扫地机器人本该在家里安静清扫,没想到它可能同时在做另一件事——给网络另一端的陌生人绘制房间地图、偷看摄像头画面,还顺手把家里的Wi‑Fi密码用明文打包送出。安全研究员tokay0在对一台Shark RV2320EDUS机器人吸尘器做逆向工程时,发现了一个至今未修复的严重漏洞,而这个漏洞的钥匙埋在每一台设备的云证书里。
tokay0拆开设备后发现,Shark吸尘器内置一个AWS IoT证书,这个证书的权限策略被设定得异常宽泛:它被允许与同一AWS区域内的其他Shark设备通信,并不局限于自己的那台机器。通常情况下,物联网设备应当凭证只访问与自己序列号绑定的资源,但Shark的云策略相当于给每台吸尘器发了一张能在全区域通用的“房卡”。一旦攻击者从其中任意一台设备里提取出这张证书,他就可以用相同的方式去尝试访问上百万台其他设备。
![]()
要实施这种攻击,第一步必须物理接触一台兼容的Shark吸尘器。攻击者需要通过设备主板上的调试接口,把嵌在固件里的证书抽离出来。这个物理接触的要求抬高了攻击的门槛,让随机脚本小子几乎不可能完成,但技术熟练的研究员或目标明确的攻击者仍然可以跨过这道坎。真正的危险在于物理接触之后的环节——一旦证书到手,后续所有操作都可以在远程完成,完全通过SharkNinja的云基础设施进行。用户在家看不到任何征兆,扫地机器人也照常运转,摄像头却在悄悄流送画面。
被利用的设备会变成攻击者窥探隐私的窗口。研究人员发现,利用这一漏洞可以远程向受影响吸尘器下达命令、获取实时的摄像头画面、下载用户家中的完整地图信息,甚至提取Wi‑Fi密码——而据报道这款设备将Wi‑Fi密码以明文形式存储。明文意味着没有任何加密保护,任何人一旦拿到数据就能直接读出密码,等于把家庭网络入口的钥匙随手丢在了台面上。有了这些信息,攻击者还有可能进一步在受害者本地网络中站稳脚跟,从一台扫地机器人逐步渗透到其他内网设备。
tokay0在24小时内于某一AWS区域观察到了超过150万款独立的Shark设备,其中约67.3万台设备的回应模式暗示它们可能支持远程命令执行。这个数字并不直接确认每一台都可被完全利用,但如此庞大的响应基数说明,即使只有一部分设备真的存在远程控制接口,其潜在影响范围也非常惊人。而问题的根源并没有藏在吸尘器的主板上,而是出在SharkNinja一侧的云配置中。AWS IoT策略的修正必须由厂商在服务器端完成,用户无法通过刷写固件或更改本地设置来堵上这个口子。
令人不安的是,这一漏洞的时间线已经拉得很长。研究人员在2026年3月首次向SharkNinja报告了该问题,截至信息发布时,官方仍未推送任何补丁,甚至尚未获得CVE编号或公开发出修复声明。也就是说,从厂商知情到现在的几个月里,潜在受影响用户始终处于裸奔状态,而云端的薄弱策略依然原样敞开。
对于普通用户而言,在官方真正解决问题之前,所能做的无非是一些治标不治本的临时措施。如果平时并不依赖远程智能功能,可以考虑直接把吸尘器从Wi‑Fi中断开;如果仍需要使用部分网络功能,可以关闭远程控制模块,尽量收缩攻击面。但这些操作只是减少了设备暴露在云端的触角,并没有消除漏洞本身。真正的开关握在SharkNinja手里,需要它从云策略层面重新为每一台设备划定最小权限边界,让证书只能访问自己的那一台。在智能家居设备越来越像家庭中的“感官延伸”时,这条边界一旦画错,扫地机器人就变成了房间里最不安分的那双眼睛。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.