Miután egy hacker (Bobdahacker) nemrég lerántotta a leplet a McDonald’s ingyenes ételtrükkjéről, most a kínai Pudu Robotics kiszolgálórobotjai után nyomozott, és ijesztő biztonsági hibára bukkant. A főként éttermekben használt, több mint 100 000 példányban, több mint ezer városban dolgozó, macskaszerű BellaBot és a liftekkel is összehangolt FlashBot robotokat ugyanis gyakorlatilag bárki távolról vezérelhette.
Könnyen feltörhető éttermi MI
A Pudu Robotics tavaly a világpiac 23 százalékát szerezte meg az éttermi kiszolgáló robotok piacán. A hackernek feltűnt, hogy a robotokat irányító háttérrendszerben az adminisztrátorok hanyagul állították be a belépési jogosultságokat. Elég volt egy érvényes azonosítót szerezni – például egy cross-site scripting támadással –, vagy akár csak regisztrálni próbavásárlóként, és máris teljes hozzáférése lehetett bárkinek.
Ilyen jogosultság birtokában bárki elirányíthatta a robotokhoz tartozó ételrendeléseket, leállíthatta a robotflottát, ellophatott akár szellemi tulajdont, de akár irodai rendszerleállást is okozhatott egy FlashBot. Az első hitelesítési lépés után további ellenőrzés nem történt, bárki tetszés szerint átnevezhette, átirányíthatta vagy összezavarhatta a robotokat.
Vállalati hallgatás, ügyfélriadó, végül léptek
Bár a hacker 2023. augusztus 12-én értesítette a Pudut a hibáról, a cég sem a technikai, sem az ügyfélszolgálati, sem az értékesítési csapattól nem kapott választ. Több mint 50 alkalmazottnak kellett e-mailt írnia, hogy valaki komolyan vegye a dolgot. Végül, amikor nagy étteremláncokat (például a japán Skylark Holdingot és a Zensho-t) is értesített, a Pudu is felébredt.
Két nappal az ügyfelek riasztása után jelentkeztek: egy automatikus, MI által generált e-mailben, amit annyira hanyagul szerkesztettek, hogy még a [Your Email Address] szöveg is benne maradt. Ennek ellenére végül lezárták a biztonsági rést.
A hibát bejelentő hackert végül 3,6 millió forintnak (kb. 10 000 USD) megfelelő díjjal jutalmazták. A Pudu most létrehozott egy biztonsági hibabejelentő központot is, hogy hasonló eset többé ne forduljon elő. A vállalat szerint mára minden szükséges biztonsági intézkedést bevezettek.
2025, adrienne, go.theregister.com alapján
filózó
Te mit gondolsz arról, ha egy cég ilyen sokáig nem válaszol egy komoly hibajelzésre?
Te mit tettél volna, ha te találod meg ezt a biztonsági hibát?
Etikus szerinted a hackert pénzzel jutalmazni, miután segített a hiba felfedezésében?
🤓 Mark Hamill, akit a Csillagok háborúja (Star Wars) világából Luke Skywalkerként őrzünk emlékezetünkben, csatlakozik a Csavart fém (Twisted Metal) sorozat harmadik évadához...
A Firefox böngésző legfrissebb, 152-es verziója több fontos fejlesztést hoz. A leglátványosabb változás a teljesen átalakított beállítási felület, amely átláthatóbbá és egyszerűbben kezelhetővé teszi a böngésző személyre szabását...
🚀 A Samsung legújabb büszkeségei, a Galaxy Z Flip 7 és a Galaxy Z Fold 7 komoly szerepet kaptak a Pókember: Vadonatúj nap (Spider-Man: Brand New Day) című filmben...
🔬 Tokióban egy új MI-alapú vállalkozás, a Sakana AI dobta piacra a Marlint, első kereskedelmi termékét, amely forradalmasíthatja a vállalati kutatási jelentéseket...
Az amerikai kiberbiztonsági hivatal, a CISA háromnapos határidőt adott az állami szerveknek, hogy frissítsék a LiteSpeed cPanel felhasználói bővítményét, miután ismertté vált egy aktívan kihasznált sérülékenység, amellyel a szervereket támadják...
Ami először apróságnak tűnt, mára a Vénusz egyik legnagyobb rejtélyévé vált: a bolygó rendkívül lassú, ráadásul ellentétes irányú tengely körüli forgása...
Érdemes megvizsgálni, milyen kifinomult módszereket alkalmaznak a bűnözők, amikor eltüntetik rosszindulatú forgalmukat a védekezésre berendezkedett rendszerek elől...
A legtöbb viselhető kütyü a lépéseidet, a pulzusodat vagy a véroxigénszintedet méri, de most érkezett egy olyan eszköz, ami teljesen másra fókuszál: a bőröd egészségére és a napsugárzás követésére...
Megemlíthető, hogy az Nvidia, a világ egyik vezető chipgyártója, öt év után először ismét jelentős kötvénykibocsátásra készül: több mint 25 milliárd dollár (kb...
A SprySOCKS néven ismert kártékony szoftver elsőként Linux rendszereken tűnt fel, de a közelmúltban megjelentek Windows-változatai is, amelyek kormányzati szervezeteket céloznak több országban, köztük Tajvanban, Thaiföldön, Pakisztánban és Hondurasban...
Bár a legtöbb amerikai már nem igényli a szezonális COVID-19-oltásokat, a legújabb vakcinák továbbra is jelentős védelmet nyújtanak a szív- és érrendszeri megbetegedések ellen, különösen a 75 év felettieknek és a krónikus betegségben szenvedőknek...
🔒 A digitális egészségügyi szolgáltató iRhythm Holdings súlyos adatlopást jelentett be, miután hackerek érzékeny személyes és egészségügyi adatokat tulajdonítottak el a cég által használt külső üzleti alkalmazásokból...
🌍 Chile északi részén, a Föld egyik legszárazabb területén húzódik az Atacama-sivatag, amely évente átlagosan kevesebb mint 5 milliméter csapadékot kap...
Az idei év elején egy hatalmas, hat darab, egyenként 21 méter magas épületből álló adatközpont terveit ejtették Észak-Karolinában, miután a fejlesztőt szigorodó szabályok és a helyi lakosság tiltakozása miatt visszalépésre kényszerítették...
Egy kínai magánvállalat által fejlesztett Zhuque-2E rakéta felső fokozata a fellövés után néhány órával széthullott, mindössze néhány száz kilométerre a Föld felszínétől, ahol a Nemzetközi Űrállomás, valamint számos Starlink-műhold kering...