Kaip pasakoja „Baltimax“ vyresnysis kibernetinio saugumo inžinierius ir ESET specialistas Lukas Apynis, dalis žmonių nesiryžta naudoti roboto siurblio, nes yra girdėję, kad neva šių įrenginių renkami duomenys keliauja į nepatikimas rankas, rašoma „Baltimax“ pranešime žiniasklaidai.
Vis dėlto, anot eksperto, toks teiginys yra pernelyg supaprastintas.
„Nors dalis robotų iš tiesų renka būsto žemėlapius, naudojimo statistiką, techninius duomenis, o modeliai su kameromis gali apdoroti ir vaizdus, duomenų saugojimas priklauso nuo konkretaus gamintojo, pasirinkto regiono, debesijos infrastruktūros, privatumo nustatymų ir įrenginio modelio, – tvirtina IT žinovas. – Tai nėra priežastis atsisakyti išmaniųjų technologijų, tačiau prieš perkant verta pasidomėti gamintojo duomenų politika ir įsitikinti, ar nebūtinas funkcijas galima išjungti.“
Išmanieji įrenginiai – tokie pat pažeidžiami kaip kompiuteriai
Pasak kibernetinio saugumo eksperto, žmonės vis dar klaidingai mano, kad pavojų gali kelti tik kompiuteriai ar telefonai. Kibernetinio saugumo požiūriu bet kuris prie interneto prijungtas išmanusis įrenginys gali tapti nusikaltėlių taikiniu.
„Dažniausias mitas – kad įrenginys, kuriame nėra klaviatūros ar ekrano, negali būti pavojingas. Be to, daugelis mano, kad kibernetiniai nusikaltėliai pirmiausia turi pasirinkti konkrečią auką, tačiau iš tikrųjų didelė dalis atakų vyksta automatiškai – programišių sistemos nuolat ieško pažeidžiamų įrenginių internete, – sako L.Apynis ir akcentuoja, kad šiuolaikinis robotas siurblys iš esmės yra mažas kompiuteris ant ratų. – Jis turi ryšį su internetu, programėlę, įvairius jutiklius, o kai kurie modeliai – ir kameras. Todėl jam galioja tie patys kibernetinio saugumo principai kaip ir kompiuteriui.“
Kibernetinių nusikaltėlių perimtas robotas siurblys gali būti naudojamas aplinkai stebėti, duomenims rinkti, savininkams trikdyti ar net tapti tarpine grandimi siekiant pasiekti kitus prie namų tinklo prijungtus įrenginius.
„Kartais tai daro pavieniai programišiai vedami smalsumo, tačiau nesaugūs daiktų interneto įrenginiai gali būti įtraukiami ir į organizuotų nusikaltėlių valdomus botnetus, – aiškina kibernetinio saugumo ekspertas L.Apynis. – Taigi grėsmė yra reali, nors robotų siurblių perėmimo atvejai kol kas nėra tokie dažni kaip elektroninio pašto ar socialinių tinklų paskyrų vagystės.“
Kaip įsilaužiama į robotus siurblius?
Pasak L.Apynio, viena dažniausių priežasčių, kodėl kibernetiniams nusikaltėliams pavyksta perimti išmaniųjų įrenginių, tarp jų ir robotų siurblių, valdymą, yra pakartotinai naudojami slaptažodžiai. Jei tas pats slaptažodis buvo nutekintas kitoje svetainėje ir naudojamas roboto siurblio paskyrai, nusikaltėliai gali juo pasinaudoti bandydami prisijungti prie įrenginio.
„Yra buvę ir kitų atvejų, kai įrenginiuose buvo nustatytas nepakankamai apsaugotas „Bluetooth“ ryšys, nesaugi autentifikacija, lengvai atspėjami saugumo raktai ar programinės įrangos pažeidžiamumai. Tai jau yra gamintojo projektavimo ir saugumo spragos, kurių paprastas vartotojas pats ištaisyti negali“, – sako kibernetinio saugumo ekspertas.
L.Apynio teigimu, vien būsto žemėlapis kibernetiniams nusikaltėliams paprastai nėra itin vertingas, tačiau situacija pasikeičia, kai ši informacija sujungiama su kitais duomenimis – žmogaus vardu, adresu, buvimo namuose laiku, kamerų vaizdais ar kitais nutekėjusiais duomenimis. Tokiu atveju galima susidaryti kur kas išsamesnį vaizdą apie žmogaus kasdienybę, suprasti, kada namuose nieko nėra, kiek juose gyvena žmonių ar net kur laikomi tam tikri daiktai.
„Blogiausiu atveju kibernetiniai nusikaltėliai gali perimti roboto valdymą, pasiekti jo kamerą ar pasinaudoti įrenginiu kaip keliu į namų tinklą. Dažnai didžiausia problema yra ne pats robotas, o tai, kad užpuolikas jau turi prieigą prie jūsų paskyros, debesijoje saugomų duomenų arba yra aptikęs silpną vietą namų tinkle“, – sako L.Apynis.
Nors robotų siurblių perėmimo atvejai kol kas nėra dažni, pasaulyje jau užfiksuota realių incidentų. 2024 m. JAV kibernetiniai nusikaltėliai perėmė dalies „Ecovacs Deebot X2“ robotų valdymą ir per integruotus garsiakalbius transliavo įžeidžiančius pranešimus. Australijoje saugumo tyrėjai kartu su žurnalistais pademonstravo, kad išnaudojus saugumo spragas pažeidžiamu robotu galima fotografuoti namuose esančius žmones.
Lietuvoje plačiai paviešintų robotų siurblių perėmimo atvejų kol kas nefiksuota, tačiau Nacionalinis kibernetinio saugumo centras (NKSC) yra nustatęs rimtų pažeidžiamumų kituose išmaniuosiuose įrenginiuose, pavyzdžiui, vaizdo kamerose.
Renkantis ir naudojant robotą siurblį verta prisiminti:
- Rinkitės ne tik pagal siurbimo galią ar baterijos veikimo laiką – pasidomėkite, kiek metų gamintojas teiks programinės įrangos ir saugumo atnaujinimus.
- Kuo daugiau įrenginys mato, girdi ir žino apie jūsų namus, tuo atsakingiau reikėtų rinktis jo gamintoją.
- Jei įrenginys gali veikti be interneto, apsvarstykite galimybę jo prie interneto visai nejungti.
- Naudokite unikalų slaptažodį, reguliariai diekite programinės įrangos atnaujinimus ir įjunkite dviejų veiksnių autentifikavimą, jei gamintojas tokią galimybę siūlo.
- Išmanieji įrenginiai turėtų tarnauti žmogui, o ne žmogus aklai pasitikėti jais.
5 žingsniai, kaip apsaugoti robotą siurblį
- Naudokite unikalų slaptažodį ir, jei gamintojas suteikia tokią galimybę, įjunkite dviejų veiksnių autentifikavimą (2FA/MFA).
- Reguliariai atnaujinkite roboto programinę įrangą ir valdymo programėlę.
- Prijunkite robotą prie atskiro Wi-Fi tinklo, skirto svečiams arba išmaniesiems įrenginiams, kad jis nebūtų tame pačiame tinkle kaip darbo kompiuteriai ar asmeniniai failai.
- Išjunkite nenaudojamas funkcijas, pavyzdžiui, nuotolinį vaizdo stebėjimą, mikrofoną ar kitas nereikalingas prieigas.
- Parduodami ar utilizuodami robotą, nepamirškite atsieti paskyros, ištrinti išsaugotų namų žemėlapių ir atkurti gamyklinius nustatymus.
