Säkerhetshål i Yarbo gav hackare kontroll över tusentals robotgräsklippare

Hackare tog över Yarbos hela robotflotta – nu lovar företaget bot. Men räcker det?

Skrivet av

islam habib
Islam Habib

Publicerat

  • Hem >>Nyhet >>
    Säkerhetshål i Yarbo gav hackare kontroll över tusentals robotgräsklippare
    Yarbo
    Bild: Diginyt

    Den tyske säkerhetsforskaren Andreas Makris publicerade den 7 maj en detaljerad rapport om allvarliga säkerhetshål i Yarbos robotgräsklippare – maskiner som väger uppemot 90 kilo och är utrustade med kameror, 4G och roterande knivar som kan orsaka rejäl skada.

    Säkerhetsproblemet var att alla enheter delar samma hårdkodade root-lösenord, ett lösenord som dessutom återställs vid varje uppdatering och som inte kan ändras av användaren. Den som tar sig in i en maskin har i praktiken tillgång till hela Yarbos flotta globalt.

    Skandalen aktualiserar problemen med säkerheten kring smarta hem produkter och uppkopplade enheter med inbyggda kameror och mikrofoner. Vi har tidigare rapporterat om ett liknande säkerhetshål hos DJI:s robotdammsugare.

    Makris kontaktade Yarbo innan han gick ut med informationen. Svaret han fick var nästan lite nedlåtande – företaget kallade det ett avsiktligt designval för att kunna ge teknisk support.

    Efter detta boilerplate-svar vände han sig istället till The Verge, som bekräftade fynden och publicerade storyn den 8 maj. Reportern som reste ut för att verifiera uppgifterna lät en Yarbomaskin köra på honom – fjärrstyrd av Makris från Tyskland, nästan sex tusen mil bort.

    Ever been run over by a robot? I have — for science!

    Dagen efter publiceringen backade Yarbo helt. Företaget bekräftade forskarens fynd, bad om ursäkt och presenterade en detaljerad åtgärdsplan och ett 1200-ord långt uttalande.

    Sårbarheterna har nu officiellt katalogiserats – ett standardiserat sätt för säkerhetsforskare och myndigheter världen över att spåra och kommunicera om kända säkerhetshål – och gäller de hårdkodade inloggningsuppgifterna samt ett osäkert kommunikationsprotokoll mellan enhet och server.

    Än är inte allt frid och fröjd

    Vissa in-app-sårbarheter har patchats, men de allvarligaste bristerna sitter djupare. Det hårdkodade lösenorden finns inbyggda i själva firmware-koden och kan inte ändras av användaren. Därtill har det hittats en dold bakdörr i firmwaren som ger fjärråtkomst och som överlever både fabriksåterställning och vanliga uppdateringar.

    Yarbo har meddelat att de tänker behålla möjligheten till fjärråtkomst, men med striktare kontroller som kräver användarens godkännande och som loggas – ett beslut som knappast kommer att lugna alla. En första våg av firmware-uppdateringar väntas rullas ut inom en vecka.

    Islam Habib

    Grundare och redaktör på Diginytt

    Islam Habib är en smarta hemmet-expert och grundare av Diginytt, med särskilt fokus på smarta hem, uppkopplade produkter och AI i vardagen. Han testar produkter i verklig hemmiljö och följer utvecklingen inom branschen med både tekniskt och strategiskt perspektiv.

    islam habib

    Fler nyheter

    Homey får Matter 1.5-certifiering

    Athom, företaget bakom smarta hem-plattformen Homey, har fått sin Matter-mjukvarukomponent certifierad enligt standarden Matter 1.5…...