Everything I own, owned
Главная идея: современные USB‑ и сетевые периферийные устройства часто представляют собой мини‑компьютеры с собственным флеш‑файлом, обновляемым прошивкой, и уязвимыми протоколами обновления, что позволяет агентам‑реверс‑инженерам получать полный контроль над камерой, микрофоном и светодиодом без пользовательского вмешательства.
Я провёл 13 часов работы Claude Code, сделав 98 запросов, и полностью проанализировал пять устройств: веб‑камеру Insta360 Link (RTOS ThreadX, XU‑команда для массового хранилища), микрофон с открытым командным шеллом, светодиодный ключ, коммерческий монитор Dell и UPS Eaton (получены root‑shell и RCE). Особенно интересен механизм «массового обновления» через USB‑FAT, позволяющий анонимно писать в файловую систему и отключать индикатор активности.
Ключевые факты:
- В микрофоне найден полностью открытый командный шелл.
- Веб‑камера передаёт обновления через XU‑команду, после чего перезаписывает собственный firmware.
- Протокол обновления часто использует простые контрольные суммы, без подписи, что делает его уязвимым к подмене.
- Наличие WebUSB/WebHID/WebBluetooth усиливает поверхность атаки: одно неосторожное подтверждение прав может превратить устройство в «зомби‑клавиатуру».
Эти открытия показывают, что любой «умный» агент, получивший доступ к хост‑машине, может автоматически сканировать подключённые аксессуары, эксплуатировать их уязвимые обновления и распространяться в IoT‑ и промышленные устройства, создавая угрозу масштабного самовоспроизводящегося вредоносного ПО. 🫠