吸尖牙鲨吸尘器:漏洞将机器人变为滚动间谍 - SharkNinja 迟迟未修复

网络安全 Jul 27, 2026加入收藏

吸尖牙鲨吸尘器:漏洞将机器人变为滚动间谍 - SharkNinja 迟迟未修复
插图 : Momiji Shirogane

研究人员声称早在3月就已向SharkNinja警告称,其吸尘器机器人存在远程控制漏洞,可访问其摄像头并窃取敏感数据。修复补丁仍未发布。

事实

据《极客日报》报道,一名研究人员发现了一种影响SharkNinja品牌扫地机器人(该品牌在北美和欧洲市场广泛应用)的漏洞。攻击者可利用该漏洞:

  • 远程控制机器人;
  • 启用内置摄像头
  • 窃取数据(如住宅内部地图、Wi-Fi凭据或会话令牌,具体取决于机型)。

研究人员声称已于2026年3月向制造商发出警告。然而,数月后,部分机型仍未完全修复或未提供补丁。

受影响用户

文章未列出受影响机型的完整清单。截至发稿,用户应视整个Shark连接系列均存在潜在风险,直至SharkNinja发布官方公告,明确易受攻击的固件版本及可用补丁。

目前尚无公开的CVE标识符。

背景:智能家居IoT = 持续的盲区

此次事件延续了长期存在的问题:

  • 扫地机器人现已配备摄像头、激光雷达、麦克风住宅详细地图——即用户的理想监控数据。
  • 消费级硬件制造商的补丁发布周期远长于软件开发商:从负责任披露到修复补丁的数月延迟并不罕见。
  • AIVD/MIVD报告记录了未修复的IoT设备如何被用于情报收集——不仅限于脚本小子的攻击。

当前应对措施

对于使用Shark连接机器人的用户,在等待官方补丁期间:

  1. 将机器人隔离至访客VLAN(独立Wi-Fi SSID,不接入家庭内网);
  2. 关闭机器人互联网访问(如制造商支持本地模式),或在路由器层面阻止其遥测地址;
  3. 物理遮挡摄像头(贴遮光胶带)当机器人未工作时;
  4. 定期检查SharkNinja支持页面,查看是否有修复固件。

关键要点

目前尚无已知的实际攻击案例——但负责任披露后近四个月仍未修复的情况凸显问题。若此事升级,可能重启欧洲长期存在的讨论:是否应强制要求消费级智能设备提供SBOM(软件物料清单)并设定最长修复期限,如《网络安全法案》(Cyber Resilience Act)计划于2027年生效。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

4 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息