联网玩具CloudPets 泰迪熊泄漏数百万语音信息

本文讲的是联网玩具CloudPets 泰迪熊泄漏数百万语音信息


智能玩具引发全民恐慌

仅仅几周前,一款名为“Cayla”的智能玩偶不仅遭到了德国的禁售,也引起了全球各地父母的担忧,他们主要担忧的一个潜在威胁就是:孩子和其他人之间的对话会被记录和转发。
其实,Cayla并不是第一个引发大规模担忧的联网玩具,大概一年多前一款名为“Hello Barbie”的玩具也因为同样的原因登上舆论风口。说实话,智能玩具确实是时代发展衍生的“很酷”的产物,但是我和很多人一样,并不想自己的孩子接触到它们。

近日,联网玩具 CloudPets 的生产商 Spiral Toys同样遭遇数据泄漏事件,泄漏了超过 2 百万儿童及其父母的语音信息,以及超过 80 万电子邮件和密码。

泄漏细节分析

Have I Been Pwned? 的维护者Troy Hunt在其博客上称,Shodan搜索引擎和其它证据显示,在 12 月 25 日 到 1 月 8 日之间 ,多方多次访问了CloudPets客户的数据。他表示,在上周早些时候他就收到了有人发送给他的数据,里面包含大约583k的用户账号记录,这些数据后来被证实属于CloudPets泄漏的部分数据。

【部分泄漏账户】

CloudPets 客户的数据储存在亚马逊的云服务上,不需要身份验证就能访问。而且有趣的是,CloudPets博客自2015年以来就没再更新,并且没有任何关于安全问题的公告。Spiral Toys 的 MongoDB 数据库则由一家罗马尼亚公司 mReady 维护,基本上也没有任何安全防护措施。

再说回给Troy Hunt发送这些数据的人,据称他曾在发现数据泄漏后多次尝试通过电子邮件联系CloudPets告知他们此事,但是最终为得到CloudPets和Spiral Toys的任何回应。

注意上图所示的数据——超过820k的用户数据,这说明Troy Hunt最初收到的583 k数据并不是全部内容。

【CloudPets数据库】

 

【用户记录821396条】

 

【语音信息记录2182337条】

给Troy Hunt发送数据的人曾在12月30日联系CloudPets,并发送了如下信息:“我想要通知你,在攻击者扫描因配置不当或是缺乏防火墙保护的MongoDB数据库时,CloudPets的数据库被覆盖了两次。”但是显然CloudPets不仅忽略了他的善意提醒,甚至没有阅读之前发送的电子邮件。

虽然录音不在开放的MongoDB数据库中,但是Spiral Toys使用开放的亚马逊托管服务,不需要身份认证就能够访问录音、用户个人资料、图片、儿童及他们父母的姓名、地址等信息。

据悉,此次遭泄露的密码用bcrypt算法进行了哈希处理,很难破解。但是,由于CloudPets对密码强度没有要求,这意味着即使是诸如“a”这样的单个字符也可以设为密码。 因此,Hunt仅通过猜测诸如“qwerty”、“123456”、“cloudpets”这样的常用组合就破解了大量密码。

【破解的bcrypt哈希】

Hunt在博文中表示:

因为没有任何密码强度的要求,只要有数据任何人都能破解大量密码,登录账户,获取录音。

如何检测?

这个事件再次为智能玩具的安全性敲响了警钟,下一次你还会为你的孩子购买最新的联网智能玩具吗?但是如果您已经拥有CloudPets的账户,建议您登录“Have I Been Pwned?”网站自行检测,该网站收录了所有的泄漏数据,自然也包括CloudPets泄漏的用户帐号。
如果您发现自己的帐户已经遭到泄漏,建议您立即更改密码,并考虑停止使用CloudPets智能玩具。此外,我们还建议您对与CloudPets帐户使用了相同密码的任何其他在线帐户进行修改。

其实,这已经不是第一次联网玩具的信息泄露。2015年世界最大的电子玩具生产商之一伟易达集团(VTech)就曾因黑客攻击,暴露了世界各地约640万儿童的个人资料,包括孩子的姓名、性别、出生日期、照片以及父母信息、家庭住址、聊天记录等。智能玩具以及MongoDB数据库的安全性问题开始成为考验用户和安全专家的又一重要命题。

原文发布时间为:2017年3月2日

本文作者:小二郎

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-11-01 21:42:04

联网玩具CloudPets 泰迪熊泄漏数百万语音信息的相关文章

安卓严重漏洞半数未补 数百万个人信息处于危险之中

本文讲的是 安卓严重漏洞半数未补 数百万个人信息处于危险中,将近一半的安卓设备包含这个漏洞,可将恶意软件替代合法APP,并收集手机中的敏感信息.谷歌.三星和亚马逊已经发布了各自设备的补丁,但仍有49.5%的安卓用户依然容易造到攻击.谷歌官方表示,并未检测到利用此漏洞的攻击. 这个漏洞称为"安卓安装器劫持"(Android Installer Hijacking),它能够被利用获得设备的完全访问权,包括获取用户名和密码等敏感数据.研究人员已经写了两个利用程序,其中包括如何安装APK(手机

《权力的游戏7》泄漏事件续集:黑客要求数百万美金的赎金

本文讲的是<权力的游戏7>泄漏事件续集:黑客要求数百万美金的赎金, 最近闹得沸沸扬扬的HBO遭黑客组织入侵事件又有了新的进展,黑客组织放出了第三批文件,这其中包括公司高管一个月的电子邮件,以及即将于8月13日播出的 <权力的游戏>第七季第五集的详细剧集. 上一次,黑客组织宣称从HBO获得大约1.5 TB的信息,随后他们放出了即将发行的"Ballers"和"Room 104"剧集,以及第四集的<权力的游戏>.随着HBO被盗取数据的发

Broadcom Wi-Fi芯片被爆漏洞,数百万台的Android、iOS设备遭殃

本文讲的是Broadcom Wi-Fi芯片被爆漏洞,数百万台的Android.iOS设备遭殃, 前言 Exodus Intelligence研究员Nitay Artenstein在博通(Broadcom)Wi-Fi芯片当中发现了一个漏洞,这个漏洞可怕到什么程度呢?只要在无线网络范围内,而且不管你是否已经连接特定的WiFi网络,黑客通过远程控制执行任意程序且无需用户交互的情况下发起攻击.目前这个漏洞主要是BCM43系列,包括 BCM4354.BCM 4358以及BCM4359 Wi-Fi芯片,除了

Rapid7警告声明:远程桌面协议(RDP)暴露数百万 Windows 终端

本文讲的是Rapid7警告声明:远程桌面协议(RDP)暴露数百万 Windows 终端,去年6月,卡巴斯基实验室研究人员揭露,黑客利用远程桌面协议(RDP)窃取85,000台来自医院.学校.航空公司和政府机构的服务器,还公开在地下黑市贩卖:今年4月,黑客利用RDP终端与俄罗斯银行的8台ATM机建立连接,吐出80万美元存款:今年6月,勒索软件SamSam也是使用RDP成功感染了其他电脑设备,种种案例表明RDP终端已经成为黑客入侵电脑的管道. 近日,根据Rapid7 公司安全专家进行的一项研究结果显

基带0day漏洞可攻击数百万部华为手机

本文讲的是基带0day漏洞可攻击数百万部华为手机,安全公司Comsecuris的安全研究员Ralf-Phillip Weinmann周四透露:未公开的基带漏洞MIAMI影响了华为智能手机.笔记本WWAN模块以及loT(物联网)组件.在其中一种攻击方案中,攻击者可以对这些设备进行内存破坏的攻击.不过,攻击成功需要的条件很难具备,这大大降低了公共受攻击的可能性. 数千万的华为智能手机可被轻易攻击 Weinmann表示,这一个基带漏洞是HiSliconBalong芯片组中的4G LTE调制解调器(译者

记一枚可能被夸大的“数百万物联网设备远程劫持”漏洞

本文讲的是记一枚可能被夸大的"数百万物联网设备远程劫持"漏洞, 安全研究人员发现,主流互联网设备制造商使用的开源组件开发库存在一个严重级别的远程命令执行漏洞(CVE-2017-9765),可使数百万物联网设备陷入危险之中,容易受到攻击. IoT安全公司Senrio在gSOAP开发库(SOAP:简单对象访问协议)中发现了这个漏洞,gSOAP开发库存在缓存区堆栈溢出漏洞,攻击者可以利用漏洞远程崩溃SOAP WebServices进程,并在受影响设备上执行任意代码.gSOAP开发库是一个跨平

云势软件A轮获数百万美元投资,未来将加强市场投入和AI布局

此前,云势软件曾于2015年10月获得过中信信诚的数百万天使投资:去年5月获得由三行资本与数智匠人领投,华软投资跟投的数千万元Pre-A轮融资.至此,云势软件已获得国内外总金额超亿元的风险投资. 云势软件创始人张英男曾接受过猎云网的专访,在专访中也详细讲述过他和云势软件的故事.张英男曾就职于微软.强生和Veeva,拥有超过10年的医药行业信息化业务管理和系统建设经验.随着医改政策的不断推进,行业正面临着新的机遇和挑战.张英男认为,自己有能力做出一款本土化的对标产品,与Veeva正面交锋. 据悉,

翻译网站Translate.com向公众公开数百万份敏感文件

本文讲的是翻译网站Translate.com向公众公开数百万份敏感文件,如果你的辞职信被人暴露在了网上,你什么感觉?再试想一下,一起暴露的还有你的劳动合同的敏感部分,你在投资银行的并购交易细节,不知道现在你什么感觉,反正肯定有很多人正在为此事发愁!除非Translate.com能够与谷歌公司联系,删除这些包含高度敏感数据的数百万索引页面. 翻译引起的大规模数据泄漏事件 Translate.com,顾名思义,就是一个允许任何人将文字从一种语言翻译成另一种语言的翻译网站.近日,据外媒报道称,该网站已

揭秘网络秀场:护士转行做网络女主播 一年聚集数百万财富

沈曼曾是四川某医院的护士,拿着月均2000元的薪水.之后通过在线直播软件做主播,也就是唱歌和聊天,沈曼在一年内吸引了数名"土豪",由此聚集了数百万财富,甚至她出行的头等舱机票.星级酒店住宿也都由粉丝买单. ●沈曼的直播间停了670辆"豪车".通过在线实时直播,也就是唱歌和聊天,沈曼在一年内吸引了数名"土豪",由此聚集了数百万元财富.电脑截图 24小时,1440分钟,86400秒,盛宴都在进行. 男的,女的,甚至小孩,开始在视频中出现.美瞳.浓妆.