Uma falha de segurança não corrigida no aspirador de pó Shark ameaça sua casa inteligente.

As coisas mais importantes que você precisa saber

  • A vulnerabilidade de segurança permite que invasores, após acesso físico inicial a um único dispositivo, emitam comandos remotos, acessem imagens de câmeras, baixem mapas residenciais e obtenham senhas de Wi-Fi de outros aspiradores afetados.
  • O principal problema reside na política de nuvem AWS IoT da SharkNinja, o que significa que os usuários não podem corrigi-lo por conta própria; em vez disso, o fabricante deve implementar ações corretivas em seus servidores.
  • A SharkNinja ainda não lançou uma atualização de segurança ou correção pública para solucionar a vulnerabilidade descoberta em março de 2026, e os usuários podem desconectar os aspiradores da rede Wi-Fi ou desativar o controle remoto como solução temporária.

Os aspiradores robóticos são projetados para limpar a casa, mas um deles foi descoberto mapeando-a para estranhos. Pesquisadores de segurança encontraram uma vulnerabilidade crítica que afeta os aspiradores robóticos conectados à nuvem da SharkNinja, a qual poderia permitir que invasores acessassem remotamente informações sensíveis, incluindo transmissões ao vivo de câmeras, mapas da casa, senhas de Wi-Fi e até mesmo executassem comandos em dispositivos domésticos inteligentes afetados . Ainda mais preocupante é o fato de que esse problema permanece sem solução, apesar de ter sido relatado à SharkNinja de forma responsável há meses.

Como uma vassoura pode se transformar em espiã?

O pesquisador de segurança tokay0 descobriu essa vulnerabilidade após realizar engenharia reversa em um aspirador de pó robótico Shark RV2320EDUS. De acordo com a pesquisa, o dispositivo contém um certificado AWS IoT que permite a comunicação com outros dispositivos Shark no mesmo ambiente AWS, em vez de ficar restrito ao seu próprio dispositivo. Essa política de nuvem excessivamente abrangente permite que um certificado extraído de um único aspirador de pó interaja com diversos outros dispositivos.

Aspirador robótico autodescarregável Shark RV2320S Matrix

Se essa vulnerabilidade for explorada, um invasor poderá enviar comandos remotamente para aspiradores de pó vulneráveis, acessar imagens de câmeras, baixar mapas da casa do usuário, obter senhas de Wi-Fi (que, segundo relatos, são armazenadas em texto não criptografado) e, potencialmente, obter acesso à rede local da vítima. O pesquisador observou mais de 1.5 milhão de dispositivos Shark únicos em uma única região da AWS em um período de 24 horas, com aproximadamente 673,000 respondendo de uma forma que sugere suporte para execução remota de comandos. Embora isso não confirme que todos os dispositivos sejam vulneráveis, indica que o problema pode afetar um grande número de produtos.

Francamente, o ataque não é tão simples quanto alguns imaginam, como invadir um aspirador de pó diretamente pela internet. Primeiro, o atacante precisa de acesso físico a um aspirador de pó Shark compatível para extrair seu certificado embutido por meio da interface de depuração. Isso aumenta significativamente a dificuldade de execução, tornando o ataque mais provável de ser realizado por pesquisadores especializados ou atacantes determinados, em vez de hackers oportunistas.

A má notícia é que, uma vez extraído esse certificado, o restante do ataque pode ser executado remotamente por meio da infraestrutura de nuvem da SharkNinja. Segundo o pesquisador, o problema central reside na política de nuvem AWS IoT da empresa, o que significa que os usuários não podem corrigi-lo por conta própria por meio de uma atualização de firmware. As ações corretivas necessárias devem ser implementadas pela SharkNinja em seus servidores.

O que devem fazer os proprietários de dispositivos Shark?

O pesquisador afirma que a vulnerabilidade foi divulgada pela primeira vez à SharkNinja em março de 2026, mas nenhuma correção de segurança foi lançada até o momento da publicação deste artigo. Relatos também indicam que atualmente não existe um identificador CVE específico para esse problema, e a SharkNinja ainda não anunciou uma correção pública.

O aspirador de pó Shark RV2320S mapeia a casa.

Até que a empresa resolva o problema, os usuários que não dependem de recursos inteligentes podem querer desconectar seu aspirador robô do Wi-Fi ou desativar as funções de controle remoto para reduzir a superfície de ataque potencial. Esta é uma solução temporária, não permanente, mas como essa vulnerabilidade está relacionada à nuvem, a responsabilidade final recai sobre o fabricante.

Comentários estão fechados.