کمیته رکن چهارم – محققان IOActive نزدیک به ۵۰ آسیبپذیری را در روباتهای تعاملی صنعتی پیدا کردهاند، ماشین هایی که با افراد در تولید و دیگر مجموعهها کار میکنند. این ماشینها میتوانند مورد سوءاستفاده قرار بگیرند تا به کارگران آسیب برسانند و یا حتی برای جاسوسی از محیط اطرافشان پیکربندی شوند. به عنوان مثال، دراین ماشینها میتوان ازطریق تغییر تنظیمات ایمنی مداخله کرد، تنظیماتی که مانع از عمل کردن آنها در خارج از مرز ایمنی تعیینشده میشوند. دیگر ماشینها که دارای دوربینهای داخلی و میکرفون هستند، بهمنظور جاسوسی تجاری مورد استفاده قرار میگیرند.
محققان امروز مقالهای را منتشر کردند که تحقیقات اولیهشان که در ماه فوریه منتشر شده بود را با جزئیات فنی درمورد آسیبپذیریها و اثبات مفهوم سوءاستفاده کامل میکند. این محققان همچنین قراراست روز پنج شنبه در جلسهای بهنام hack in the box در سنگاپور در مورد یافتههای خود صحبت کنند. Cerrudo گفت: «این روباتهای صنعتی که مورد تحقیق قرار گرفتند، روباتهای تعاملی هستند. آنها با روباتهای سنتی که در مکان ثابت کارهای تکراری انجام می دهند، متفاوتند. این رباتهای تعاملی جدید هوشمندتر هستند و میتوانند کارهای مختلف زیادی انجام دهند. نحوه تهدیدشان نیز متفاوت است. هنگامی که به این رباتها نفوذ شود، بسیاری از مردم در اطراف آنها هستند؛ شما در مورد رباتهای واقعا قدرتمند صحبت میکنید که میتوانند وزن زیادی را بردارند. امکان این بسیار زیاد است که آنها به طور جدی به یک انسان آسیب برسانند.»
برای مثال Cerrudo و Apa، برای آگاهی از نحوه عملکرد این ماشینها، یادگیری اکوسیستم آنها، نحوه اتصال آنها به شبکههای محلی، شامل روباتهای دیگر، و همچنین به فروشندگان مربوطه خود، شامل سامانههای بهروزرسانی مبتنی بر ابر، از نرمافزار و میانافزار موجود دردسترس عموم استفاده میکنند. آنها توانستند مسائل امنیتی متعددی را که برای اکثر نرمفزاها درکاربردهای دیگر مشترک است، پیدا کنند. Apa گفت: «اکثر فروشندگان از این مشکلات رایج مصون نیستند. بهاضافه آنها طیفی از آسیبپذیریها را از جمله ارتباطات ناامن، مشکلات احراز هویت، مسائل رمزنگاری و موارد دیگر کشف کردند. بهرهبرداری از بعضی از این آسیبپذیریها بسیار آسان است.»
محققان همچنین خاطرنشان میکنند که تعدادی از افراد مسئول نصب یک ربات در محل هستند و برای اطمینان از اینکه خطرات ایمنی با انجام ارزیابیهای خطر از بین میرود، تنظیمات امنیتی را انجام میدهند وبرای آن گذرواژه انتخاب میکنند تا اطمینان حاصل شود که کاربر اقدامات ایمنی را تغییر نمیدهد. بعضی از این تنظیمات ایمنی شامل محدودیتهایی در نیرو و قدرت میشود. زمانی که ربات روی چیزی گیر میکند، بهعلاوه محدودیتهای حرکتی که باعث کاهش سرعت در زمان برخورد میشوند. محدودیت جهتگیری ابزار همچنین برای کاهش خطرات ناشی از لبههای تیز در یک گرداننده استفاده میشود. همچنین محدودیتهای سرعت وجود دارد که برای اطمینان از بازوهای رباتها پیکربندی شده است، برای مثال، در سرعتهای پایین کار میکنند.
Cerrudo گفت که او امیدوار است که این تحقیق موجب افزایش امنیت شود زیرا استفاده از این ماشینها درمجموعههای صنعتی به مسیر اصلی تبدیل شده است. در حال حاضر، امنیت یک اولویت نیست، برای مثال، عدم نظارت به امنیت که در IoT اتفاق میافتد نیز نشاندهنده همین مسئله است. Cerrudo گفت: «چیزی که در جامعه رباتیک بسیار رایج است این است که بسیاری از تحقیقات و ابزارهای به اشتراک گذاشتهشده و چارچوبهای متنباز وجود دارد. این چارچوبهای متنباز واقعا ناامن هستند؛ آنها برای تحقیق و توسعه هستند و امنیت ندارند و این به خوبی معلوم است.» او گفت: «زمانیکه این پروژههای تحقیقاتی که امنیت ندارند تامینمالی میشوند و برای استفاده تجاری آماده میشوند، عموما بدون یک بازرسی امنیتی به طور مستقیم به سمت تولید سوق داده میشوند.»
Cerrudo گفت: «آنها با همان کدپایه به سرانجام میرسند که بسیار ناامن است، زیرا آن یک نمونه اولیه برای تحقیق بود که با ابزارهای متنباز انجام شده بود و هیچ امنیتی ندارد. پساز این آنها ساخت نسخه تجاری و فروختن آنرا شروع میکنند. آنها واقعا متوجه نمیشوند که امنیت مهم است و حتی نمیدانستند چگونه به گزارشهای امنیتی که به آنها ارسال کردیم رسیدگی کنند. اکثر فروشندگان در مسئله امنیت بسیار بیتجربه هستند. آنها مفاهیم اساسی را درک نمیکنند و روشهایی برای بهروزرسانی ندارند.» در مجموع، محققان با ۶ فروشنده عمده در این حوزه تماس گرفتند که ۴ پاسخ دریافت کردند. بعضیاز آنها گفتند که آسیبپذیریها را حل میکنند، در حالیکه دیگران مانند SoftBank Robotics میگویند که نمیتوانند اینکار را انجام دهند، این احتمالا به علت مسائل سازگاری یا مشکل طراحی است. روباتیک UBTECH چین فقط از محققان برای اطلاعرسانی تشکر کردند. John Rheeمدیرکل شمال آمریکا بیانیهای ارسال کرد که بدین شرح است:
«UBTECH متعهد به حفظ بالاترین استانداردهای امنیتی در تمامی محصولاتش است. به عنوان یک نتیجه، شرکت تحقیق کامل را در مورد ادعاهای گزارششده IOActive راجعبه روبات آلفا ۲ انجام داده است. ربات آلفا ۲ طراحی شده است که تا بر روی یک بستر متنباز باشد که در آن توسعهدهندگان ترغیب شوند روباتهای خود را با کد برنامهنویسی کنند. UBTECH به طور کامل هرگونه نگرانی مطرحشده توسط IoActive را رفع کرده است و توسعهدهندگان ما برای برنامهنویسی آلفا۲ محدویتی ندارند.»
Cerrudo گفت: «مهم است که این موضوع را برجسته کنیم، بااینکه در حال حاضر روباتها را در همهجا مشاهده نمیکنیم، آنها در آینده نزدیک در همهجا خواهند بود. در حال حاضر روباتها بسیار ناامن هستند. اگر ما هیچکاری در مورد آن انجام ندهیم و امنیت را بهبود نبخشیم، این یک ظلم بزرگ خواهدبود. آنها میتوانند کارهای بسیار ناخوشایندی انجام دهند. مشابه مشکلات که در حال حاضر در IoT مشاهده میکنید، این باعث ضرر و مورد نفوذ قرار گرفتن هر روزه خواهد شد که در مورد روباتها این ۱۰ برابر بدتر است. تهدید روباتها بسیار بزرگتر است زیرا روباتها میتوانند در محیط حرکت کنند، اشیا را بگیرند، به اموال خسارت بزنند و دوربین و میکروفون دارند.»
منبع : news.asis.io