上次更新: 16 小时前

黑客用机器人割草机碾压了我

“A hacker ran me over with a robot lawn mower”

The Verge · 2026-05-08 · Tech · Sean Hollister

★★★★ 4.2
2138 字 预计 9 分钟

安全研究员Andreas Makris发现Yarbo机器人割草机存在严重安全漏洞:所有设备使用相同硬编码root密码,且每次固件更新会重置密码;Yarbo内置远程访问后门,无法被用户禁用,可被黑客利用完全控制机器人,包括覆盖紧急停止按钮、远程操控摄像头、获取用户Wi-Fi密码和GPS坐标。Makris追踪到全球约11,000台Yarbo机器人,并远程控制了美国的一台,甚至用其碾压了本文作者。Yarbo总部声称在纽约,实际是深圳汉阳科技,其PR曾要求作者签署含不贬低条款的协议。Yarbo在回应中表示已修复部分问题,但Makris认为这是设计缺陷,公开披露了漏洞(CVE-2026-7413/7414/7415)。文章还指出,类似安全问题在IoT设备中普遍存在,Yarbo只是冰山一角。

  • Yarbo机器人使用硬编码root密码且固件更新后重置,导致黑客可永久控制设备。
  • Yarbo内置远程访问后门无法禁用,黑客可远程操控机器人、覆盖安全功能、获取用户隐私数据。
  • 安全研究员公开披露漏洞,因Yarbo缺乏安全响应机制且试图将后门解释为诊断功能。
  • Yarbo公司存在虚假宣传,声称总部在纽约实际在深圳,且PR要求媒体签署不贬低协议。
  • 该案例揭示了IoT设备普遍存在的安全设计缺陷,对用户隐私和物理安全构成严重威胁。
  • 文章未讨论消费者如何自行检测或防范此类漏洞(如网络隔离、固件审计)。
  • 未提及监管机构(如FTC)对IoT设备安全标准的缺失或应采取的监管措施。
  • 未深入分析Yarbo的商业模式(如Kickstarter众筹)是否与安全投入不足相关。
  1. 对IoT设备安全设计的警示:开发任何联网硬件或软件时,必须将安全作为核心设计原则,避免硬编码密码、后门等低级错误,否则可能面临严重声誉和法律风险
  2. 对出海产品的启示:Yarbo因虚假宣传和PR手段被曝光,说明海外用户和媒体对透明度和诚信要求极高,产品团队在推广时应避免夸大其词,建立可信的安全响应机制
  3. 对工具类产品的启发:若产品涉及用户数据或设备控制,应遵循最小权限原则,提供透明的访问日志和用户控制选项,类似Yarbo的远程诊断功能需设计为可撤销且用户可见
候选对比
  1. OpenClaw and Claude can put your AI-generated podcasts in Spotify

    初筛 9 · 深读 2.6

    高优先级:AI产品落地、开发者工具。命令行工具面向AI代理,直接相关独立开发者。

  2. Mira Murati’s deposition pulled back the curtain on Sam Altman’s ouster

    初筛 8 · 深读 4.2 · 今日选中 #1

    高优先级:硅谷公司内部决策内幕。OpenAI内部斗争,认知增量高。

  3. Microsoft’s Office and LinkedIn chief now runs Teams in latest reshuffle

    初筛 8 · 深读 3.2

    高优先级:大厂战略动作。微软Teams组织变动,影响开发者生态。