Ситуация. Владелец замечает, что свет в коридоре включается ночью без команды, термостат меняет температуру, а в приложении умного дома появляются новые сценарии, которых пользователь не создавал.
Признаки компрометации:
- новые или изменённые сценарии в приложении;
- действия устройств без участия пользователя;
- необычные логи событий (время, устройства, команды).
Действия без компромиссов:
Изоляция. Отключить хаб/контроллер умного дома от интернета (физически или через настройки роутера). Умные устройства перевести в режим локальной работы (если поддерживается).
Блокировка доступа. Сменить пароль учётной записи умного дома, включить 2FA. Проверить список подключённых устройств и сеансов — удалить неизвестные.
Аудит устройств. Проверить список устройств в сети Wi‑Fi и в интерфейсе хаба. Удалить устройства с непонятными именами (например, «Unknown_Device_123»).
Сброс и переустановка. Устройства с подозрением на компрометацию (особенно дешёвые IoT-гаджеты) сбросить до заводских настроек и настроить заново.
Анализ логов. Выгрузить и проанализировать журналы событий: какие устройства инициировали действия, в какое время, какие API-запросы выполнялись.
Проверка сторонних интеграций. Отключить IFTTT, Node‑RED, вебхуки и прочие автоматизации до выяснения причин.
Профилактика. Настроить сегментацию сети (отдельная Wi‑Fi-сеть для IoT), отключить UPnPUPnP (Universal Plug and Play) — это набор сетевых протоколо More на роутере, регулярно обновлять прошивки.
Результат. Компрометированные учётные данные и сценарии удалены, доступ злоумышленника перекрыт, дальнейшая работа ведётся только в изолированной IoT‑сети с 2FA и аудитом действий.