Стейблкоины Мероприятия

Взлом наушников IKKO Activebuds: запуск DOOM, кража ключа OpenAI и утечка данных клиентов

Стейблкоины Мероприятия
Hack IKKO "AI powered" earbuds to run DOOM, stole OpenAI API key, customer data

Расследование уязвимостей наушников IKKO Activebuds, которые работают на базе Android и интегрированы с ChatGPT. Анализ методов взлома устройства, запуск культовой игры DOOM на наушниках, а также возможная утечка ключей OpenAI и персональных данных пользователей.

Современные технологии продолжают удивлять пользователей своей инновационностью и необычными функциями. Одним из таких примеров стали наушники IKKO Activebuds, позиционируемые как «AI powered», с интеграцией ChatGPT и другими искусственными интеллектом, которые, помимо основной функции воспроизведения звука, могут работать с голосовыми помощниками, переводчиками и даже запускать приложения. Однако за внешней привлекательностью скрываются серьезные уязвимости и проблемы с безопасностью, о которых недавно узнала техническая общественность благодаря расследованию от Marcel — исследователя безопасности и блогера. Он подробно описал процесс взлома этих наушников, которые, к удивлению многих, работают на базе модифицированной операционной системы Android и обладают USB-debugging (ADB) открытым для подключения к ПК. Благодаря этому удалось запустить популярную игру DOOM прямо на маленьком экране устройства.

Но более серьезной проблемой стал доступ к секретным ключам OpenAI API и огромному массиву пользовательских данных. Приступив к исследованию наушников, Marcel с удивлением обнаружил, что устройство поддерживает ADB без необходимости разблокировки или включения режима разработчика. Это значительно облегчило процедуру взлома и стало первым тревожным сигналом о низком уровне безопасности гаджета. Дальнейшие манипуляции позволили установить на устройство APK с DOOM, что само по себе стало поводом для обсуждений про возможности подобных миниатюрных устройств на базе Android. Но настоящая угроза оказалась глубже.

Исследователь провел HTTP-трафиковый анализ и выяснил, что интеграция с ChatGPT происходит напрямую через OpenAI API. При этом ключ авторизации был хранится прямо в приложениях на устройстве — в легко доступном и лишь базово зашифрованном формате. Анализ файлов в APK дозволил найти зашифрованные строки и ключи, которые в итоге удалось расшифровать и проверить на другом рутованном устройстве. Итог: уязвимость позволяла получить доступ к ChatGPT с использованием действующего ключа OpenAI, по сути обеспечивая бесплатный доступ к API для злоумышленников. Еще более тревожным стало обнаружение, что все чаты, которые вел пользователь через наушники и голосовой ассистент, логировались на сторонних серверах, протоколируя переписку вместе с уникальным идентификатором устройства — IMEI.

Это означает, что потенциально конфиденциальные диалоги пользователей становятся доступны третьим лицам без их ведома и согласия. Кроме того, Marcel обнаружил, что для привязки наушников к их собственному приложению используется QR-код, Легко синтезируемый в приложении с помощью угадывания IMEI устройства, что создавало риск несанкционированной привязки и доступа к персональным данным. Приложение-компаньон не требовало полноценной аутентификации для доступа к истории сообщений, достаточно было ID устройства. Это позволило получить доступ к диалогам других клиентов, включая их реальные имена — так как регистрация в системе происходит без поля «никнейм», а лишь с именем и фамилией, эти данные легко доступны злоумышленникам. В эксперименте, проведенном исследователем, выяснилось, что можно выслать произвольные сообщения в приложении, вплоть до попыток HTML и JS-инъекций.

К счастью, фреймворк Vue, на котором построен интерфейс, защищал от критических уязвимостей, но все равно позволял отправлять нежелательные или вредоносные сообщения другим пользователям. После информирования менеджмента IKKO Marcel получил ответ, который оставлял смешанные чувства. С одной стороны компания оперативно закрыла доступ к API и перевела его в режим техобслуживания. Они внедрили систему подписи запросов, требующую от клиента передачи специально сформированного заголовка, что повысило безопасность. С другой — ключи, используемые на устройстве, не были обновлены, и полноценно безопасность так и не исправили.

Обновления программного обеспечения ограничили возможность использования ChatGPT на отдельных устройствах, нарушая совместимость с ранее существовавшими обходами. Однако оставались проблемы с привязкой наушников и утечками персональной информации. Впоследствии Марсель вместе с сообществом смог получить рут-доступ к устройству, что позволило получить дальнейшие сведения о внутреннем устройстве безопасности IKKO Activebuds. Появилось подтверждение, что сейчас компания использует промежуточный прокси API вместо прямых вызовов к OpenAI, но он, в свою очередь, почти не защищён и принимает запросы без полноценной авторизации. Компания наконец поменяла уязвимый API ключ OpenAI, однако фундаментальная проблема безопасности осталась не до конца решённой.

Эта история стала классическим примером того, как несколько ошибок в безопасности и чрезмерная спешка с выпуском продукта могут привести к масштабным утечкам пользовательских данных и поставить под угрозу ключевые сервисы, такие как ChatGPT. Сам факт наличия Android в наушниках открывает широкое поле для пользовательских модификаций и хаков, но одновременно создаёт риски для конфиденциальности и защиты данных. Для конечных пользователей это сигнал, что при покупке подобных умных устройств с доступом к сетевым сервисам стоит внимательно изучать репутацию производителя и наличие отзывов по безопасности. Сравнительно небольшая стоимость гаджета не должна становиться причиной компромиссов в защите личной информации. Заинтересованным специалистам рекомендуется изучать методы, описанные исследователем, для понимания реальных угроз и поиска новых способов повышения безопасности IoT-устройств в целом.

IKKO Activebuds — инновационный, но проблемный продукт, который наглядно демонстрирует, что исполняемая на таком маленьком устройстве операционная система, даже если она кажется вспомогательной, может таить в себе серьезные недостатки безопасности. Данная ситуация напомнила всему рынку о необходимости строгого аудита безопасности и своевременного реагирования на выявленные уязвимости, а также о важности ответственного отношения разработчиков к пользовательским данным и API ключам. В итоге, попытка объединить развлекательные возможности (запуск DOOM) и интеллектуальные сервисы (ChatGPT) в одном устройстве оказалась далеко не безобидной. Правда, данное расследование несмотря на все свои открытия, содержит предупреждение: всегда следует помнить, что за технологическими инновациями стоят серьезные вызовы в области кибербезопасности, и пренебрежение ими может иметь крайне неприятные последствия.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
AI helps find formula for paint to keep buildings cooler
Четверг, 02 Октябрь 2025 Как искусственный интеллект помогает создавать краски для охлаждения зданий в условиях глобального потепления

Современные технологии искусственного интеллекта трансформируют материалы для строительства, создавая инновационные краски, способные значительно снижать температуру зданий и снижать энергопотребление в городах с жарким климатом.

Mercenaries over Missionaries
Четверг, 02 Октябрь 2025 Наёмники против Миссионеров: Почему корпорации теряют доверие и как это влияет на сотрудников

Рассмотрение проблемы корпоративной лояльности в современном бизнесе, разница между мотивацией сотрудников-«миссионеров» и «наёмников», а также советы по созданию эффективных команд и формированию долгосрочных отношений на рабочем месте.

The AI rollup mirage and the risk of repeating old mistakes
Четверг, 02 Октябрь 2025 Иллюзия AI-объединений и риск повторения старых ошибок в мире искусственного интеллекта

Размышления о тенденции слияний и поглощений в AI-индустрии, последствиях принятия неправильных стратегий и о том, почему важно избегать прежних ошибок в стремлении к технологическому прорыву.

Did OpenAI silently integrate emergent ideas from external researchers?
Четверг, 02 Октябрь 2025 Как OpenAI внедряет новые идеи извне: скрытые пути эволюции искусственного интеллекта

Обзор возможного взаимодействия OpenAI с внешними исследованиями в области ИИ и анализ влияния сообществ на развитие трансформерных моделей без постоянной памяти.

Anubi
Четверг, 02 Октябрь 2025 Anubi: Многофункциональный Инструмент для Мониторинга и Защиты Киберпространства

Обзор Anubi — универсального решения для сканирования, мониторинга и анализа безопасности файловых систем и сетевого трафика на различных платформах с помощью ИОС, правил Yara, хешей и специализированных модулей.

Staticman: Static Sites with Super Powers
Четверг, 02 Октябрь 2025 Staticman: новые возможности для статичных сайтов с пользовательским контентом

Узнайте, как Staticman помогает интегрировать пользовательский контент в статичные сайты, сохраняя полный контроль над данными и обеспечивая удобную модерацию. Преимущества использования Staticman с Jekyll и GitHub Pages для современных веб-проектов.

Show HN: Placecard.net – Free PDF Seating Cards with Puppeteer
Четверг, 02 Октябрь 2025 Placecard.net: Бесплатный инструмент для создания посадочных карточек в PDF с помощью Puppeteer

Современное решение Placecard. net предлагает бесплатный сервис для создания персонализированных посадочных карточек в формате PDF, идеально подходящих для свадеб, корпоративных мероприятий и вечеринок.