Resuscitare l'aspirapolvere smart ucciso da remoto dal produttore



[ZEUS News - www.zeusnews.it - 03-11-2025]

aspirapolvere ucciso remoto

Harishankar Narayanan è un ingegnere del software con una passione per l'hardware fai-da-te che ha acquistato un aspirapolvere robot iLife A11 (per circa 300 dollari), attratto dalle sue funzioni smart come la mappatura LIDAR e la navigazione autonoma. Dopo alcuni mesi di utilizzo, ha deciso di monitorare il traffico di rete del dispositivo, scoprendo che inviava continuamente log e dati di telemetria ai server del produttore in Cina, senza aver ricevuto un consenso esplicito da parte sua.

Tra i dati trasmessi figuravano mappe 3D della casa generate tramite Google Cartographer, un software open-source che il SoC AllWinner A33 del robot non riusciva a processare localmente per limiti di potenza computazionale. Narayanan ha reagito bloccando gli IP dei server di telemetria sulla sua rete domestica, lasciando aperti quelli per aggiornamenti firmware e OTA, con l'intento di preservare la privacy senza interrompere le funzioni essenziali.

Inizialmente l'aspirapolvere ha continuato a funzionare normalmente per alcuni giorni, ma a un certo punto ha smesso di accendersi. Narayanan lo ha portato più volte in un centro assistenza, dove i tecnici non rilevavano anomalie hardware e lo restituivano operativo, per vederlo fermarsi di nuovo completamente una volta ricollegato alla rete protetta. Il ciclo si è ripetuto fino a quando il servizio ha rifiutato ulteriori riparazioni, citando la scadenza della garanzia. Non avendo più nulla da perdere, a quel punto Narayanan ha disassemblato il dispositivo, rivelando un sistema basato su TinaLinux e un microcontroller per i sensori, con un errore di configurazione potenzialmente molto serio: l'Android Debug Bridge (ADB) era esposto e non protetto da password, consentendo accesso di root.

Ha bypassato facilmente una misura di sicurezza improvvisata del produttore che consisteva nell'omissione di un file essenziale; ha analizzato i log, scoprendo un comando di kill remoto emesso esattamente nel momento in cui il robot si era fermato. Identificato come un script inviato dai server del produttore, il comando disabilitava permanentemente il dispositivo non appena rilevava l'impossibilità di comunicare con i server di telemetria, interpretando il blocco come una «violazione di conformità».

«Qualcuno - o qualcosa - aveva emesso un comando di kill remoto. Che fosse una punizione intenzionale o un'applicazione automatica di "conformità", il risultato era lo stesso: un dispositivo consumer si era rivoltato contro il suo proprietario» ha raccontato Narayanan. Al centro assistenza, il reset del firmware rimuoveva temporaneamente il kill switch e la connessione a una rete aperta permetteva la comunicazione: così si ottenevano i "miracolosi" recuperi temporanei.

Lo storia però non finisce qui. Per contrastare il problema Narayanan ha invertito il comando di kill, riportando il robot in vita istantaneamente. Non soddisfatto, ha proseguito con un reverse engineering approfondito: ha creato connettori PCB personalizzati e scritto script in Python per controllare i componenti dal computer, testando sensori, motori e LIDAR individualmente. Ha persino assemblato un joystick con Raspberry Pi per guidare manualmente l'aspirapolvere, confermando l'assenza di guasti hardware. Il risultato è stato una configurazione completamente offline: il robot ora opera localmente senza dipendere da server remoti, gestendo la mappatura e la navigazione con un'elaborazione onboard potenziata da script personalizzati.

Questo approccio non solo ha salvato il dispositivo da un destino di e-waste, ma ha anche eliminato la dipendenza dall'elaborazione nel cloud, riducendo le latenze e i rischi di privacy. Molti aspirapolvere smart, inclusi modelli di brand cinesi meno noti, usano hardware simile con "backdoor" come per la gestione remota, permettendo al produttore di inviare comandi arbitrari o ottenere dati. Aras Nazarovas, ricercatore di Cybernews, ha sottolineato: «Trovare software del genere su un dispositivo smart è preoccupante e merita indagini su come sia stato usato: quali comandi sono stati inviati, se è servito per ottenere dati?».

Narayanan consiglia di isolare i dispositivi IoT su reti dedicate, trattandoli come «sconosciuti in casa» e di evitare di usare il Wi-Fi principale per prevenire accessi non autorizzati ad altri dispositivi connessi. Senza arrivare a possedere le competenze di Narayanan, è evidente che molti acquirenti di questo tipo di prodotti non sono in grado di operare nemmeno questo genere di configurazione: quanti sanno che pressoché tutti i router oggigiorno consentono di creare più di una rete Wi-Fi?

Per Narayanan l'esperienza è stata una lezione: «Non è solo un aspirapolvere; è un monito su ciò che compriamo e come lo controlliamo». Il suo blog offre guide dettagliate per repliche, invitando a un approccio proattivo alla sicurezza domestica in un'era di connettività pervasiva.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Approfondimenti
Da LG il roboaspirapolvere con la videocamera
Anche i produttori di aspirapolvere barano sui test come Volkswagen
3F, l'aspirapolvere mutaforma
Gli insetti-robot che puliscono la casa
L'aspirapolvere alimentato a spazzatura
Sharp Cocorobo, aspira la polvere e fa conversazione
L'aspirapolvere di LG ha tre occhi
Toshiba fa il verso a Roomba
La scarpa che lava i pavimenti

Commenti all'articolo (2)

Se penso che più di vent'anni fa, in tempi in cui l'adsl era quasi un miraggio per un netizen (a.k.a. cittadino comune), scrivevo pezzi umoristici (*) in cui i protagonisti erano gli elettroNONdomestici che dialogavano fra loro a mio danno... :shock: :shock: :shock: ...Oggi guardo con sospetto lavatrice, frigorifero e telefono che... Leggi tutto
5-11-2025 16:00

A parte che questo tizio sembra il figlio segreto di MacGyver e Felicity Smoak, la conclusione cui arriva è scontata: se compri un prodotto asservito al controllo remoto, è da stupidi aspettarsi che faccia quel che deve nel rispetto della tua persona solo perché ti hanno assicurato che è così. La controprova evidente è che il servizio... Leggi tutto
4-11-2025 10:29

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Secondo te quale diventerà realtà per prima?
Le aule intelligenti: conosceranno gli alunni e offriranno un'esperienza di apprendimento personalizzata ed efficace.
Torneremo a fare la spesa sotto casa: i negozi uniranno la varietà degli acquisti online al piacere di fare acquisti direttamente in un posto conosciuto.
Useremo il DNA per stabilire terapie su misura: cloud computing e computer congnitivi rendereanno l'esame del DNA veloce ed economico.
Un guardiano digitale sostituirà le password: conoscerà le nostre abitudini e individuare i tentativi di furto d'identità.
Smart City: le città faranno arrivare sugli smartphone dei cittadini informazioni personalizzate basate sulle abitudini e le preferenze degli abitanti stessi.

Mostra i risultati (1433 voti)
Novembre 2025
Database con dati personali di 3,8 milioni di italiani pubblicato nel dark web
I crescenti segni dell'esplosione
WhatsApp apre le porte a Telegram, Signal e altri servizi: inizia l'era delle chat cross-app
Con Gemini Google Maps ti parla davvero: indicazioni vocali, punti di riferimento e AI
La RAM costa più dell'oro: l'intelligenza artificiale fa impennare i prezzi della DRAM
App di autenticazione e chiavi hardware, anche di scorta
Resuscitare l'aspirapolvere smart ucciso da remoto dal produttore
AGCOM, ecco la lista dei siti porno che richiederanno la verifica dell'età: si parte il 12 novembre
Ottobre 2025
Microsoft Azure in crisi: il disservizio ha fermato le Poste, Starbucks e il Parlamento scozzese
Anche Aranzulla teme la IA: il calo del traffico è reale e coinvolge tutta l'editoria digitale
Oltre 2.000 pacchi Amazon scomparsi scovati dai Carabinieri in un magazzino nel milanese
La pasta termica che corrode il metallo e "fonde" insieme dissipatore e CPU
Pericolo! Stampante nuova!
Internet delle cose, dobbiamo abituarci alla morte
L'OS di Commodore per gli orfani di Windows 10: OS Vision 3.0, cuore Linux ed estetica retro
Tutti gli Arretrati
Accadde oggi - 16 novembre


web metrics