Cybercode
tecnoblog
tecnoblog
Tecnologia · · 2 min de leitura ·

Pesquisador alerta DJI sobre falha de segurança e recebe ameaças da empresa

Pesquisador alerta DJI sobre falha de segurança e recebe ameaças da empresa

A chinesa DJI é, de longe, a líder em drones para civis, com participação global de 70% nesse mercado. Ela tem uma equipe de pesquisa e desenvolvimento com 1.500 funcionários, para sempre estar à frente da concorrência; e consegue oferecer seus produtos — como a linha Phantom — a preços mais baixos que outras empresas.

No entanto, ela tem alguns problemas de segurança. O exército dos EUA proibiu o uso de seus drones para qualquer propósito militar; há também relatos de pessoas que hackearam seu firmware.

Então, a empresa decidiu lançar um programa de bug bounty: desde agosto, quem descobrir falhas em seu software pode ganhar entre US$ 100 e US$ 30 mil. Só que um pesquisador encontrou uma brecha de segurança nos servidores da DJI, e recebeu ameaças em vez de uma recompensa.

Segundo o Ars Technica, o pesquisador Kevin Finisterre conseguiu acessar arquivos que a DJI deixou desprotegidos na nuvem da Amazon Web Services. Isso inclui fotos de passaportes dos clientes, carteiras de motorista, e logs de voo.

Depois, ele encontrou uma brecha para acessar imagens no SkyPixel, serviço da DJI para compartilhamento de fotos. Aqui, era possível ver drones danificados, pessoas cortadas por hélices, além de recibos e outros dados pessoais. Segundo Finisterre, foi possível encontrar os certificados SSL e as chaves de criptografia AES no GitHub.

Ele conversou por e-mail com um funcionário para alertar sobre o problema, trocando 130 mensagens ao longo de semanas. “Em dado momento… a DJI até se ofereceu para me contratar diretamente como consultor de segurança”, escreve Finisterre.

Fonte: Tecnoblog

Publicidade