Hacker News Digest

23 августа 2026 г. в 22:41 • schlarp.com • ⭐ 1242 • 💬 317

OriginalHN

#dell#firmware#inst360-link#rce#root-shell#threadx#usb#webbluetooth#webhid#webusb

Everything I own, owned

Главная идея: современные USB‑ и сетевые периферийные устройства часто представляют собой мини‑компьютеры с собственным флеш‑файлом, обновляемым прошивкой, и уязвимыми протоколами обновления, что позволяет агентам‑реверс‑инженерам получать полный контроль над камерой, микрофоном и светодиодом без пользовательского вмешательства.

Я провёл 13 часов работы Claude Code, сделав 98 запросов, и полностью проанализировал пять устройств: веб‑камеру Insta360 Link (RTOS ThreadX, XU‑команда для массового хранилища), микрофон с открытым командным шеллом, светодиодный ключ, коммерческий монитор Dell и UPS Eaton (получены root‑shell и RCE). Особенно интересен механизм «массового обновления» через USB‑FAT, позволяющий анонимно писать в файловую систему и отключать индикатор активности.

Ключевые факты:

  • В микрофоне найден полностью открытый командный шелл.
  • Веб‑камера передаёт обновления через XU‑команду, после чего перезаписывает собственный firmware.
  • Протокол обновления часто использует простые контрольные суммы, без подписи, что делает его уязвимым к подмене.
  • Наличие WebUSB/WebHID/WebBluetooth усиливает поверхность атаки: одно неосторожное подтверждение прав может превратить устройство в «зомби‑клавиатуру».

Эти открытия показывают, что любой «умный» агент, получивший доступ к хост‑машине, может автоматически сканировать подключённые аксессуары, эксплуатировать их уязвимые обновления и распространяться в IoT‑ и промышленные устройства, создавая угрозу масштабного самовоспроизводящегося вредоносного ПО. 🫠