Взлом робота-гуманоида через Bluetooth: уязвимости Unitree G1 EDU открывают новую эру физической безопасности

Кибербезопасность Aug 31, 2026В закладки

Взлом робота-гуманоида через Bluetooth: уязвимости Unitree G1 EDU открывают новую эру физической безопасности

Робот-гуманоид Unitree G1 EDU, звезда исследовательских лабораторий, может быть скомпрометирован и активирован удалённо через две критические уязвимости — одна из которых не требует даже нахождения в той же сети. Достаточно быть в зоне действия Bluetooth.

Взлом человекоподобного робота через Bluetooth: уязвимости Unitree G1 EDU открывают новую эру физической безопасности

Что происходит

Unitree G1 EDU — один из самых доступных человекоподобных роботов на рынке: 35 кг прецизионной механики, две ноги, две руки, множество датчиков, позиционируемый как открытая исследовательская платформа. Его можно встретить в десятках университетских лабораторий и центров R&D по всему миру.

Были обнаружены две уязвимости в его архитектуре. Первая: уязвимость, позволяющая получить права root через RCE — полный контроль над операционной системой, приводами и датчиками. Вторая: активация Bluetooth без аутентификации — в пределах действия Bluetooth любой может инициировать системные действия. Ни пароля, ни сопряжения, ничего.

Почему эти уязвимости уникальны

RCE мы видим каждую неделю. Но неаутентифицированная активация через Bluetooth на физическом роботе весом 35 кг — это другое: риск перестаёт быть чисто информационным, он становится физическим.

Скомпрометированный человекоподобный робот в лаборатории может быть удалённо управляем для перемещения, захвата предметов или просто падения — со всеми вытекающими физическими последствиями. Это не научная фантастика: это прямая и немедленная угроза этих уязвимостей в реальных сценариях использования.

Конкретные рискованные сценарии включают университетские лаборатории с полуоткрытым доступом, публичные демонстрации на технологических выставках и хакерспейсы или фэблабы, где физический доступ сложно контролировать.

Безопасность робототехники: огромная и неотложная задача

Эти две уязвимости иллюстрируют структурное отставание: безопасность робототехнических систем находится на том уровне, где была безопасность ИТ 20 лет назад. Производители оптимизируют производительность, простоту разработки и стабильность. Безопасность оказывается в конце списка.

Уязвимость Bluetooth особенно показательна: мобильная индустрия решила проблемы аутентификации Bluetooth ещё в 2000–2010-х годах. То, что они снова появляются в 2026 году в робототехнике, показывает, что каждая новая технологическая область должна заново учить уроки безопасности на горьком опыте.

По мере того как человекоподобные роботы выходят из лабораторий на склады, в больницы и общественные пространства, эти уязвимости перестанут быть академическими. Эра безопасности робототехники начинается сейчас — с опозданием, как всегда.

Что делать сейчас

Что нужно сделать сейчас

  1. Проверьте бюллетени безопасности Unitree на наличие исправлений прошивки — установите их немедленно, если они доступны.
  2. Отключите Bluetooth, если он не используется: на встроенном Linux — rfkill block bluetooth (оцените необходимость в зависимости от экспериментальных задач).
  3. Контролируйте физический доступ: до установки патча робот должен находиться в пространстве со строго контролируемым доступом.
  4. Изолируйте робота в отдельной сети: не подключайте G1 EDU к критически важным ресурсам лаборатории.
  5. Сообщите ответственному за безопасность, если ваша организация использует устройства G1 EDU — это задокументированный физический риск, а не гипотетическая угроза.
Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

25 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация