Мы в Telegram
Добавить новость
ru24.net
L!FE.ru
Март
2017

Взломали, откуда не ждали: насколько опасны детские игрушки?

0
Взломали, откуда не ждали: насколько опасны детские игрушки?

Что взламывали?СloudPets Виновником последней крупной утечки нынешнего года специалисты назвали детские игрушки СloudPets. Плюшевые медведи и коты от компании Spiral Toys выполняют роль своеобразного мессенджера: при помощи них дети могут передавать голосовые сообщения родителям и наоборот. Игрушки со встроенными микрофоном и динамиками подключаются по Bluetooth к смартфону, на котором уже стоит специальное бесплатное приложение. Когда ребёнок хочет передать что-то родителям, он просто нажимает на лапку медведя или кота, а затем начинает говорить. У мамы и папы на телефоне также должны быть установлены фирменные программы СloudPets, чтобы они могли получить сообщения от своих детей.

Проблема заключается в том, что записи абсолютно всех разговоров детей и родителей хранятся в аудиофайлах в базе данных MongoDB, которая находится в общедоступном сегменте Сети, не защищённая даже паролем. Там же можно спокойно найти не только аудиозаписи, но и личные данные о детях и родителях (всего более 800 тысяч учётных записей). Естественно, злоумышленники не заставили себя долго ждать и взломали никем не защищённую базу данных.

Нашедшие серьёзнейшую уязвимость "белые" хакеры несколько раз пытались связаться с компанией Spiral Toys, но разработчики не ответили. Интересно, что даже запросы журналистов из издания Motherboard были полностью проигнорированы.

My friend CaylaЕщё один серьёзный случай, связанный с безопасностью детских игрушек, совсем недавно произошёл в Германии. Там сотрудники Федерального сетевого агентства сначала призвали родителей уничтожить умные куклы My Friend Cayla, а затем и вовсе запретили продавать игрушки на территории страны. Причин здесь несколько: во-первых, их признали незаконными устройствами для наблюдения, а во-вторых, эксперты безопасности обнаружили в куклах серьёзные уязвимости.

My Friend Cayla от компании Genesis Toys оснащается микрофоном, благодаря которому дети могут буквально общаться со своим интерактивным другом. Когда ребёнок задаёт Кайле простой вопрос, игрушка передаёт полученный аудиофайл на серверы производителя, а затем ищет ответ на вопрос в своей базе или в Сети. После этого кукла озвучивает найденную информацию ребёнку.

Разработчики не скрывают, что все записи могут передаваться третьим сторонам, в том числе рекламным агентствам. Мало того, эксперты обратили внимание, что игрушка практически не защищена от рук злоумышленников. Например, хакеры имеют возможность взломать интерактивную куклу, перехватить сделанные аудиозаписи ребёнка, а затем подменить ответы собственными. Так злоумышленники смогут узнать у ребёнка совершенно конфиденциальные данные, прикинувшись Кайлой.

Интересно, что производители опасного устройства не собираются извиняться перед потребителями. Наоборот, дистрибьютеры намерены оспорить решение немецкого регулятора в суде. Они заявляют, что Кайла не является шпионским устройством, а также что кукла может быть безопасно использована в любом отношении, если родители будут следовать инструкции.

Hello BarbieИзвестная всем детям кукла Барби также удостоилась внимания экспертов IoT-безопасности. В конце 2015 года исследователи обнаружили, что интерактивная игрушка Hello Barbie от компании Mattel может стать отличным компаньоном для любого злоумышленника.

Работает кукла по принципу уже упомянутой My friend Cayla: она может вести более-менее осмысленный разговор с ребёнком при помощи встроенного микрофона и подключения к Интернету через смартфон. Все разговоры сохраняются в облаке в виде mp3-файлов, то есть они никак не зашифрованы.

Опасность заключается в том, что слежка за ребёнком происходит буквально каждую секунду: даже когда режим разговора отключён, игрушка всё равно будет слышать, что говорят дети. В пользовательском же соглашении говорится, что если разработчики заподозрят в разговоре ребёнка с Барби что-то подозрительное, то они уведомят об этом полицию. Таким образом, все разговоры доступны третьим сторонам.

Естественно, хакеры быстро нашли способ взломать опасное для детей и их родителей устройство. Например, исследователю безопасности Мэтью Якубовски удалось получить доступ к названию Wi-Fi-сети, к которой подключена Барби, и к её MAC-адресу. Затем эксперт выяснил ID аккаунта владельца игрушки и получил доступ к части mp3-файлов. Это значит, что злоумышленники смогут превратить интерактивную игрушку в шпионское устройство, которое будет записывать всё происходящее.

VTech В ноябре 2015 года масштабному взлому подверглась база данных китайского производителя электронных детских игрушек VTech. Злоумышленники нашли брешь в фирменном магазине приложений, в результате чего им удалось "угнать" почти пять миллионов учётных записей, из которых около 227 тысяч принадлежали детям.

Среди украденных данных — имена пользователей, их домашние и email-адреса, даты рождения и секретные вопросы, которые запрашиваются при восстановлении пароля. Кроме того, в Сеть утекли 190 Гбайт фотографий, сообщения из мессенджера Kid Connect и аудиозаписи с гаджетов. Единственный позитивный момент заключается в том, что данные банковских карт всё-таки остались в секрете.

Разработчики признали факт взлома, извинились перед пострадавшими и пообещали усилить защиту инфраструктуры, однако, как говорится, неприятный осадочек остался.

Кто виноват? Эксперты по киберзащите рассказали Лайфу, что на сегодняшний день никаких специальных стандартов безопасности "интернета вещей" для детей пока не существует. Поэтому вся ответственность за сохранность личной информации лежит только на плечах разработчиков девайсов.

— Есть так называемые хорошие практики, как это надо делать и как это надо защищать. Мы же знаем, что производители устройств "интернета вещей" очень часто пренебрегают даже какими-то элементарными требованиями по безопасности, отсюда и такие печальные результаты. В принципе, устройства "интернета вещей", если отбросить внешние атрибуты, — это обычные компьютеры с операционной системой и каким-то программным обеспечением. И, как защищать всё это дело, в принципе, давно известно. Существуют и методы, и средства, и технологии — тут никаких загадок нет. Проблема "интернета вещей" не в том, что отсутствуют какие-то возможности, а в том, что отсутствует мотивация у производителей, — поведал Лайфу генеральный директор ИБ-компании Zecurion Алексей Раевский.

Такого же мнения придерживаются и специалисты "Лаборатории Касперского". По словам руководителя российского исследовательского центра компании Юрия Наместникова, все известные на сегодняшний день взломы детских гаджетов происходят по вине разработчиков, которые просто не подумали о безопасности.

— Проблема в том, что производители игрушек вышли на новое поле. Но специалистов по безопасности у них в штате, грубо говоря, нет. И они просто не всегда понимают, к чему может привести такое халатное отношение к безопасности, — рассказал Лайфу Наместников.

Как защитить себя и своего ребёнка?Сотрудники компании ESET выделили три основные опасности детских IoT-устройств: взлом учётной записи пользователя, перехват данных по Bluetooth/Wi-Fi или же взлом сервера. В первых двух случаях защититься от злоумышленников не очень сложно: достаточно скрыть свою точку доступа от посторонних и не подключаться к публичным Wi-Fi-сетям. Кроме того, необходимо придумать надёжный пароль для учётной записи, который будет содержать в себе буквы разных регистров, цифры и специальные знаки (при этом ни в коем случае нельзя использовать имена, фамилии, даты и другие общедоступные данные).

Тем не менее от взлома сервера спастись уже не получится: вина за это будет лежать на плечах компании-разработчика.— Увы, от этого риска пользователь не застрахован. Серверы ломают, в Сеть утекают базы данных даже крупных компаний. Чтобы минимизировать риски, стоит покупать устройства известных производителей (малоизвестные компании не всегда готовы вкладываться в надёжную защиту — если их взломают, им проще зарегистрировать новое юридическое лицо, чем спасать репутацию), — пояснил Лайфу менеджер по группе продуктов ESET Russia Сергей Кузнецов.

По мнению Алексея Раевского из Zecurion, лучшим методом для защиты ребёнка и родителей может стать борьба с безответственными производителями на законодательном уровне. Однако такой способ может занять уйму времени.

— От того момента, когда возникнет идея, до того, как это начнёт приносить какие-то реальные плоды, лет пять пройдёт в лучшем случае. Пока это всё придумают, пока обсудят, пока со всеми экспертами согласуют, со всеми ведомствами. Пока примут, пока разработают руководящие документы, пока применительная практика появится. Тем не менее, наверное, это единственный выход, потому что других стимулов заниматься защитой вот этих всех девайсов у производителей особо как-то не просматривается, — добавил Раевский.

Руководитель же российского исследовательского центра "Лаборатория Касперского" уверен, что с производителями опасных игрушек нужно не воевать, а аккуратно направить их на правильный путь.

— Надо обучать производителей и заставлять их исправлять ошибки. На персональных компьютерах это уже сделано, теперь это надо повторить на поле игрушек. Новая технология туда пришла, но все эти угрозы, которые мы уже все хорошо знаем, тоже пришли с возможностью подключения к Интернету. Но защиту к ним почему-то не прикрутили. Это тот случай, когда нужно просто доделать работу до конца хорошо. Тогда проблема будет локализована и у неё появится какое-то решение, — заявил Юрий Наместников.




Moscow.media
Частные объявления сегодня





Rss.plus



Филиал № 4 ОСФР по Москве и Московской области информирует: Родители 308,9 тысячи детей в Московской области получают единое пособие

Семинар библиотекарей Ленинского округа прошел в Центральной библиотеке

«Школа вожатых» прошла в школе №7 в Реутове

Филиал № 4 ОСФР по Москве и Московской области информирует: Соцфонд выдал проактивно 3,2 млн сертификатов на материнский капитал


Комплект зубных щеток для детей Revyline S4800 "Чебурашка" появился в филиале бренда в Уфе

Петербургский Пушкинский бал

Парадоксы двойного стандарта

Маршруты и экскурсии: уникальная экспедиция по Новгородской области


Kai Havertz’s fiancee Sophia stuns in see-through outfit on hen weekend as fans say Arsenal star is ‘so lucky’

Max free trial returns just in time for House of the Dragon season 2 this week

Panthers take Game 1 of Stanley Cup Final as Sergei Bobrovsky shuts out Oilers

America’s Space Infrastructure: So Vulnerable It Destabilizes Geopolitics


Bluetooth-сканер штрих-кодов SAOTRON P04 на базе CMOS-матрицы

Захарова: армянам - нота, апшеронцам – «да»

Летний Петербург. Старо - Калинкин мост

Филиал № 4 ОСФР по Москве и Московской области информирует: Соцфонд выдал проактивно 3,2 млн сертификатов на материнский капитал


Состоялся релиз The Case of the Golden Idol на iOS и Android

Life is Strange: Double Exposure продолжит историю Макс Колфилд

Take a mystery lover's holiday by solving crime on the Italian Riviera in On Your Tail

MMORPG Tarisland выпустили в Китае раньше времени


Досвідчені садівники обирають великі технічні горщики для своїх рослин і квітів


Азербайджан назначил столицей тюркского мира талышский город Ленкорань. Талышские организации мира бьют тревогу

Инго Экосистема стала победителем национальной премии FinTech Awards Russia

Владимир Путин сенсационно получил ключевое признание от Н А Т О.

«СВЯТОЙ ЛЕНИН» и ДЕНЬ РОССИИ: успех России в С В О = мир во всём мире?!




"50 человек на место": Садовничий рассказал о самых популярных среди абитуриентов факультетах МГУ

В МИД РФ потребовали освободить задержанную в Дании россиянку

Путин напомнил, как Садовничий сохранил статус МГУ в 90-е

Филиал № 4 ОСФР по Москве и Московской области информирует: Соцфонд выдал проактивно 3,2 млн сертификатов на материнский капитал


FT: США увеличат список российских компаний, за связь с которыми грозят санкции

Василий Анохин: Наши учителя – в числе лучших в России!

Путин в поздравлении патриарху Кириллу заявил о преодолении РФ любых испытаний

Диане Шурыгиной исполнилось 25 лет


Испанец Алькарас выиграл Открытый чемпионат Франции по теннису

Блинкова вылетела с турнира WTA в Хертогенбосхе

Итальянский теннисист Синнер стал лучшей ракеткой мира в рейтинге ATP

Федерер рассказал о недооценке Джоковича на старте карьеры


Курортный сбор станет постоянным туристическим налогом в России

Mtavari: Грузия и Россия готовятся к восстановлению дипотношений

В Татарстане сотрудники вневедомственной охраны Росгвардии проводят мероприятия, посвящённые Дню России

Путин подписал закон о штрафе за высадку инвалидов первой группы из транспорта


Музыкальные новости

Певица Буланова назвала Филиппа Киркорова приемником Аллы Пугачевой в России

Певица Валерия пошла на свидание с Пригожиным в честь 20-й годовщины свадьбы

Полиция готовится «принять» Элджея на концерте в Новосибирске

Сыграть свою лучшую игру. Денис Мацуев рассказал, где искать гениев



Владимир Путин сенсационно получил ключевое признание от Н А Т О.

Инго Экосистема стала победителем национальной премии FinTech Awards Russia

Азербайджан назначил столицей тюркского мира талышский город Ленкорань. Талышские организации мира бьют тревогу

«СВЯТОЙ ЛЕНИН» и ДЕНЬ РОССИИ: успех России в С В О = мир во всём мире?!


Глава Банка России: "Рынку ЦФА нужна возможность покупки через одно окно"

Захарова: армянам - нота, апшеронцам – «да»

Внутренний туристический поток в России в 2024 году может превысить 90 млн. поездок — это на 7 млн. больше, чем годом ранее

В Туле завершился V этап культурно-просветительского проекта «Классика: история и современность»


EcoFlow выпустила новое решение для энергонезависимых путешествий  

СМИ: Беременная девушка пострадала в аварии на юго-востоке Москвы

Источник 360.ru: в Москве столкнулись Porsche и Lexus, 5 человек пострадали

В Подмосковье росгвардейцы приняли участие в масштабном автопробеге, посвященном Дню России


Указом Путина авторы технологий трансплантации органов получат госпремию

Владимир Путин сенсационно получил ключевое признание от Н А Т О.

Многоходовка Путина опять сработала. Китай строит дорогу в обход России, но Москве это на руку

Путин в поздравлении патриарху Кириллу заявил о преодолении РФ любых испытаний


Выявлено более 1,8 тысячи случаев заражения COVID-19 за неделю в Москве

Свыше 1,8 тыс. случаев коронавируса выявили в Москве за неделю




6-летняя девочка сломала позвоночник, прыгая на батутах в Москве

Остеопат Животов призвал россиян принимать витамин D вместе с магнием

Указом Путина авторы технологий трансплантации органов получат госпремию

30 лет назад в Архангельске открылась первая на Северо-Западе школа «Диабет»


Американский полковник: ВС РФ готовятся к окружению Киева, и Зеленский будет собирать чемоданы

Зеленский исключил возможность компромиссов с Россией

Путин готовится отрезать Киев и прогнать Зеленского – американский полковник


В районе Вороново появится новый крупный стройкластер

Файзуллаев рассказал, что тратит порядка $5 тысяч за месяц жизни в Москве

15 июня в Ростовском городском шахматном клубе на Газетном, 92 поведут рапид памяти международного гроссмейстера Сергея Аслановича Бешукова

Крупный строительный кластер возведут у поселка Спортбазы в ТиНАО


В Минске сообщили о телефонном разговоре Путина и Лукашенко

Минск подтвердил готовность наращивать сотрудничество с Баку



Собянин наградил выдающихся москвичей за профессиональные достижения

Собянин накануне Дня России наградил заслуженных москвичей

Сергей Собянин поздравил москвичей с Днем России

Собянин: Общегородской школьный выпускной пройдет в Москве 28 июня


Едят даже птиц. Чем опасны для экосистемы Москвы пришлые испанские слизни

EcoFlow выпустила новое решение для энергонезависимых путешествий  

«Нельзя трогать руками»: огромных испанских слизней вновь заметили в Москве

Инго Экосистема стала победителем национальной премии FinTech Awards Russia


Трагедия под Челябинском: грузовой Мерседес уничтожил легковушку

МИД России опроверг планы Грузии восстановить дипотношения с Россией

В Казани раздадут тысячу лент с триколором в честь Дня России

В Москве открылись 4 новые площадки исторического фестиваля «Времена и эпохи»


Архангелогородцев и гостей города приглашают посетить мероприятия фестиваля «Гармоничная Россия»

Архангельская область испытывает нехватку профессиональных химиков

Мастер и Принцесса: в «Архангельском» вручили «Хрустальную Турандот»

XXXIII Церемония награждения Театральной Премии «Хрустальная Турандот» в «Архангельском»


Полиция ищет пассажира, упавшего на ребенка с верхней полки

Музыкально-поэтический вечер «Жизнь не кончена, песня не спета»

Севастополь появился на вышитой карте Крыма

В районе Симферополя появится крупный жилой микрорайон - ЖК "Республика"


Путин в поздравлении патриарху Кириллу заявил о преодолении РФ любых испытаний

Посол: Россия и Китай развивают экономические связи вопреки препятствиям США

Петербург попал в топ популярных направлений у российских туристов в День России

Ликсутов: Звезды эстрады и кино поздравляют пассажиров с Днем России












Спорт в России и мире

Новости спорта


Новости тенниса
Новак Джокович

Новак Джокович дал дорогу молодым // Борьбу за первое место в рейтинге АТР в этом году поведут Янник Синнер и Карлос Алькарас






Путин в поздравлении патриарху Кириллу заявил о преодолении РФ любых испытаний

Сергей Собянин поздравил москвичей с Днем России

«Московская техническая школа» проведет День реверс-инжиниринга

FT: США увеличат список российских компаний, за связь с которыми грозят санкции