Skip to Content
logologo
AI Incident Database
Open TwitterOpen RSS FeedOpen FacebookOpen LinkedInOpen GitHub
Open Menu
発見する
投稿する
  • ようこそAIIDへ
  • インシデントを発見
  • 空間ビュー
  • テーブル表示
  • リスト表示
  • 組織
  • 分類法
  • インシデントレポートを投稿
  • 投稿ランキング
  • ブログ
  • AIニュースダイジェスト
  • リスクチェックリスト
  • おまかせ表示
  • サインアップ
閉じる
発見する
投稿する
  • ようこそAIIDへ
  • インシデントを発見
  • 空間ビュー
  • テーブル表示
  • リスト表示
  • 組織
  • 分類法
  • インシデントレポートを投稿
  • 投稿ランキング
  • ブログ
  • AIニュースダイジェスト
  • リスクチェックリスト
  • おまかせ表示
  • サインアップ
閉じる

レポート 4271

関連インシデント

インシデント 84216 Report
Reportedly Hacked AI-Powered Robot Vacuums Allegedly Used for Surveillance and Harassment

Loading...
全米各地でハッキングされたロボット掃除機が汚い言葉を叫び始める
gizmodo.com · 2024

これは、モノのインターネット時代と同じくらい古い話です。エコバックス社製のロボット掃除機が、同社のソフトウェアが侵入に対して脆弱であることが判明した後、人々の家を歩き回り、内蔵スピーカーから汚い言葉を叫んでいると報告されています。

オーストラリアのABCニュースは、エコバックス社の掃除機の所有者が、機器が異常に動作していることに気付いたという事例が最近米国全土で複数あったと報じています。

「それは途切れた無線信号か何かのようでした」と、エコバックス・ディーボットX2の所有者であるダニエル・スウェンソン氏は同メディアに語りました。「おそらく声の断片が聞こえました。」彼は掃除機のモバイル アプリを開くと、見知らぬ人がライブ カメラ フィードとリモート コントロール機能にアクセスしていることに気付きましたが、エラーかもしれないと考えました。パスワードをリセットして X2 を再起動すると、掃除機はすぐに再び動き始めました。

今回は、スピーカーから何が聞こえたのかはっきりしました。スウェンソン氏の息子の目の前で、人種差別的な卑猥な言葉を大声ではっきりと叫ぶ声が聞こえました。

「クソ野郎ども」と、声は何度も何度も叫びました。

おそらくこの逸話の一番の部分は、状況は「もっと悪かったかもしれない」というスウェンソン氏の信じられない結論です。しかし、ハッカーが掃除機がハッキングされたことを知らせてくれたのは親切で、いつまでもスパイする代わりにしてくれたのは良かった、という彼の意見は正しいです。

いわゆる「スマート」ホームデバイスに関して人々が抱える最も一般的な問題は、コア機能にアクセスするにはソフトウェアのサブスクリプションが必要になることが多く、メーカーが倒産したりデバイスのサポートを停止したりすると、デバイスは単なる文鎮になってしまうことです。

さらに厄介な問題は、スマートデバイスがリモートアクセス可能で、メーカーがこれを利用して詐欺師が自宅にいる人々を苦しめる可能性をまったく考慮していなかった(または気にしていなかった)場合に発生します。リモートアクセスは便利ですが、侵入者がベビーモニターにアクセスして夜間にささやき声を上げたり、ガレージのドアにアクセスして所有者を困らせたりするなど、数年に一度はとんでもないことが起こります。多くの場合、これらの侵入者の目的はただのいたずらです。しかし、誰にも知られずにこのようなことが何回起こっているのか不思議に思うでしょう。

問題は、こうしたスマートホーム企業のほとんどが消費者向けハードウェアを販売しており、セキュリティにあまり投資したくない、あるいは投資する気がないことです。家電製品にとってセキュリティは後回しにされるものです。Amazon では数十種類のロボット掃除機から 1 つを購入できますが、ほとんどの人は一番安いものが欲しいだけです。つまり、基本的なセキュリティ対策を講じていない企業です。

そして、ここでは「基本」が妥当であるように思われます。ABC は、Ecovacs アカウントはパスワードで保護されており、ビデオ フィードにアクセスするにはさらに 4 桁の PIN コードが必要ですが、その PIN コードはサーバー側で検証されていないことを発見しました。つまり、Chrome Web インスペクターなどのツールの基本的な知識を持つ人なら誰でもそれを回避できるということです。Swenson が他のサービスの認証情報を再利用していた可能性はありますが (確かなことはわかりません)、PIN コードはいずれにしてもアクセスを防ぐ追加の要素であるべきでした。最低限、Ecovacs が実際に行う必要があるのは、ビデオ フィードを開く前にサーバー上で基本的な「真の場合」の検証だけです。

Ecovacs は、2023 年に研究者から Deebot X2 の脆弱性について知らされていたが、最近まで対策を講じていなかったという。同社は、11 月にさらに本格的なセキュリティ アップデートをリリースする予定だと述べている。

ましてや掃除機の話をしているのに、おかしな話に聞こえるかもしれないが、ロボット掃除機を購入する場合は、必ず製品のセキュリティ対策を調べておくべきだ。

情報源を読む

リサーチ

  • “AIインシデント”の定義
  • “AIインシデントレスポンス”の定義
  • データベースのロードマップ
  • 関連研究
  • 全データベースのダウンロード

プロジェクトとコミュニティ

  • AIIDについて
  • コンタクトとフォロー
  • アプリと要約
  • エディタのためのガイド

インシデント

  • 全インシデントの一覧
  • フラグの立ったインシデント
  • 登録待ち一覧
  • クラスごとの表示
  • 分類法

2024 - AI Incident Database

  • 利用規約
  • プライバシーポリシー
  • Open twitterOpen githubOpen rssOpen facebookOpen linkedin
  • e1b50cd