← 返回

安全漏洞严重:黑客远程操控中国产智能割草机器人并获取用户隐私

安全研究员Andreas Makris揭露Yarbo品牌智能割草机器人存在严重安全漏洞,黑客可远程操控全球数千台设备,获取用户Wi-Fi密码、GPS坐标及实时视频。该机器人基于Linux系统,拥有默认且不可更改的root密码,远程后门无法关闭,且固件更新会重置密码。Makris已公布漏洞详情,未给予厂商修复时间。Yarbo总部实为深圳汉阳科技,其位于纽约的办公地址疑似为共享空间。部分用户表示对隐私泄露感到不安,专家警告此类设备如同“无防护的电锯”,呼吁加强物联网安全规范。

安全漏洞严重:黑客远程操控中国产智能割草机器人并获取用户隐私

安全研究员Andreas Makris披露,Yarbo品牌的智能割草机器人存在严重安全缺陷,黑客可从全球任意地点远程操控数千台设备,获取用户Wi-Fi密码、GPS坐标及实时视频监控画面。

Makris在德国远程操作位于美国纽约州的一台Yarbo机器人,通过视频流实时操控其移动方向,展示其可窥探用户家庭活动、掌握出入时间。他进一步演示,可提取用户邮箱、Wi-Fi密码及精确GPS位置,并通过Google地图验证该位置与机器人拍摄画面一致。

该机器人搭载完整Linux系统,拥有默认且不可更改的root密码,且厂商通过固件更新强制恢复该密码,导致用户无法自行加强安全。远程后门功能自动部署于所有设备,无法由用户关闭,且在被删除后会自动恢复。

Makris指出,Yarbo公司缺乏安全响应机制,无漏洞披露渠道或赏金计划。公司最初将远程访问功能称为“安全诊断工具”,称仅限工程师使用,但实际设计存在重大风险。Makris因此决定直接公开漏洞,包括官方CVE披露,未给予公司修复时间,旨在警示公众并推动行业改进。

Yarbo公司称其“总部”位于纽约,但谷歌地图显示实际地址为单层建筑,与两家汽车美容店、保险公司及手工艺品店共享空间。Yarbo实为位于中国深圳的汉阳科技(Hanyang Tech)品牌。

此前,该公司曾多次要求媒体签署“合作协议”,包含禁止负面评论及强制发布正面评测等条款,均被拒绝。公司目前回应称将引入客户审批机制、加强日志审计及访问记录透明化,但否认存在未经授权访问案例,并坚称诊断环境不公开、需内部授权访问。

在实际测试中,Makris远程操控位于加州的Yarbo机器人,使其在工作状态下转向并接近记者,虽刀片未启动,但其履带压迫人体,凸显设备控制风险。

专家Matt Petach指出,此类设备应被视为“潜在敌对代理”,其安全缺失相当于“无防护的电锯”,可能对个人隐私及公共安全构成威胁。他强调,当前物联网设备安全标准严重滞后,亟需行业规范与监管介入。

Makris强调,Yarbo只是众多存在安全漏洞的智能设备之一,但其案例凸显了当前物联网生态的系统性风险,呼吁公众提高警惕并推动厂商承担安全责任。

编辑点评

此次事件揭示了物联网设备在安全设计层面的系统性缺失,尤其在智能家用机器人领域。中国制造商Yarbo的设备虽具备多功能模块化设计,但其远程后门机制及默认密码策略暴露了对用户隐私与安全的漠视。全球范围内,数万台设备可能被同一黑客控制,不仅构成个人隐私泄露风险,更可能被用于构建僵尸网络或实施定向攻击,如窥探敏感设施周边动态。此类漏洞对国家安全、公共安全及信任体系构成潜在威胁。从国际角度看,该事件凸显了全球供应链中安全标准的不统一,以及对智能硬件出口国的监管空白。若不加以规范,类似漏洞将成为常态,削弱消费者对智能设备的信任。未来,各国监管机构或需推动强制性安全认证机制,要求企业公开漏洞响应流程,同时对涉及物理风险的设备(如带刀片机器人)设定更高安全门槛。此事件或成为物联网安全治理的转折点,迫使行业重新评估‘便利’与‘安全’之间的平衡。

相关消息:https://www.theverge.com/tech/925696/yarbo-robot-lawn-mower-hack-remote-control-camera-access-mqtt
当日日报:查看 2026年05月08日 当日日报