ثغرة أمنية غير معالجة في مكنسة Shark تهدد منزلك الذكي
أهم ما تحتاج إلى معرفته
- تسمح الثغرة الأمنية للمهاجمين، بعد الوصول المادي الأولي لجهاز واحد، بإصدار أوامر عن بُعد والوصول إلى بث الكاميرات وتنزيل خرائط المنزل واستعادة كلمات مرور Wi-Fi من المكانس الأخرى المتأثرة.
- تكمن المشكلة الأساسية في سياسة AWS IoT السحابية لشركة SharkNinja، مما يعني أن المستخدمين لا يمكنهم إصلاحها بأنفسهم، بل يجب على الشركة المصنعة تنفيذ الإجراءات التصحيحية على خوادمها.
- لم تصدر SharkNinja أي تحديث أمني أو حل علني حتى الآن لمعالجة الثغرة المكتشفة في مارس 2026، ويمكن للمستخدمين فصل المكانس عن Wi-Fi أو تعطيل التحكم عن بُعد كحل مؤقت.
مكنسات الروبوت مصممة لتنظيف المنزل، لكن تبين أن إحداها كانت ترسم خرائط له للغرباء. فقد كشف باحثو الأمن عن ثغرة أمنية حرجة تؤثر على مكنسات SharkNinja الروبوتية المتصلة بالسحابة، والتي قد تسمح للمهاجمين بالوصول عن بُعد إلى معلومات حساسة، بما في ذلك بث الكاميرات الحية، وخرائط المنزل، وكلمات مرور Wi-Fi، وحتى تنفيذ الأوامر على الأجهزة المتأثرة في المنزل الذكي. والأكثر إثارة للقلق هو أن هذه المشكلة لا تزال غير مُعالجة، على الرغم من الإبلاغ عنها لشركة SharkNinja بمسؤولية قبل أشهر.

كيف يمكن لمكنسة أن تتحول إلى جاسوس؟
اكتشف الباحث الأمني tokay0 هذه الثغرة، بعد أن أجرى هندسة عكسية لمكنسة Shark RV2320EDUS الروبوتية. ووفقًا للبحث، يحتوي الجهاز على شهادة AWS IoT تسمح له بالتواصل مع أجهزة Shark أخرى في نفس منطقة AWS، بدلاً من أن تكون مقيدة بجهازه الخاص. هذه السياسة السحابية الواسعة بشكل مفرط تسمح فعليًا لشهادة مستخرجة من مكنسة واحدة بالتفاعل مع العديد من الأجهزة الأخرى.

في حال استغلال هذه الثغرة، يمكن للمهاجم إصدار أوامر عن بُعد للمكانس المعرضة للخطر، والوصول إلى بث الكاميرات، وتنزيل خرائط منزل المستخدم، واستعادة كلمات مرور Wi-Fi التي يُقال إنها مخزنة بنص عادي (plaintext)، وربما الحصول على موطئ قدم في الشبكة المحلية للضحية. وقد لاحظ الباحث وجود أكثر من 1.5 مليون جهاز Shark فريد في منطقة AWS واحدة خلال 24 ساعة، مع استجابة حوالي 673,000 جهاز بطريقة تشير إلى دعم تنفيذ الأوامر عن بُعد. ورغم أن هذا لا يؤكد أن كل جهاز من هذه الأجهزة قابل للاستغلال، إلا أنه يشير إلى أن المشكلة قد تؤثر على عدد كبير جدًا من المنتجات.
بصراحة، الهجوم ليس بالبساطة التي قد يتخيلها البعض، كأن يقوم أحدهم باختراق مكنسة كهربائية عبر الإنترنت مباشرةً. ففي البداية، يحتاج المهاجم إلى الوصول الفعلي إلى مكنسة Shark متوافقة لاستخراج شهادتها المضمنة عبر واجهة تصحيح الأخطاء (debug interface). وهذا يرفع بشكل كبير من حاجز الدخول، مما يجعل الهجوم أكثر احتمالاً أن يتم تنفيذه من قبل باحثين متخصصين أو مهاجمين مصممين، بدلاً من المتسللين الانتهازيين.
لكن الخبر السيئ هو أنه بمجرد استخراج هذه الشهادة، يمكن تنفيذ بقية الهجوم عن بُعد عبر البنية التحتية السحابية لشركة SharkNinja. ووفقًا للباحث، تكمن المشكلة الأساسية في سياسة AWS IoT السحابية الخاصة بالشركة، مما يعني أن المستخدمين لا يمكنهم إصلاحها بأنفسهم من خلال تحديث للبرامج الثابتة (firmware update). يجب أن يتم تنفيذ الإجراءات التصحيحية المطلوبة من قبل SharkNinja على خوادمها.
ماذا يجب على مالكي أجهزة Shark فعله؟
يقول الباحث إن الثغرة الأمنية تم الكشف عنها لشركة SharkNinja لأول مرة في مارس 2026، لكن لم يتم إصدار أي تحديث أمني (patch) حتى وقت نشر هذا المقال. وتشير التقارير أيضًا إلى أنه لا يوجد حاليًا معرف CVE (CVE identifier) مخصص لهذه المشكلة، ولم تعلن SharkNinja بعد عن حل علني.

إلى أن تعالج الشركة المشكلة، قد يرغب المستخدمون الذين لا يعتمدون على الميزات الذكية في فصل مكنستهم الروبوتية عن شبكة Wi-Fi أو تعطيل وظائف التحكم عن بُعد لتقليل مساحة الهجوم المحتملة. هذا حل مؤقت وليس إصلاحًا حقيقيًا، ولكن بما أن هذه الثغرة تتعلق بالجانب السحابي، فإن المسؤولية تقع في النهاية على عاتق الشركة المصنعة.
التعليقات مغلقة.