Неотключаемый бэкдор в роботах-газонокосилках Yarbo: риски IoT для умного дома
📋 Кратко
В мае 2026 года независимый исследователь Андреас Макрис обнаружил в роботах-газонокосилках Yarbo неотключаемый бэкдор — хардкодный root-пароль, единый для всех устройств в мире. Уязвимость CVE-2026-7413 позволяла удалённо перехватывать управление роботом, похищать пароли Wi-Fi, отслеживать GPS-координаты и транслировать видео с бортовых камер. Производитель выпустил патчи, однако архитектура удалённого доступа остаётся предметом споров.
🔍 Что такое Yarbo и почему его бэкдор — событие года в IoT
Yarbo — это не просто робот-газонокосилка, а modular yard-care robot, автономный мини-трактор для самых разных задач. Помимо стрижки газона, устройство способно убирать снег, сдувать листву, перевозить грузы и даже патрулировать территорию. Стоимость базового робота в Европе превышает €5 000, а полный комплект с навесным оборудованием (косилка, триммер, снегоуборщик, воздуходувка, прицепной модуль) достигает €12 000.
Однако в мае 2026 года выяснилось, что высокая цена — не гарантия безопасности. Независимый исследователь Андреас Макрис (Andreas Makris) опубликовал отчёт, в котором детально описал критическую уязвимость в устройствах Yarbo, получившую идентификатор CVE-2026-7413. Проблема оказалась не в случайной ошибке кода, а в преднамеренно встроенном производителем механизме удалённого доступа — по сути, настоящем бэкдоре, который невозможно отключить силами владельца.
На момент публикации исследования Макрис отслеживал около 6 000 устройств Yarbo по всему миру. Все они оказались уязвимыми.
⚙️ Как устроен бэкдор: технические детали CVE-2026-7413
Как и большинство современных IoT-устройств, роботы Yarbo работают под управлением операционной системы Linux. При анализе прошивки Макрис обнаружил встроенный механизм, который поддерживает постоянное соединение с серверами производителя. Сама по себе такая практика не уникальна — умные колонки, камеры и роботы-пылесосы регулярно связываются с облачной инфраструктурой для телеметрии и обновлений. Однако в случае Yarbo этот канал использовался не только для диагностики, но и как полноценный инструмент удалённого управления.
При детальном анализе конфигурации выяснилось, что система позволяет подключаться к роботу с правами root — учётной записи администратора Linux, обладающей полным контролем над устройством. Имя пользователя «root» стандартно для всех Linux-систем, и злоумышленнику не нужно его угадывать. Но главная проблема — пароль: он оказался жёстко прописан в прошивке (hardcoded), причём одинаковый для ВСЕХ устройств Yarbo в мире.
NAT-punching: бэкдор работает через файрволы
Особую опасность уязвимости придаёт механизм NAT-punching, который Макрис описал в своём репозитории на GitHub. Робот сам инициирует исходящее соединение к серверу производителя, после чего сервер может направить команду обратно — даже если устройство находится за NAT, домашним роутером или корпоративным файрволом. Это означает, что традиционные меры защиты периметра сети не блокируют атаку: бэкдор работает на уровне прикладного протокола поверх HTTPS.
Чтобы получить полный доступ к любому роботу Yarbo, злоумышленнику достаточно двух вещей: серийного номера устройства (который следует предсказуемому формату и служит идентификатором в экосистеме Yarbo) и универсального root-пароля. Владельцу не нужно совершать никаких действий — ни переходить по ссылкам, ни устанавливать вредоносное ПО.
🎯 Что злоумышленник может сделать с вашим роботом-газонокосилкой
Для демонстрации реальной опасности Макрис совместно с журналистом The Verge Шоном Холлистером (Sean Hollister) провёл наглядный эксперимент. Находясь в Германии, исследователь удалённо перехватил управление роботом Yarbo, который находился в США, и направил его на журналиста, лежащего на траве. К счастью, ножки косилки были отключены, а движение выполнялось задним ходом — но даже так машина весом более 100 кг (220 фунтов) могла нанести серьёзную травму.
Вот полный перечень возможностей, которые открывает бэкдор перед атакующим:
- Удалённое управление движением — злоумышленник может запустить робота в любом направлении, включая движение на находящихся рядом людей или животных. Физическая кнопка экстренной остановки может быть программно переопределена через root-доступ.
- Трансляция видео с четырёх камер — робот оснащён камерами со всех сторон. Атакующий может наблюдать за домом и участком в реальном времени, превратив газонокосилку в шпионское устройство.
- Кража паролей Wi-Fi — робот хранит учётные данные сети, к которой подключён. Через бэкдор эти пароли извлекаются без труда.
- Сбор email-адресов и GPS-координат — исследователь подтвердил, что может определить точное местоположение владельца и его электронную почту. Два владельца Yarbo, с которыми связался The Verge, подтвердили корректность полученных данных.
- Установка вредоносного ПО — root-доступ позволяет записать в файловую систему устройства любые исполняемые файлы, превратив робота в элемент ботнета или точку входа в домашнюю сеть.
- Использование устройства как плацдарма для атак на другие устройства — оказавшись внутри домашней сети, бэкдор позволяет атаковать компьютеры, смартфоны, умные замки, камеры и другие IoT-устройства за роутером жертвы.
🛡️ Как производитель отреагировал и что сделано для исправления
Реакция компании Yarbo на отчёт исследователя заслуживает отдельного внимания. Когда Макрис попытался связаться с производителем через каналы поддержки (выделенная программа bug bounty у компании отсутствовала), он получил стандартный ответ: всё безопасно, функция удалённого доступа по умолчанию отключена и не может быть использована третьими лицами. Как наглядно продемонстрировал исследователь, эти заверения оказались ложными.
После публикации отчёта и волны освещения в прессе (Cybernews, TechSpot, The Verge, TechRadar, HackMag) Yarbo выпустил официальное заявление с обещанием исправить уязвимости. Компания анонсировала следующие меры:
- Отказ от универсальных паролей на всех устройствах
- Усиление контроля доступа к удалённой диагностике
- Повышение прозрачности работы системы удалённого доступа
- Функция удалённого доступа станет строго опциональной (opt-in) — владелец сам решает, включать её или нет
На момент публикации статьи Kaspersky (июль 2026 года) Yarbo уже выпустил два обновления прошивки. Однако, как отмечают эксперты, неясно, устранены ли все проблемы. Архитектурное решение — встраивать root-доступ в прошивку — ставит под сомнение возможность полного исправления без кардинальной переработки системы.
🔒 Как защитить умный дом от IoT-угроз: практические рекомендации
Инцидент с Yarbo — не единичный случай. Ранее исследователи уже находили критические уязвимости в роботах-пылесосах Ecovacs (2024), умных матрасах Eight Sleep, автомобильных видеорегистраторах и IP-камерах. Бэкдор в Yarbo лишь подтверждает системную проблему индустрии IoT: производители ставят удобство удалённой диагностики выше безопасности пользователей.
Вот что можно предпринять уже сегодня для защиты своего умного дома:
1. Сегментируйте домашнюю сеть
Создайте отдельную гостевую Wi-Fi-сеть для IoT-устройств. Робот-косилка, умный чайник или колонка не должны находиться в той же подсети, что ваш компьютер, ноутбук и смартфон с банковскими приложениями. Если IoT-устройство будет скомпрометировано, атакующий не получит доступа к вашим данным.
2. Своевременно устанавливайте обновления прошивки
Производители часто выпускают патчи после обнаружения уязвимостей — но только при условии, что владелец их устанавливает. Включите автоматическое обновление, если такая опция доступна, и регулярно проверяйте сайт производителя.
3. Используйте уникальные пароли для Wi-Fi и учётных записей
Пароль от домашней сети — последний рубеж защиты. Используйте длинные (не менее 16 символов) уникальные пароли, сохраняйте их в менеджере паролей. Никогда не используйте пароль, который поставляется с устройством по умолчанию.
4. Отключайте удалённый доступ, если он не нужен
Если производитель предоставляет опцию отключения удалённого управления — воспользуйтесь ею. Для работы в пределах участка роботу достаточно локального Wi-Fi-соединения.
5. Мониторьте сетевую активность
Используйте решения для мониторинга домашней сети (например, Smart Home Monitor в современных антивирусных пакетах). Необычный исходящий трафик от IoT-устройства — повод для беспокойства.
📚 Читайте также
- Уязвимости умных камер и IoT-устройств: методы защиты в 2026 году
- GPT-Red: ИИ-пентест для нейросетей — 84% успеха против 13% у людей
- OkoBot: криптостилер атакует владельцев кошельков Ledger и Trezor
- Device Code Phishing через Microsoft: как OAuth-фишинг обходит MFA
- Кража почты через OAuth-фишинг: как злоумышленники получают доступ к корпоративной переписке
📖 Термины
Бэкдор · Интернет вещей (IoT) · Персональные данные · Приватность · Сетевой трафик
🔗 Источники
- CVE-2026-7413: Persistent undocumented backdoor access in Yarbo autonomous lawn mowers (2026-07-20 ✓)
- China-linked Yarbo fixes robot mower hacking flaw — Cybernews (2026-07-20 ✓)
- The unpatchable backdoor in Yarbo robot mowers — Kaspersky Official Blog (2026-07-20 ✓)
- Yarbo robot lawn mower hack — The Verge (2026-07-20 ✓)
- Your Yarbo lawnmower is a backdoor into your Wi-Fi network — TechSpot (2026-07-20 ✓)