A kínai éttermi robotokat bárki irányíthatta

A kínai éttermi robotokat bárki irányíthatta
Miután egy hacker (Bobdahacker) nemrég lerántotta a leplet a McDonald’s ingyenes ételtrükkjéről, most a kínai Pudu Robotics kiszolgálórobotjai után nyomozott, és ijesztő biztonsági hibára bukkant. A főként éttermekben használt, több mint 100 000 példányban, több mint ezer városban dolgozó, macskaszerű BellaBot és a liftekkel is összehangolt FlashBot robotokat ugyanis gyakorlatilag bárki távolról vezérelhette.

Könnyen feltörhető éttermi MI

A Pudu Robotics tavaly a világpiac 23 százalékát szerezte meg az éttermi kiszolgáló robotok piacán. A hackernek feltűnt, hogy a robotokat irányító háttérrendszerben az adminisztrátorok hanyagul állították be a belépési jogosultságokat. Elég volt egy érvényes azonosítót szerezni – például egy cross-site scripting támadással –, vagy akár csak regisztrálni próbavásárlóként, és máris teljes hozzáférése lehetett bárkinek.

Ilyen jogosultság birtokában bárki elirányíthatta a robotokhoz tartozó ételrendeléseket, leállíthatta a robotflottát, ellophatott akár szellemi tulajdont, de akár irodai rendszerleállást is okozhatott egy FlashBot. Az első hitelesítési lépés után további ellenőrzés nem történt, bárki tetszés szerint átnevezhette, átirányíthatta vagy összezavarhatta a robotokat.

Vállalati hallgatás, ügyfélriadó, végül léptek

Bár a hacker 2023. augusztus 12-én értesítette a Pudut a hibáról, a cég sem a technikai, sem az ügyfélszolgálati, sem az értékesítési csapattól nem kapott választ. Több mint 50 alkalmazottnak kellett e-mailt írnia, hogy valaki komolyan vegye a dolgot. Végül, amikor nagy étteremláncokat (például a japán Skylark Holdingot és a Zensho-t) is értesített, a Pudu is felébredt.

Két nappal az ügyfelek riasztása után jelentkeztek: egy automatikus, MI által generált e-mailben, amit annyira hanyagul szerkesztettek, hogy még a [Your Email Address] szöveg is benne maradt. Ennek ellenére végül lezárták a biztonsági rést.

Díj és új intézkedések

A hibát bejelentő hackert végül 3,6 millió forintnak (kb. 10 000 USD) megfelelő díjjal jutalmazták. A Pudu most létrehozott egy biztonsági hibabejelentő központot is, hogy hasonló eset többé ne forduljon elő. A vállalat szerint mára minden szükséges biztonsági intézkedést bevezettek.

2025, adrienne, go.theregister.com alapján

  • Te mit gondolsz arról, ha egy cég ilyen sokáig nem válaszol egy komoly hibajelzésre?
  • Te mit tettél volna, ha te találod meg ezt a biztonsági hibát?
  • Etikus szerinted a hackert pénzzel jutalmazni, miután segített a hiba felfedezésében?



Legfrissebb posztok

Az új Apple Watch: mostantól vérnyomást is mér, és az alvásodat is kielemzi

MA 23:01

Az új Apple Watch: mostantól vérnyomást is mér, és az alvásodat is kielemzi

💪 Az Apple új okosórái, köztük a Watch Series 11 és az Ultra 3, idén komoly egészségügyi fejlesztéseket kaptak. Az órák már képesek jelezni a vérnyomás esetleges emelkedését az...

Az állam megmenti az Intelt: jön a milliárdos befektetés

MA 22:51

Az állam megmenti az Intelt: jön a milliárdos befektetés

Mostantól az Intelnek nem kell több fontos feltételt teljesítenie, amelyeket korábban a CHIPS-törvény (CHIPS Act) írt elő, mivel az amerikai állam részvényessé vált. Az Intel így akkor is...

A vécén görgetés tényleg aranyeret okozhat?

MA 22:01

A vécén görgetés tényleg aranyeret okozhat?

🚽 A vécén mobilozás sokak számára megszokott tevékenység, de egy friss kutatás szerint komoly egészségügyi kockázattal járhat. Az amerikaiak évente két teljes napot töltenek így, és azok, akik a...

Az első MI-alapú zsarolóvírus már itt kopogtat

MA 21:51

Az első MI-alapú zsarolóvírus már itt kopogtat

🔒 Az ESET két malware-kutatója, Anton Cherepanov és Peter Strycek felfedezte az eddigi első ismert MI-alapú zsarolóvírust, amely a PromptLock nevet kapta. A jó hír, hogy ezt a kártevőt...

A szén-dioxid-költségvetéssel nagy baj van a legtöbb országban

MA 21:01

A szén-dioxid-költségvetéssel nagy baj van a legtöbb országban

🔥 Nem hagyható figyelmen kívül, hogy a klímavédelmi vállalások világszerte messze elmaradnak a Párizsi Megállapodás (Paris Agreement) céljaitól. Az ambíciók és az igazságosság mérésébe eddig súlyos torzítások kerültek: a...

Az üstökös, amely még a csillagászokat is meglepte

MA 20:51

Az üstökös, amely még a csillagászokat is meglepte

Jelentős esemény, hogy a NASA James Webb-űrtávcsöve először készített felvételeket a 3I/ATLAS nevű intersztelláris üstökösről, és egészen különös felfedezést tett: az objektum meglepően sok szén-dioxidot tartalmaz. Ilyen magas...

Az új magyar csoda: szilárdtest-akkumulátorok villanyautókban?

MA 20:26

Az új magyar csoda: szilárdtest-akkumulátorok villanyautókban?

A Rimac Technology bemutatta saját, teljesen szilárdtest-akkumulátorokkal működő elektromosautó-akkumulátor platformját. A cég nem ismeretlen az autóiparban: többek között az Aston Martin (Aston Martin) és a Koenigsegg (Koenigsegg) beszállítója,...

Az ördögi BlackDB piac végre lekapcsolva

MA 20:01

Az ördögi BlackDB piac végre lekapcsolva

😈 Egy 33 éves koszovói férfi, Liridon Masurica beismerte, hogy ő irányította a BlackDB.cc oldalt, amely közel hét évig működött online sötét piactérként. A 2018 óta aktív portálon feltört...

Ez dönti el, visszahívnak-e az állásinterjú után

MA 19:52

Ez dönti el, visszahívnak-e az állásinterjú után

📝 Megdöbbentő, mennyit számít, hogyan hangzik a nevünk – még akkor is, ha a jelentkezőről semmit sem tud a HR-es azon kívül, hogy hogy hívják. Képzeld el, hogy két...