ELEVATING FILM
Beveiligingsfout in DJI Mimo lekt 42.000 SkyPixel-accounts
Cybersecurity

Beveiligingsfout in DJI Mimo lekt 42.000 SkyPixel-accounts

Door Drone Department  |  28 Augustus 2026

Een kwetsbaarheid in de online software-infrastructuur van technologiegigant DJI heeft de privacy en accountgegevens van tienduizenden gebruikers blootgelegd. Een onafhankelijk securityonderzoeker ontdekte dat vaste, ongecodeerde inloggegevens binnen de mobiele Android-applicatie van DJI Mimo directe toegang gaven tot een slecht afgeschermde backend-API. Hierdoor konden kwaadwillenden of geautomatiseerde scripts zonder noemenswaardige barrières gedetailleerde gegevens van minstens 42.000 SkyPixel-gebruikers scrapen en inzien.

Onder de blootgestelde accounts bevinden zich niet alleen tienduizenden consumenten met reguliere Gmail-, Yahoo- en Hotmail-adressen, maar ook tientallen officiële e-mailadressen van overheidsinstanties uit diverse landen. Hoewel de fout geen directe invloed heeft op de besturing van drones of vliegveiligheid, legt het incident opnieuw een gevoelig vraagstuk bloot: hoe veilig is het cloud-ecosysteem rondom moderne drones en video-apparatuur, en welke voorzorgsmaatregelen moeten professionele exploitanten treffen om data-integriteit te waarborgen?

Anatomie van de kwetsbaarheid: hardcoded credentials in mobiele apps

Het beveiligingslek werd gedocumenteerd en openbaar gemaakt door securityonderzoeker Sammy Azdoufal. Volgens de onderzoeker werd de kwetsbaarheid reeds in juni gemeld via de officiële responsible disclosure-kanalen van de fabrikant. Omdat een inhoudelijke reactie of tijdige mitigatie uitbleef, besloot de onderzoeker de technische details conform de gangbare beveiligingspraktijken publiek te publiceren op GitHub.

De kern van het probleem bevindt zich in de Android-build van de DJI Mimo-app. Deze app wordt wereldwijd gebruikt voor het bedienen van handheld gimbals, compacte actiecamera's en het delen van mediabestanden. Bij het decompileren van de applicatiecode ontdekte de onderzoeker vaste API-inloggegevens (hardcoded credentials) die statisch in de code waren ingebouwd. Met behulp van deze sleutels kon een externe client verbinding maken met een interne API van DJI die verantwoordelijk is voor de communicatie met SkyPixel, het populaire online platform waar drone- en cameragebruikers foto's en video's publiceren.

Omdat de desbetreffende API-endpoints aan de serverzijde niet waren uitgerust met adequate rate-limiting, strikte token-validatie of functiescheiding, bleek het mogelijk om geautomatiseerde zoekopdrachten uit te voeren over de gebruikersdatabase. Hierdoor kon een aanvaller stapsgewijs profielen indexeren en gevoelige accountmetadata uitlezen, waaronder volledige e-mailadressen, unieke gebruikers-ID's en geregistreerde profielgegevens.

Welke gegevens zijn geraakt en wat betekent dit voor gebruikers?

Volgens de gepubliceerde analyse zijn ten minste 42.000 individuele accounts succesvol in kaart gebracht. Het betreft met name actieve profielen op het SkyPixel-netwerk. Naast reguliere consumentenaccounts stuitten de onderzoekers op accounts die geregistreerd stonden onder officiële overheidsdomeinen van diverse internationale instanties.

Het aantreffen van overheidsmailadressen in een consumentenplatform betekent geenszins dat overheden SkyPixel gebruiken voor vertrouwelijke surveillance of tactische vluchtuitvoeringen. Veel waarschijnlijker is dat individuele medewerkers van overheidsorganisaties, communicatieafdelingen of inspectiediensten hun zakelijke e-mailadres hebben gebruikt om een camera te registreren of mediabeelden te bekijken. Niettemin creëert de openbaarheid van deze adressen aanzienlijke risico's voor gerichte spear-phishing, social engineering en credential-stuffing aanvallen tegen overheidspersoneel.

Aspect Consumentenplatform (SkyPixel/Mimo) Professionele Enterprise Drone Operations
Dataopslag Openbare cloud-servers met social media-koppeling Lokale opslag, versleutelde SSD's, private servers
Netwerkverbinding Continue internetconnectie via mobiele smartphone-app Local Data Mode (LDM) of volledig offline/air-gapped
Vluchttelemetrie Optioneel gesynchroniseerd met fabrikantencloud Beheerd binnen interne vlootbeheersoftware conform NIS2
Risicoprofiel Spam, phishing, scraping van e-mailadressen Minimaal risico bij strikt gehanteerde dataseparatie

Geen compromittering van dronevluchten of directe besturing

Het is essentieel om een scherpe technische scheiding aan te brengen tussen cloud-applicaties enerzijds en fysieke drone-operaties anderzijds. Deze kwetsbaarheid bevindt zich volledig op het niveau van web-API's en het mediaplatform. Er is geen enkele aanwijzing of mogelijkheid dat aanvallers via dit lek drones in de lucht kunnen overnemen, vluchtroutes kunnen manipuleren of live videoverbindingen tussen zender en drone kunnen onderscheppen.

Professionele vluchtuitvoeringen met geavanceerde toestellen zoals cinema drones en zware industriële multicopters maken gebruik van afgeschermde radioverbindingen (zoals O3 Pro of O4 video transmissie) en vereisen directe fysieke authenticatie tussen de remote controller en het luchtvaartuig. Niettemin benadrukken organisaties zoals het Europese agentschap voor netwerk- en informatiebeveiliging (ENISA) dat mobiele applicaties en cloudintegraties een toenemend aanvalsoppervlak vormen binnen geautomatiseerde systemen.

Historische context: eerdere beveiligingsincidenten en cloudaudits

Het incident staat niet op zichzelf. In 2017 kwam DJI internationaal onder vuur te liggen toen een beveiligingsonderzoeker ontdekte dat private SSL-certificaten en AWS-sleutels onbeveiligd in een publieke GitHub-repository stonden. Destijds konden onderzoekers toegang krijgen tot servers met gevoelige klantgegevens, waaronder identiteitsbewijzen en vluchtlogboeken. Na dat incident introduceerde DJI een formeel Bug Bounty-programma en werden uitgebreide beveiligingsaudits uitgevoerd door externe instanties zoals FTI Consulting en Booz Allen Hamilton.

Hoewel de huidige fout aanzienlijk minder diep ingrijpt dan het lek uit 2017, toont het aan dat legacy-componenten en ongeharde API's in secundaire consumentenapps zoals DJI Mimo kwetsbaar blijven als ze niet continu worden onderworpen aan strikte penetration testing en software-audits.

Europese privacyregels en datahygiëne voor commerciële dronebedrijven

Binnen de Europese Unie stelt de Algemene Verordening Gegevensbescherming (AVG/GDPR), onder toezicht van de European Data Protection Board (EDPB), strenge eisen aan het verwerken van persoonsgegevens. Voor commerciële drone-organisaties, filmcrews en industriële inspecteurs gelden duidelijke best practices om elk risico op datalekken te elimineren:

  • Inschakelen van Local Data Mode: Bij professionele controllers (zoals de DJI RC Plus of RC Pro) blokkeert de Local Data Mode alle uitgaande netwerkpakketten naar externe servers. Dit voorkomt automatische synchronisatie van vluchtdata en accountgegevens.
  • Strikte accountsplitsing: Koppel zakelijke toestellen nooit aan persoonlijke social media-apps zoals SkyPixel. Gebruik anonieme, specifieke operationele accounts voor verplichte software-activaties conform de Nederlandse en Europese droneregelgeving.
  • Offline updates en firmwarebeheer: Voer firmware-updates uit via beveiligde werkstations met gecontroleerde netwerktoegang in plaats van over-the-air synchronisatie via openbare wifi-netwerken op locatie.
  • Air-gapped databeheer bij gevoelige projecten: Voor operaties op industriële complexen, infrastructurele knooppunten of gesloten filmsets worden beelden uitsluitend via fysieke SD- en CFexpress-kaarten overgedragen naar afgeschermde lokale opslag.

Onze gecertificeerde drone piloten hanteren deze protocollen standaard tijdens alle commerciële vluchten om de privacy en vertrouwelijkheid van opdrachtgevers 100% te garanderen.

De noodzaak van strikte dataseparatie in professionele drone-operaties

Het ontdekte lek in de DJI Mimo API herinnert de drone-industrie eraan dat cybersecurity niet ophoudt bij de radioverbinding van de drone zelf. In een tijdperk waarin mobiele applicaties, cloudplatformen en hardware intensief met elkaar communiceren, is een holistische beveiligingsaanpak noodzakelijk. Fabrikanten moeten sneller reageren op meldingen van ethische hackers en hardcoded inloggegevens definitief uitbannen uit consumenten- en enterprise-software.

Voor professionele drone-exploitanten in Europa bewijst dit incident opnieuw waarom een gedegen databeleid en het uitschakelen van onnodige clouddiensten onmisbaar zijn. Door te vertrouwen op afgeschermde workflows, lokale dataopslag en getrainde teams blijft de integriteit van vluchten en beeldmateriaal te allen tijde gewaarborgd.

Veelgestelde vragen over het DJI SkyPixel-datalek

Kunnen kwaadwillenden drones overnemen door deze kwetsbaarheid?
Nee. De kwetsbaarheid bevindt zich uitsluitend in de online API en cloud-infrastructuur van de DJI Mimo-app en het SkyPixel-fotoplatform. Er is geen sprake van een lek in de vluchtbesturingssoftware, zenderprotocollen of firmware van drones.

Welke gegevens van gebruikers zijn precies ingezien of opgevraagd?
Onderzoeker Sammy Azdoufal toonde aan dat de API publiek opvraagbare metadata en e-mailadressen van minstens 42.000 SkyPixel-profielen teruggaf, waaronder accounts van consumenten (Gmail, Hotmail, Yahoo) en tientallen officiële overheidsmailadressen.

Hoe kunnen Europese drone-exploitanten zich beschermen tegen dergelijke clouddatalekken?
Professionele operators dienen de Local Data Mode op hun controllers te activeren, zakelijke vluchten strikt te scheiden van social sharing-apps zoals SkyPixel, en gebruik te maken van speciale enterprise-hardware en air-gapped systemen.

Wat is het verschil tussen de DJI Fly- en DJI Mimo-applicaties?
DJI Fly is de primaire besturingsapplicatie voor consumentendrones zoals de Mavic- en Mini-serie. DJI Mimo is ontworpen voor handheld gimbals en actioncamera's (zoals de Osmo Pocket en Osmo Action) en bevat directe integraties met SkyPixel.