黑客用机器人割草机碾压了我
“A hacker ran me over with a robot lawn mower”
安全研究员Andreas Makris发现Yarbo机器人割草机存在严重安全漏洞:所有设备使用相同硬编码root密码,且每次固件更新会重置密码;Yarbo内置远程访问后门,无法被用户禁用,可被黑客利用完全控制机器人,包括覆盖紧急停止按钮、远程操控摄像头、获取用户Wi-Fi密码和GPS坐标。Makris追踪到全球约11,000台Yarbo机器人,并远程控制了美国的一台,甚至用其碾压了本文作者。Yarbo总部声称在纽约,实际是深圳汉阳科技,其PR曾要求作者签署含不贬低条款的协议。Yarbo在回应中表示已修复部分问题,但Makris认为这是设计缺陷,公开披露了漏洞(CVE-2026-7413/7414/7415)。文章还指出,类似安全问题在IoT设备中普遍存在,Yarbo只是冰山一角。
- Yarbo机器人使用硬编码root密码且固件更新后重置,导致黑客可永久控制设备。
- Yarbo内置远程访问后门无法禁用,黑客可远程操控机器人、覆盖安全功能、获取用户隐私数据。
- 安全研究员公开披露漏洞,因Yarbo缺乏安全响应机制且试图将后门解释为诊断功能。
- Yarbo公司存在虚假宣传,声称总部在纽约实际在深圳,且PR要求媒体签署不贬低协议。
- 该案例揭示了IoT设备普遍存在的安全设计缺陷,对用户隐私和物理安全构成严重威胁。
- 文章未讨论消费者如何自行检测或防范此类漏洞(如网络隔离、固件审计)。
- 未提及监管机构(如FTC)对IoT设备安全标准的缺失或应采取的监管措施。
- 未深入分析Yarbo的商业模式(如Kickstarter众筹)是否与安全投入不足相关。
- 对IoT设备安全设计的警示:开发任何联网硬件或软件时,必须将安全作为核心设计原则,避免硬编码密码、后门等低级错误,否则可能面临严重声誉和法律风险
- 对出海产品的启示:Yarbo因虚假宣传和PR手段被曝光,说明海外用户和媒体对透明度和诚信要求极高,产品团队在推广时应避免夸大其词,建立可信的安全响应机制
- 对工具类产品的启发:若产品涉及用户数据或设备控制,应遵循最小权限原则,提供透明的访问日志和用户控制选项,类似Yarbo的远程诊断功能需设计为可撤销且用户可见