Selon un article publié par The Verge, l’application modifiée permettait non seulement de contrôler son propre robot, mais aussi de récupérer des données provenant d’environ 6 700 aspirateurs DJI Romo répartis notamment aux États-Unis, en Europe et en Chine. Cette découverte a été faite par Sammy Adoufal, spécialiste en intelligence artificielle. Il a utilisé l’outil d’IA Claude Code pour analyser le protocole de communication entre le DJI Romo et ses serveurs. Son objectif était simplement de contrôler son propre appareil à l’aide d’une manette PlayStation.
Mais lorsqu’il a réussi à obtenir le jeton privé de son aspirateur, il s’est avéré que cet accès ne se limitait pas à un seul appareil. Au lieu de cela, il a pu accéder aux serveurs en direct et aux données de milliers d’autres aspirateurs robots. Adoufal a souligné qu’il n’avait piraté aucun système ni contourné aucune mesure de sécurité. Il a simplement utilisé les identifiants de son propre appareil. « Je n’ai enfreint aucune règle, je n’ai rien piraté ni utilisé de force brute », a-t-il déclaré.
Plans, caméra et microphone
La faille était grave. L’application pouvait récupérer des plans précis générés par les robots pendant le nettoyage. Les images en direct de la caméra et les flux du microphone étaient également accessibles. De plus, il était possible de contrôler à distance les appareils concernés. Cela signifie en théorie qu’un individu malveillant pourrait non seulement avoir un aperçu de la disposition des logements, mais aussi observer ou écouter en temps réel.
Adoufal a choisi de signaler immédiatement le problème à DJI. L’entreprise a alors publié des mises à jour destinées à combler la faille, sans que les utilisateurs aient à intervenir eux-mêmes.
Problème principal : données en texte
clair
Selon le découvreur, le problème fondamental ne réside pas tant dans le cryptage lors de la communication entre le drone et le serveur, mais dans le stockage des données sur le serveur lui-même. Ces données seraient stockées en texte clair, ce qui permettrait à toute personne ayant accès au serveur de lire facilement ces informations. En outre, il existerait encore deux autres failles de sécurité non résolues. Il serait ainsi possible de diffuser des images vidéo sans code PIN de sécurité. Un autre problème, plus grave, n’a pas été rendu public pour des raisons de sécurité.
Cet incident n’est pas un cas isolé. Les appareils ménagers intelligents collectent de plus en plus de données pour fonctionner plus efficacement, mais ces informations (comme les plans de maison, les habitudes d’utilisation et les données audiovisuelles) sont particulièrement sensibles. De nombreux consommateurs optent pour des appareils IoT intelligents en raison de leur facilité d’utilisation. Dans le même temps, cet incident montre à quel point ces écosystèmes peuvent être vulnérables. Si un seul utilisateur peut, via un accès légitime, accéder accidentellement à des milliers d’appareils, cela soulève des questions sur les dégâts qu’une attaque ciblée pourrait causer.







