتی بیشتری نیز اعمال شود.

در کنار این اصلاحات، شرکت یک پست وبلاگی منتشر کرد که در آن تغییرات در معماری امنیتی پلتفرم را تشریح کرده است. DJI اعلام کرده به‌روزرسانی‌هایی مستقر شده‌اند تا مسئلهٔ اصلی را برطرف کنند و بهبودهای اضافی هنوز در سراسر سیستم در حال اجرا هستند. این نوع بیانیه‌ها معمولاً به جزئیات فنی محدود می‌مانند تا مجموعه اقداماتی که برای اصلاح خطاها انجام شده را بدون افشای اطلاعاتی که ممکن است توسط مهاجمان سوءاستفاده شود، ارائه دهند.

وبلاگ همچنین اشاره می‌کند که پلتفرم Romo پیش از این گواهی‌های امنیتی از سازمان‌هایی مانند ETSI، اتحادیهٔ اروپا و UL داشته است. برای برخی ناظران، این ادعا سوالی ناخوشایند مطرح می‌کند: اگر یک پژوهشگر مستقل که صرفاً در حال آزمایش کد است می‌توانست به هزاران دستگاه دسترسی پیدا کند، پس فرآیندهای صدور این گواهی‌ها در شرایط واقعی برای کشف آسیب‌پذیری‌های دنیای واقعی تا چه اندازه قابل اعتماد هستند؟ این پرسش بر اهمیت آزمون‌های مستقل، ارزیابی‌های امنیتی پیوسته و در نظر گرفتن شرایط واقعی بهره‌برداری تأکید دارد، نه تنها مطابقت با استانداردهای حداقلی در زمان صدور گواهی.

DJI می‌گوید این حادثه بر اهمیت بررسی‌های بیرونی تأکید می‌کند. شرکت برنامه دارد به‌روزرسانی‌های امنیتی را ادامه دهد و متعهد شده که هم سخت‌افزار Romo و هم اپلیکیشن همراه آن را برای حسابرسی‌های مستقل ثالث ارسال کند. این اقدام می‌تواند شامل ارزیابی‌های نفوذ (penetration testing)، بررسی کد منبع (در صورت توافق) و آزمون‌های یکپارچه‌سازی امنیتی باشد تا آسیب‌پذیری‌های احتمالی قبل از رسیدن به کاربران نهایی کشف شوند.

نکتهٔ قابل توجه‌تر این است که شرکت نشان داده قصد دارد نحوهٔ همکاری خود با جامعهٔ امنیت سایبری را تغییر دهد. DJI اعلام کرده که می‌خواهد همکاری خود با پژوهشگران را عمیق‌تر کند و راه‌های جدیدی برای گزارش مستقل نتایج و کار کردن در کنار شرکت ارائه دهد. گسترش برنامه‌های پاداش باگ‌بانی، ارائهٔ کانال‌های گزارش امن برای محققان و برگزاری مسابقات امنیتی می‌تواند از جمله گام‌هایی باشد که شرکت‌ها برای بهبود مشارکت با جامعهٔ پژوهشگران برمی‌دارند.

برای آزدوفال، این رخداد یادآور تعداد شگفتی‌هایی است که هنوز درون دستگاه‌های متصل روزمره پنهان است. یک تجربهٔ آخر هفته با یک دستهٔ بازی، در نهایت ضعف‌هایی را در هزاران ماشین خانهٔ هوشمند آشکار کرد — و در مسیر، برای او پاداش ۳۰٬۰۰۰ دلاری باگ‌بانی به همراه داشت. این داستان نشان می‌دهد که حتی دستگاه‌هایی که برای تسهیل زندگی طراحی شده‌اند، در صورت نبود طراحی امنیتی دقیق و نظارت مداوم، می‌توانند به منابع ریسک حریم خصوصی و امنیت تبدیل شوند.

از منظر فنی، مواردی که در این رخداد مطرح شدند شامل ترکیبی از مشکلات در لایهٔ احراز هویت، مدیریت نشست‌ها (session management)، پیکربندی نادرست خدمات ابری و شاید کاستی‌هایی در کنترل دسترسی و رمزنگاری جریان‌های ویدیویی بوده‌اند. چنین مجموعه‌ای از نقص‌ها می‌تواند به مهاجم اجازه دهد تا با دور زدن مکانیزم‌های تأیید هویت یا سوءاستفاده از کلیدها و توکن‌های ضعیف مدیریت‌شده، به دستگاه‌ها دسترسی یابد. به همین دلیل، رویکرد امنیتی چندلایه—از جمله احراز هویت قوی، رمزنگاری انتها به انتها، مدیریت کلید ایمن و نظارت رفتاری—برای محصولات خانهٔ هوشمند حیاتی است.

پیام گسترده این حادثه برای مصرف‌کنندگان و توسعه‌دهندگان نرم‌افزار و سخت‌افزار در حوزهٔ اینترنت اشیاء (IoT) روشن است: وابستگی فزاینده به دستگاه‌های متصل نیازمند توجه جدی‌تر به امنیت چرخهٔ عمر محصول است. این شامل بررسی طراحی پیش از تولید، آزمایش‌های جامع پیش از عرضه، برنامه‌های پاسخ سریع به آسیب‌پذیری و شفافیت در مورد سیاست‌های حفظ حریم خصوصی و نحوهٔ نگهداری و پردازش داده‌های تصویری می‌شود. همچنین شرکت‌ها باید برنامه‌های بروزرسانیِ امن و خودکار برای اصلاح سریع آسیب‌پذیری‌ها فراهم کنند تا کاربران در معرض خطر کمتری قرار گیرند.

در نهایت، این پرونده نقطهٔ عطفی برای بحث در مورد سازوکارهای مقرراتی و استانداردسازی محصولات خانهٔ هوشمند است. آیا گواهی‌های فعلی کافی هستند؟ آیا آزمون‌ها باید بیشتر شبیه به ارزیابی‌های عملی بهره‌برداری‌شده (real-world exploitation) باشند؟ تقویت همکاری میان تولیدکنندگان، پژوهشگران مستقل، سازمان‌های استاندارد و قانون‌گذاران می‌تواند به ارتقای امنیت کلی اکوسیستم خانهٔ هوشمند کمک کند. تمرکز بر امنیت پیشگیرانه، به‌روزرسانی شفاف و پاسخ‌گویی سریع می‌تواند اعتماد مصرف‌کننده را حفظ کند و ریسک نفوذهای آتی را کاهش دهد.

کامران تهرانی
"رویدادهای مهم حوزه فناوری و فرهنگ دیجیتال را پیگیری می‌کنم و سعی می‌کنم با زبانی قابل‌فهم تحولات پیچیده را برای عموم توضیح دهم."

نظر بگذارید

نظرات

هنوز نظری ثبت نشده. اولین نفر باشید.