Quinta-feira, 01/10/2026
Notícias com clareza, todos os dias
Tecnologia

Homem tenta controlar robô aspirador com PS5 e acessa 6.700 dispositivos

Um estrategista de IA queria apenas usar um controle de PlayStation em seu robô DJI, mas acabou obtendo acesso a câmeras e microfones de milhares de aparelhos em 24 países.

Homem tenta controlar robô aspirador com PS5 e acessa 6.700 dispositivos

Um especialista em inteligência artificial só queria controlar seu robô aspirador com um controle de PlayStation 5 por diversão. O experimento caseiro, no entanto, terminou de um jeito inesperado: ele conseguiu acesso remoto a quase 7 mil robôs aspiradores da marca DJI espalhados por 24 países, incluindo câmeras, microfones e plantas baixas das casas de outras pessoas.

Um hobby de fim de semana que virou falha de segurança global

Sammy Azdoufal, que trabalha como estrategista de inteligência artificial em uma empresa de aluguel de temporada, decidiu usar uma ferramenta de programação assistida por IA para fazer engenharia reversa do firmware de seu robô aspirador DJI Romo. O objetivo era simples: criar um aplicativo caseiro que permitisse operar o aparelho usando o controle DualSense do PlayStation 5, algo que ele considerava mais divertido e prático do que o aplicativo oficial do fabricante.

O aplicativo funcionou — só que não apenas com o robô dele. Horas depois de colocar a ferramenta em funcionamento, Azdoufal percebeu que o sistema não estava respondendo somente ao seu próprio aparelho, mas a milhares de outros robôs conectados aos servidores da DJI ao redor do mundo. Em uma demonstração ao vivo, ele mostrou como sua ferramenta catalogava dispositivos em tempo real: em apenas nove minutos, havia identificado 6.700 robôs em 24 países diferentes, além de coletar mais de 100 mil mensagens trocadas entre os aparelhos e os servidores da fabricante.

Uma falha básica que expôs câmeras, microfones e plantas de casas inteiras

Segundo o próprio Azdoufal, ele não precisou driblar nenhuma barreira de segurança sofisticada nem realizar qualquer tipo de invasão técnica complexa. O problema estava na estrutura do sistema de comunicação usado pelos robôs, baseado em um protocolo chamado MQTT, comum em dispositivos conectados. A falha permitia que um único token de autenticação, pertencente a apenas um aparelho, desse acesso ao tráfego de dados de todos os outros robôs conectados à mesma plataforma — e parte dessas informações trafegava sem qualquer criptografia.

Na prática, isso significava que Azdoufal podia identificar a localização aproximada de cada robô através do endereço IP, visualizar o cômodo que cada aparelho estava limpando naquele momento, verificar o nível de bateria e, mais preocupante, acessar câmeras e microfones embutidos nos dispositivos — recursos que, em teoria, deveriam estar restritos exclusivamente ao proprietário de cada unidade. O acesso também se estendia às estações de energia portáteis DJI Power, que compartilham a mesma infraestrutura de conexão, ampliando para mais de 10 mil o total de dispositivos potencialmente vulneráveis.

A DJI foi contatada pela publicação de tecnologia que revelou o caso originalmente e informou que o problema já havia sido corrigido, além de afirmar que já estava em curso um plano de divulgação pública sobre o incidente. Ainda assim, o caso reacende um debate recorrente sobre a segurança de dispositivos domésticos conectados à internet: quanto mais aparelhos como robôs aspiradores, câmeras e assistentes de voz se integram ao dia a dia das pessoas, maior se torna a superfície de ataque disponível para falhas — muitas vezes descobertas não por hackers mal-intencionados, mas por usuários curiosos tentando apenas personalizar seus próprios equipamentos.

O episódio também chama atenção pela facilidade com que a vulnerabilidade foi encontrada, sem exigir conhecimento avançado de segurança da informação, apenas curiosidade técnica e uma ferramenta de inteligência artificial para acelerar o processo de engenharia reversa. Para especialistas em segurança digital, casos como esse reforçam a importância de fabricantes de dispositivos conectados adotarem sistemas de autenticação mais rigorosos, que impeçam um único token de acesso conceder visibilidade sobre toda a base de usuários de uma plataforma, e não apenas sobre o dispositivo específico de cada pessoa.

Fonte: Xataka
Perguntas frequentes
O que o homem queria fazer originalmente?

Ele queria apenas controlar seu próprio robô aspirador DJI Romo usando um controle DualSense de PlayStation 5, por diversão.

Quantos dispositivos ele conseguiu acessar sem querer?

Cerca de 6.700 robôs aspiradores em 24 países, além de estações de energia portáteis DJI Power que compartilhavam a mesma infraestrutura.

A falha já foi corrigida?

Sim, a DJI informou que o problema já foi corrigido após ser notificada pela publicação que revelou o caso.