Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >泰迪熊智能玩具泄露数百万音频信息和用户密码

泰迪熊智能玩具泄露数百万音频信息和用户密码

作者头像
FB客服
修改于 2020-04-29 07:35:04
修改于 2020-04-29 07:35:04
1.2K0
举报
文章被收录于专栏:FreeBufFreeBuf

正打算给自家小孩买可联网玩具或智能玩具的家长请注意,你可能需要三思而后行了,这些诡异的玩具会给小朋友们带来一些潜在的隐私和数据安全风险。

最近可联网的泰迪熊玩具就被爆发生严重安全事件,超过200万儿童与父母之间的语音信息被泄露,同时暴露的还有超过82万用户的邮箱和密码。

这些被称为CloudPets的联网玩具来自美国California的玩具生产商Spiral Toys,CloudPets是Spiral Toys的一个子品牌,这些玩具有一个功能就是允许儿童和亲属之间收发语音信息,最终导致这些音频数据和用户的私人信息成为了入侵者的目标。

其实类似事件并不是第一次发生,在差不多一年前有一家叫做VTech的中国香港玩具制造商也遭遇了大规模的用户数据泄露,涉及全世界范围内640万儿童和其父母的照片以及聊天记录被窃取。

更过分的是,在入侵者在非法获取这些数据之后,将其作为勒索的资本,而且就目前所知,数据库已经被删除过3次并收到过3次不同的勒索信息,分别是“PWNED_SECURE_YOUR_STUFF_SILLY,” “README_MISSING_DATABASES”和”PLEASE_READ”。

被勒索的Cloudpets

据2月28日安全专家Troy Hunt在blog上发布的文章中曝光,Shodan搜索引擎等证据显示,在2016年12月25日至2017年1月8日之间,Cloudpets智能玩具的用户数据就存储在一个没有任何密码或防火墙防护的公共数据库中。

Hunt还提到,在此期间有许多第三方组织或个人访问了这个数据库,其中就有黑客从Cloudpets的数据库窃取了用户的邮箱和hash密码。

被窃账户超过200万

Hunt在Twitter了发布了基本的被窃信息,其中包括玩具录的音、MongoDB泄露的数据、220万账户语音信息、数据库勒索信息等。

事实上,在一月初MongoDB被屠戮,多个数据库遭到入侵、勒索的时候,Cloudpets就已经被重写两次了。Cloudpets的数据库是托管给一家叫做mReady的罗马尼亚公司,这家公司和Spiral Toys之间存在合同关系。

mReady将那些语音信息存储在开放的MongoDB数据库里,MongoDB使用的是开放式亚马逊云服务器(Amazon S3),不需要任何身份验证就能访问。

被窃数据包括用户配置文件图片、儿童姓名和他们父母、亲人和朋友的部分信息。

这就意味着任何不怀好意的人只要得到正确的URL都可以听到这些语音信息。

被玩具制造商无视的危机

其实Cloudpets早就已经意识到了数据的安全问题,但是依旧选择不作为,完全不考虑用户的隐私可能受到侵犯。当然,作为玩具制造商的Spiral Toys也好不到哪去。

Spiral Toys的CEO就直接否认了数据泄露的事实:“用户的语音信息被窃取?绝对不可能。”

除了Hunt,GDI Foundation的Victor Gevers和一些安全专家都发现了Cloudpets数据库被泄露的信息,并且曾试图在12月底里联系玩具制造商。

但是这家公司很难被联络到,也拒绝对这些给他们发起警告的安全专家进行回应。

直到上周Vice Media的记者就此事件联系到公司之后他们才开始承认数据可能是存在一些小问题(minimal issue)。但是只有入侵者想办法搞到用户的密码才能访问他们的语音信息。

好的一点是,用户的密码都是用bcrypt算法来hash的,这就能保证密码很难被攻破。

但不幸的是,Cloudpets对密码设置没有任何要求,用户甚至可以用一个字母a来作为密码,所以入侵者只要用一些常用密码“qwerty或123456等”进行撞库,就能破解很多用户账号。

据说制造商一共收到了4次警告,宣称用户数据就那么挂在网上,没有任何防护措施导致任何有心人士都能轻易获取,但结果是数据依然没有人管,并且时间超过一个星期,还有证据证明在此期间数据被多次窃取。

搞笑的是,从2015年开始就未更新过的Cloudpets博客到现在为止还未发出任何安全警示,用户依然没有得到任何提醒。

Hunt提到:“Cloudpets可能一开始不知道的有两点,其一是数据库处于一种公开状态,其二是有恶意团体能访问这些数据。”“很明显,虽然他们已经更改了系统的安全配置文件但也不能改变勒索造成的损失,所以无论是被暴露的数据库还是被入侵并勒索,这些才最容易成为头条,引起关注。”

防治手段

家长应该提高忧患意识,在之后给小孩买任何可联网智能玩具之前,三思而后行。

如果你有Cloudpets账号,建议你通过 Have I Been Pwned?来查一下账号是否已经泄露,这个网站包括目前所有Spiral Toys泄露的用户数据。

如果不幸中招,要先修改账号密码,同时最好断开玩具和互联网的连接。

最终的建议是,以防万一,最好把跟Cloudpets使用同样密码的其他账户的密码都更换掉。

Cloudpets噩梦第二弹

CloudPets噩梦并没有结束的迹象,根据最新消息,智能玩具的蓝牙Web API可能存在被远程入侵的风险。

具体的说,这些玩具有这样一个功能,会允许网页在无需任何认证的情况下通过蓝牙连接玩具,这样网页就能够控制玩具并且利用玩具的麦克风录音。这个功能还可以被用来播放音频信息。

所以,这种不安全的API实现会允许入侵者远程窃听拥有这种智能玩具的家庭。他们只需要一部手机、一个网页,然后蓝牙匹配最近的智能玩具,开始实施窃听。

Context Information安全公司的研究人员提到,他们在之前CloudPets数据泄露时间曝光的时候正在调查WEB蓝牙的问题。不过现在这个调查已被叫停,作为玩具制造商的Spiral Toys将会面临更多谴责。

报告中提到:“当用户初次使用Cloudpets官方应用时,需要点击一个‘证实’按钮来完成配置。一开始我以为这是某种安全机制,但事实证明这个玩具什么都不需要”。“当用户第一次配置玩具的时候,Cloudpets应用会执行一个固件更新,而这个固件的文件存在于APK中。只有确认经过CRC(循环冗余码校验)16校验,这个固件才会进行加密,因此远程修改玩具的这个固件是完全有可能的。”

研究人员还指出只要蓝牙处于可连接状态并且尚未匹配,那么任何人都可以连上这个玩具。因为典型的蓝牙可连接范围在10到30米之间,所以入侵者可以在别人家门口就链接玩具,利用麦克风实施上传或下载语音信息的行为。

到目前为止,这个智能玩具背后的公司还有更多东西值得深挖。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2017-03-02,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
为什么我3岁的儿子有不良信用记录?儿童数据泄露问题暗潮汹涌
这一次的泄露的数据不同以往,其信息所属者多是3-20岁的未成年人。具体来说是1998年到2015年出生的儿童的就诊记录。
IT阅读排行榜
2019/05/17
9290
为什么我3岁的儿子有不良信用记录?儿童数据泄露问题暗潮汹涌
2022 年全球数据泄露事件 TOP 100 | FreeBuf 年度盘点
数字化时代,数据已然是一种战略资源,是企业发展经营的“催化剂”,企业拥有的数据规模以及数据处理能力,决定其是否具备核心竞争力,因此数据成为了网络犯罪分子眼中的“摇钱树”。
FB客服
2023/02/10
2.2K0
2022 年全球数据泄露事件 TOP 100 | FreeBuf 年度盘点
人工智能图像编辑工具遭网络攻击,2000 万用户数据信息泄露
人工智能图像编辑工具 Cutout.Pro 近期发生一起严重数据泄露事件,约 2000 万会员用户的电子邮件地址、散列和加盐密码、IP 地址以及姓名等敏感信息被放在数据泄露论坛上出售。
FB客服
2024/03/07
2110
人工智能图像编辑工具遭网络攻击,2000 万用户数据信息泄露
2010年以来重大网络安全事件盘点
二十一世纪的第二个十年即将过去,在过去十年里有哪些重要网络安全事件发生,小编带大家一起来回顾一下。
FB客服
2019/12/10
1.6K0
2010年以来重大网络安全事件盘点
如何保护智能家居设备免受黑客攻击
5.29.19-IoT-Appliances-Security-Spying-on-You-1068x656-1.jpg
用户4122690
2020/05/30
5120
如何保护智能家居设备免受黑客攻击
国家发改委对“数据基础制度观点”征集意见、37GB微软源代码遭黑客泄露、戴尔BIOS漏洞影响数百万系统|网络安全周报
2022年3月21日至3月25日共收录全球网络安全热点9项,涉及微软、雀巢、戴尔等。
腾讯安全
2022/03/28
6050
国家发改委对“数据基础制度观点”征集意见、37GB微软源代码遭黑客泄露、戴尔BIOS漏洞影响数百万系统|网络安全周报
AI与玩具结合的可行性分析
在科技飞速发展的今天,人工智能(AI)正逐渐渗透到各个领域,玩具行业也不例外。AI与玩具的结合不仅为孩子们带来了全新的娱乐体验,也为玩具行业注入了新的活力。本文将从市场需求、技术发展、产业链支持、商业模式创新等方面,全面分析AI与玩具结合的可行性,探讨这一新兴领域的广阔前景。
码事漫谈
2025/04/03
1560
AI与玩具结合的可行性分析
【零零信安 | 数据泄露周报】台积电遭遇7000万美元天价勒索;警方通报人大学生信息泄露事件
央视网消息:7月6日,公安部召开新闻发布会,通报公安机关打击网络违法犯罪活动、切实维护国家网络和数据安全的举措成效。
零零信安
2023/07/10
3560
【零零信安 | 数据泄露周报】台积电遭遇7000万美元天价勒索;警方通报人大学生信息泄露事件
勒索未遂公布数据库,荷兰票务平台190万用户邮箱泄露
3月1日消息,荷兰电子票务平台Ticketcounter发生数据泄露事件,由于使用不安全的开发服务器,导致190万条用户邮件信息被盗。
FB客服
2021/03/09
3820
勒索未遂公布数据库,荷兰票务平台190万用户邮箱泄露
AI陪伴玩具产品的创业方向及思考
在大环境恶劣的情况下,如何破局,大家都想到的是AI. AI成为各行各业最新的“流量密码”,各家公司纷纷为自家产品贴上AI标签,以换取更高的市场竞争力。众多企业纷纷进入AI陪伴玩具领域,不仅包括传统的玩具制造商(奥飞娱乐、实丰文化等),还有科技企业(字节跳动、特斯拉、FoloToy等)。
追随我心
2025/01/19
2250
英伟达遭黑客勒索,涉及1T机密数据:deadline已过,7万员工信息泄露
机器之心报道 编辑:泽南、小舟 黑客宣称勒索了英伟达多达 1TB「最严密保护」的数据,包含 40 系显卡及后续产品计划、禁止挖矿限制、DLSS 源代码。 英伟达从未否认他们被黑客入侵了,但这家科技巨头也没有透露过太多信息。 然而在本周五,当人们即将看到黑客兑现他们的威胁,在互联网上公布数百 GB 英伟达数据时,情况似乎变得比想象更加严重了。被入侵电子邮件警报网站 Have I Been Pwned 表示,此次黑客攻击的范围包括惊人的 71000 名英伟达员工的电子邮件和密码哈希值,这些信息可以使黑客能够破解
机器之心
2022/03/09
5140
FreeBuf 周报 | 加拿大航空员工信息遭到泄露;紫光股份暂缓收购新华三49%股权
各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、安全事件、一周好文和省心工具,保证大家不错过本周的每一个重点!
FB客服
2023/10/06
3060
FreeBuf 周报 | 加拿大航空员工信息遭到泄露;紫光股份暂缓收购新华三49%股权
你家中的智能电视可能会把私人信息泄露给黑客(Security)
美国联邦调查局俄勒冈州波特兰地方办公室最近向消费者发出了警告:网络犯罪分子已经找到了危害智能电视的方法,包括入侵智能电视。
吴亚芳
2019/12/09
1.9K0
号称最安全的汽车品牌,Volvo被曝泄露大量用户信息
沃尔沃作为一家瑞典豪华汽车制造商,旗下拥有超过95,000名员工,每年能够销售近70万辆汽车。沃尔沃的客群基本上是一些有一定经济实力的客户,这对于一些犯罪分子来说无疑是块极具吸引力的“肥肉”。 据网络新闻研究小组调查发现,巴西的沃尔沃汽车零售商Dimas Volvo在近一年时间里都在持续通过其网站泄露敏感文件,这些信息可能会被一些不怀好意的人拿来用于劫持官方通信渠道或者直接入侵公司的系统。 美国数字安全调查媒体的相关人员联系了Dimas Volvo和负责沃尔沃总部数据保护的相关官员,了解到目前这个信息泄漏的
FB客服
2023/04/18
5150
号称最安全的汽车品牌,Volvo被曝泄露大量用户信息
小心!智能音箱正在监听你?
导语:无论是我们的家里还是身上或多或少都会携带智能语音设备,如今甚至连儿童玩具也越来越智能了。但是当我们与这些虚拟助手交谈的时候,背后倾听的人究竟是谁?我们是否还有隐私可言?
AI科技大本营
2019/05/07
1.4K0
小心!智能音箱正在监听你?
继蔚来数据泄露后,又一老牌车企泄露200GB用户数据
法国网络安全机构 Anis Haboubi 近日注意到,一名攻击者在一个流行的黑客论坛上出售据称从沃尔沃汽车公司窃取的数据。
FB客服
2023/02/10
3440
继蔚来数据泄露后,又一老牌车企泄露200GB用户数据
挖洞经验 | 看我如何发现“小火车托马斯”智能玩具APP聊天应用漏洞
最近,我向智能玩具厂商ToyTalk提交了两个APP相关的漏洞并获得了$1750美金奖励,目前,漏洞已被成功修复,在此我打算公开详细的漏洞发现过程,以便其他APP开发人员将这种脆弱性威胁纳入开发过程的安全性考虑范围。 漏洞发现背景 ToyTalk是一家由皮克斯前高管创建的人工智能玩具初创公司,它们设计的智能玩具具备视觉跟踪、语音识别和网络扩展功能,能让儿童通过APP与玩具之间进行语音交流和行为反应识别,激发儿童与虚拟人物的谈话能力,更好地实现与玩具之间的互动乐趣。 ToyTalk于2015年7月推出了一
FB客服
2018/02/24
8500
挖洞经验 | 看我如何发现“小火车托马斯”智能玩具APP聊天应用漏洞
智能灯泡也被黑客盯上了,小心信息泄露
在近期的《美国计算机学会会报》中,得克萨斯大学圣安东尼奥分校的研究人员发表了一份名为「通过智能灯泡的信息泄漏」(《Light Ears: Information Leakage via Smart Lights》)的研究报告。报告显示,智能灯泡和其他任何连接到物联网的设备一样,很容易受到网络黑客的攻击。攻击者可以利用智能灯泡作为进入家庭网络的入口,实施数据窃取等一系列破坏行为。
机器之心
2020/03/11
6770
智能灯泡也被黑客盯上了,小心信息泄露
MQTT 安全解析:构建可靠的物联网系统
物联网逐渐渗透到医疗保健、智能家居、智慧城市、自动驾驶等我们生活中的各个领域。这其中所涉及到的物联设备的安全也因此变得愈发重要。一旦物联网系统遭到恶意入侵,不仅海量设备数据将面临丢失、被窃取和篡改等安全风险,使用这些设备和物联网应用的终端用户的个人安全也有可能受到威胁。
EMQ映云科技
2023/04/14
1.1K0
2020年网络安全行业趋势预测
2019年网络安全形势已然更加复杂,网络攻击手段更为多样,数据泄露、勒索软件、APT攻击等安全事件频发。此外,网络安全市场也在急剧膨胀,快速发展,安全产品更新快,种类多,数量激增。在2020年,网络威胁随着云技术、大数据、物联网、人工智能等技术的发展,也将进化,变得更加复杂、棘手、难以应对。网络安全投入持续增加,市场规模将进一步扩大,发展潜力也将继续被激发出来。
FB客服
2020/02/12
1.2K0
2020年网络安全行业趋势预测
推荐阅读
为什么我3岁的儿子有不良信用记录?儿童数据泄露问题暗潮汹涌
9290
2022 年全球数据泄露事件 TOP 100 | FreeBuf 年度盘点
2.2K0
人工智能图像编辑工具遭网络攻击,2000 万用户数据信息泄露
2110
2010年以来重大网络安全事件盘点
1.6K0
如何保护智能家居设备免受黑客攻击
5120
国家发改委对“数据基础制度观点”征集意见、37GB微软源代码遭黑客泄露、戴尔BIOS漏洞影响数百万系统|网络安全周报
6050
AI与玩具结合的可行性分析
1560
【零零信安 | 数据泄露周报】台积电遭遇7000万美元天价勒索;警方通报人大学生信息泄露事件
3560
勒索未遂公布数据库,荷兰票务平台190万用户邮箱泄露
3820
AI陪伴玩具产品的创业方向及思考
2250
英伟达遭黑客勒索,涉及1T机密数据:deadline已过,7万员工信息泄露
5140
FreeBuf 周报 | 加拿大航空员工信息遭到泄露;紫光股份暂缓收购新华三49%股权
3060
你家中的智能电视可能会把私人信息泄露给黑客(Security)
1.9K0
号称最安全的汽车品牌,Volvo被曝泄露大量用户信息
5150
小心!智能音箱正在监听你?
1.4K0
继蔚来数据泄露后,又一老牌车企泄露200GB用户数据
3440
挖洞经验 | 看我如何发现“小火车托马斯”智能玩具APP聊天应用漏洞
8500
智能灯泡也被黑客盯上了,小心信息泄露
6770
MQTT 安全解析:构建可靠的物联网系统
1.1K0
2020年网络安全行业趋势预测
1.2K0
相关推荐
为什么我3岁的儿子有不良信用记录?儿童数据泄露问题暗潮汹涌
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档