Un programmeur amateur crée accidentellement une armée de robots aspirateurs

| 17 février 2026
Aspirateur robot

Sammy Azdoufal voulait piloter son aspirateur robot avec une manette PS5. Comme tout bon bricoleur, il a pensé qu'il serait amusant de faire voler manuellement un nouveau DJI Romo. Il a fini par avoir accès à une véritable armée de robots nettoyeurs, ce qui lui a permis d'inspecter des milliers de foyers.

Poussé par un simple jeu, Azdoufal a utilisé l'assistant de programmation Claude Code AI d'Anthropic pour décrypter les protocoles de communication de son robot Romo. Mais lorsque son application maison s'est connectée aux serveurs de DJI, près de 7 000 aspirateurs robots répartis dans 24 pays ont commencé à répondre.

Il pouvait visionner les flux vidéo en direct, écouter grâce aux microphones intégrés et générer des plans de maisons qu'il n'avait jamais visitées. À partir d'un simple numéro de série à 14 chiffres, il a localisé le robot d'un journaliste de The Verge , confirmé qu'il nettoyait le salon avec 80 % de batterie et produit une carte précise de la maison depuis un autre pays.

La défaillance technique était d'une simplicité presque risible. Le serveur de messagerie MQTT de DJI ne disposait d'aucun contrôle d'accès au niveau des sujets. Une fois authentifié avec un seul jeton d'appareil, il était possible de consulter en clair le trafic des autres appareils.

Il n'y a pas que les aspirateurs qui ont répondu. Les stations de batteries portables Power de DJI, qui fonctionnent sur la même infrastructure MQTT, ont également été mentionnées. Ce sont des générateurs de secours domestiques extensibles jusqu'à 22,5 kWh, conçus pour assurer l'alimentation électrique de votre maison en cas de coupure de courant.

Ce qui distingue cette découverte d'une faille de sécurité classique, c'est la manière dont elle a été réalisée. Azdoufal a utilisé Claude Code pour décompiler l'application mobile de DJI, comprendre son protocole, extraire son propre jeton d'authentification et créer un client personnalisé.

Les outils de programmation basés sur l'IA simplifient considérablement la sécurité offensive avancée. Le nombre de personnes capables de sonder les protocoles de l'Internet des objets (IoT) a considérablement augmenté, érodant encore davantage la confiance qui subsiste dans la sécurité par l'obscurité.

Pourquoi tant d'aspirateurs connectés sont nuls

Ce n'est pas la première fois que quelqu'un prend le contrôle à distance d'un aspirateur robot. En 2024, hackers Des aspirateurs Ecovacs Deebot X2 ont été détournés dans plusieurs villes américaines, les utilisateurs proférant des insultes à travers des haut-parleurs et poursuivant des animaux domestiques. La protection par code PIN d'Ecovacs n'était vérifiée que par l'application, jamais par le serveur ni par l'appareil.

En septembre dernier, l'autorité sud-coréenne de protection des consommateurs a testé six marques. Si Samsung et LG ont obtenu de bons résultats, trois modèles chinois présentaient de graves failles . Le Dreame X50 Ultra permettait l'activation de la caméra à distance. Le chercheur Dennis Giese a par la suite signalé une vulnérabilité TLS dans l'application Dreame à la CISA. Dreame n'a pas répondu aux demandes de la CISA.

Le même scénario se répète sans cesse : les fabricants livrent des aspirateurs présentant des failles de sécurité flagrantes, ignorent les chercheurs, puis se démènent lorsque les journalistes publient les résultats de leurs enquêtes.

La première réaction de DJI a empiré les choses. La porte-parole Daisy Kong a déclaré à The Verge que le problème avait été corrigé la semaine précédente. Cette déclaration est parvenue environ trente minutes avant qu'Azdoufal ne fasse la démonstration de milliers de robots, dont son propre robot d'évaluation, qui continuaient de diffuser en direct. DJI a ensuite publié une déclaration plus complète, les 8 et 10 février, reconnaissant un problème de validation des autorisations côté serveur et présentant deux correctifs.

DJI a déclaré que TLS chiffrement Le système a toujours été en place, mais Azdoufal précise qu'il protège la connexion, et non son contenu. Il a également indiqué à The Verge que d'autres vulnérabilités demeurent non corrigées, notamment une faille permettant de contourner le code PIN du flux vidéo de la caméra.

Les autorités de régulation exercent une pression.

La réglementation arrive, lentement mais sûrement. La loi européenne sur la cyber-résilience imposera la sécurité dès la conception de tous les produits connectés vendus dans l'Union d'ici décembre 2027, sous peine d'amendes pouvant atteindre 15 millions d'euros. La loi britannique PSTI, en vigueur depuis avril 2024, est devenue la première loi au monde à interdire les mots de passe par défaut sur les appareils intelligents. Le label américain Cyber ​​Trust Mark, en revanche, est facultatif. Ces cadres réglementaires s'appliquent en théorie quel que soit le lieu d'établissement du fabricant. En pratique, infliger des amendes à une entreprise de Shenzhen qui ignore les demandes de coordination de la CISA est une tout autre affaire.

Comment rester en sécurité

Vous pouvez prendre des mesures concrètes :

  • Vérifiez les tests de sécurité indépendants avant d'acheter des appareils connectés
  • Placez les appareils IoT sur un réseau invité distinct.
  • Maintenez le firmware à jour.
  • Désactivez les fonctionnalités dont vous n'avez pas besoin.

Demandez-vous si un aspirateur a réellement besoin d'une caméra. De nombreux modèles équipés uniquement d'un LiDAR fonctionnent parfaitement sans vidéo. Si votre appareil comprend une caméra ou un microphone, réfléchissez à votre niveau d'exposition ; vous pouvez aussi masquer physiquement l'objectif lorsqu'il n'est pas utilisé.


Du signalement des menaces à leur suppression.

Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .

À propos de l'auteur

Danny Bradbury est journaliste spécialisé dans les technologies depuis 1989 et rédacteur indépendant depuis 1994. Il couvre un large éventail de sujets technologiques pour un public allant des consommateurs aux développeurs de logiciels et aux DSI. Il rédige également des articles pour de nombreux dirigeants d'entreprises du secteur technologique. Originaire du Royaume-Uni, il vit désormais dans l'ouest du Canada.