En teknikentusiast som ville styra sin robotdammsugare med en spelkontroll upptäckte att DJI:s autentisering saknade grundläggande åtkomstkontroller. Med hjälp av AI-verktyget Claude fick han tillgång till livekameror, mikrofoner och planritningar i omkring 7 000 hem i 24 länder.
Sammy Azdoufal, AI-strateg på semesteruthyrningsföretaget Emerald Stay i Barcelona, köpte en DJI Romo – en robotdammsugare med inbyggd kamera till ett pris av omkring 20 000 kronor. Med hjälp av Anthropics kodverktyg Claude Code knäckte han appens kommunikationsprotokoll för att kunna styra den med en Playstation 5-kontroll.
Men när hans hembyggda klient anslöt till DJI:s servrar svarade inte bara hans egen dammsugare, utan omkring 7 000 enheter världen över.
— Jag upptäckte att min enhet bara var en i ett hav av enheter, berättade Azdoufal för The Verge.
Livesändningar från sovrum och kök
Säkerhetsbristen låg i DJI:s användning av MQTT-protokollet, en standard för kommunikation mellan IoT-enheter. Servern saknade så kallade åtkomstkontrollistor – det innebar att varje autentiserad klient kunde prenumerera på all trafik från samtliga enheter.
På bara nio minuter samlade Azdoufals scanner in över 100 000 meddelanden från enheter runt om i världen – inklusive livevideo, ljud, planritningar och serienummer.
— Jag bröt inte mot några regler. Jag knäckte inget, forcerade inget. Jag bara anslöt – och allt låg öppet, sade Azdoufal.
Azdoufal verifierade upptäckten genom att identifiera en kollegas dammsugare enbart med hjälp av serienumret. Inom några minuter kunde han se att den städade vardagsrummet med 80 procents batterikapacitet kvar, och han kunde även generera en korrekt planritning av kollegans bostad.
DJI: "Ingen bredare påverkan"
DJI uppgav att sårbarheten identifierades genom intern granskning redan i slutet av januari och att en första korrigering lanserades den 8 februari, med en uppföljande uppdatering den 10 februari. Företaget hävdar att det "inte finns bevis för bredare påverkan".
The Verge kunde dock bekräfta att problem kvarstod även efter att DJI sagt sig ha åtgärdat dem. Minst två ytterligare sårbarheter identifierades — varav en var så allvarlig att tidningen gick med på att inte beskriva den.
Händelsen är knappast unik; under 2024 hackades robotdammsugare från Ecovacs, vilket ledde till att de jagade husdjur och skrek rasistiska tillmälen genom högtalarna. Samma år avslöjades att utvecklingsbilder från iRobots Roomba – tagna inne i privata hem – hade läckt ut på sociala medier.
DJI placerades i december 2025 på den amerikanska telekommyndighetens lista över företag som utgör "oacceptabla risker för den nationella säkerheten".
