本文讲的是联网玩具CloudPets 泰迪熊泄漏数百万语音信息

智能玩具引发全民恐慌

仅仅几周前,一款名为“Cayla”的智能玩偶不仅遭到了德国的禁售,也引起了全球各地父母的担忧,他们主要担忧的一个潜在威胁就是:孩子和其他人之间的对话会被记录和转发。
其实,Cayla并不是第一个引发大规模担忧的联网玩具,大概一年多前一款名为“Hello Barbie”的玩具也因为同样的原因登上舆论风口。说实话,智能玩具确实是时代发展衍生的“很酷”的产物,但是我和很多人一样,并不想自己的孩子接触到它们。

近日,联网玩具 CloudPets 的生产商 Spiral Toys同样遭遇数据泄漏事件,泄漏了超过 2 百万儿童及其父母的语音信息,以及超过 80 万电子邮件和密码。

泄漏细节分析

Have I Been Pwned? 的维护者Troy Hunt在其博客上称,Shodan搜索引擎和其它证据显示,在 12 月 25 日 到 1 月 8 日之间 ,多方多次访问了CloudPets客户的数据。他表示,在上周早些时候他就收到了有人发送给他的数据,里面包含大约583k的用户账号记录,这些数据后来被证实属于CloudPets泄漏的部分数据。

【部分泄漏账户】

CloudPets 客户的数据储存在亚马逊的云服务上,不需要身份验证就能访问。而且有趣的是,CloudPets博客自2015年以来就没再更新,并且没有任何关于安全问题的公告。Spiral Toys 的 MongoDB 数据库则由一家罗马尼亚公司 mReady 维护,基本上也没有任何安全防护措施。

再说回给Troy Hunt发送这些数据的人,据称他曾在发现数据泄漏后多次尝试通过电子邮件联系CloudPets告知他们此事,但是最终为得到CloudPets和Spiral Toys的任何回应。

注意上图所示的数据——超过820k的用户数据,这说明Troy Hunt最初收到的583 k数据并不是全部内容。

【CloudPets数据库】

【用户记录821396条】

【语音信息记录2182337条】

给Troy Hunt发送数据的人曾在12月30日联系CloudPets,并发送了如下信息:“我想要通知你,在攻击者扫描因配置不当或是缺乏防火墙保护的MongoDB数据库时,CloudPets的数据库被覆盖了两次。”但是显然CloudPets不仅忽略了他的善意提醒,甚至没有阅读之前发送的电子邮件。

虽然录音不在开放的MongoDB数据库中,但是Spiral Toys使用开放的亚马逊托管服务,不需要身份认证就能够访问录音、用户个人资料、图片、儿童及他们父母的姓名、地址等信息。

据悉,此次遭泄露的密码用bcrypt算法进行了哈希处理,很难破解。但是,由于CloudPets对密码强度没有要求,这意味着即使是诸如“a”这样的单个字符也可以设为密码。 因此,Hunt仅通过猜测诸如“qwerty”、“123456”、“cloudpets”这样的常用组合就破解了大量密码。

【破解的bcrypt哈希】

Hunt在博文中表示:

因为没有任何密码强度的要求,只要有数据任何人都能破解大量密码,登录账户,获取录音。

如何检测?

这个事件再次为智能玩具的安全性敲响了警钟,下一次你还会为你的孩子购买最新的联网智能玩具吗?但是如果您已经拥有CloudPets的账户,建议您登录“Have I Been Pwned?”网站自行检测,该网站收录了所有的泄漏数据,自然也包括CloudPets泄漏的用户帐号。
如果您发现自己的帐户已经遭到泄漏,建议您立即更改密码,并考虑停止使用CloudPets智能玩具。此外,我们还建议您对与CloudPets帐户使用了相同密码的任何其他在线帐户进行修改。

其实,这已经不是第一次联网玩具的信息泄露。2015年世界最大的电子玩具生产商之一伟易达集团(VTech)就曾因黑客攻击,暴露了世界各地约640万儿童的个人资料,包括孩子的姓名、性别、出生日期、照片以及父母信息、家庭住址、聊天记录等。智能玩具以及MongoDB数据库的安全性问题开始成为考验用户和安全专家的又一重要命题。

原文发布时间为:2017年3月2日
本文作者:小二郎
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
原文链接

联网玩具CloudPets 泰迪熊泄漏数百万语音信息相关推荐

  1. 大数据24小时:孙彬出任乐视云新CEO,趣店数百万学生信息数据疑似泄露

    十万元可买到数百万学生信息,趣店疑似发生数据泄露:乐视云新CEO上任,系公司原技术与服务副总裁孙彬:"海洋国家实验室"智能超算与大数据联合实验室正式启动--以下为您奉上更多大数据热 ...

  2. 出事了,多家“巨头公司”遭受网络攻击,全球数百万用户信息恐遭数据泄露

    近期,网络攻击事件频频发生.据leeping Computer网站消息:云通讯巨头Twilio表示,有攻击者利用"短信网络钓鱼"攻击窃取了员工凭证,并潜入内部系统泄露了部分客户数据 ...

  3. 多家“巨头公司”遭受网络攻击,全球数百万用户信息恐遭泄露

    ​近期,网络攻击事件频频发生.据leeping Computer网站消息:云通讯巨头Twilio表示,有攻击者利用"短信网络钓鱼"攻击窃取了员工凭证,并潜入内部系统泄露了部分客户数 ...

  4. 面部识别公司深网视界泄露数百万人信息

    据外媒报道,安全研究人员发现,一家名为深网世界的面部识别公司将其数据库暴露在网上,泄露了数百万人的信息. 深网世界(SenseNets)是一家总部位于深圳的公司,主要提供面部识别技术和人群分析服务,该 ...

  5. 数百万台车联网设备同时在线 0 故障,中瑞集团的云原生探索之路

    简介: 在保持对业界趋势调度关注的同时,始终选用最适合自身的技术,这可能是中瑞能在车联网领域引领行业的重要原因之一,正如中瑞CTO所说"阿里云云原生产品体系带给我们的,不是单纯的IT工具,而 ...

  6. 数百万台车联网设备同时在线0故障,中瑞集团的云原生探索之路 | 云原生Talk

    简介: 在保持对业界趋势调度关注的同时,始终选用最适合自身的技术,这可能是中瑞能在车联网领域引领行业的重要原因之一,正如中瑞CTO所说"阿里云云原生产品体系带给我们的,不是单纯的IT工具,而 ...

  7. 玩具租赁品牌“玩巨人”获数百万元天使轮融资

    9月13日消息,据亿欧报道,玩具租赁品牌"玩巨人"获数百万元天使轮融资,投资方为欧洲DHS财团.杉杉基金.通大集团.本轮融资用于首批玩具租赁终端的制造.投放及运营. 玩巨人是一家用 ...

  8. 全球数百万台 Mac 疑似因 Big Sur 更新险酿计算灾难,苹果官方回应来了!

    整理 | 夕颜 出品 | CSDN(ID:CSDNnews) 近日,苹果在发布会上推出了数款专用芯片M1支持的Mac新品,包括Mac book.MacBook Pro和Mac mini系列.随之一起重 ...

  9. Rapid7警告声明:远程桌面协议(RDP)暴露数百万 Windows 终端

    本文讲的是Rapid7警告声明:远程桌面协议(RDP)暴露数百万 Windows 终端,去年6月,卡巴斯基实验室研究人员揭露,黑客利用远程桌面协议(RDP)窃取85,000台来自医院.学校.航空公司和 ...

  10. 冲浪科技获Ventech China数百万美元天使轮融资,发力自动驾驶行业

    8月30日消息,近日,自动驾驶数据解决方案提供商冲浪科技Surfing Tech完成Ventech China数百万美金的天使轮融资. 冲浪科技成立于2017年6月,开放并提供自动驾驶相关的训练数据集 ...

最新文章

  1. Android Studio不安装opencv manager配置
  2. s5-1 CPU调度
  3. 跑来跑去:假人与AWS Lambda的第一次接触
  4. Python html 代码转成图片、PDF
  5. Windows平台如何查看一个dll依赖的其他dll
  6. docker logstash_学会这一招,轻松测试 logstash 的配置文件
  7. 以流动债务为例论指标的合理使用
  8. ubuntu16.04 内核源码编译
  9. Linux上zk节点在哪存着,Kafka在Zookeeper上的节点信息和查看方式
  10. clock()、time()、clock_gettime()和gettimeofday()函数的用法和区别
  11. 实战开发经验:是什么阻碍了我们跨平台
  12. 并不对劲的AC自动机
  13. Retrofit2的再封装实战—多线程下载与断点续传(三)
  14. SVM之-二分类延伸到多分类
  15. 社会工程学部分攻击经典方法总结
  16. 高斯-勒让德求积公式及Matlab实现
  17. 这六大要素教会你挑选合适的酒店管理系统
  18. 【Python】对英文文本进行词频统计(分词、字典排序、文件读写)
  19. ARP协议及局域网断网攻击(scapy)
  20. 基于文档注释接口文档生成工具(代码0侵入附源码)

热门文章

  1. 在软件开发中应用80:20原则
  2. linux 用户管理、权限管理
  3. IE浏览器中a:hover设置background失效的解决方法
  4. 处理顶点——自动计算顶点缓冲中所有顶点的法线
  5. 图片洗牌切换动画特效
  6. 【事务】:数据库事务隔离级别、脏读、幻读、不可重复读
  7. Java基础编程题——水仙花数
  8. SqlServer 跨库访问
  9. linux文件句柄数
  10. 【QT】Qaction和触发函数建立连接的方法