与我们合作

专注信息安全领域产品研发,致力于为政府、军工等涉密单位及其它企事业单位提供专业的信息安全产品、解决方案、技术顾问咨询等服务。

有关于信息安全领域及文件加密的问题和我们谈谈吗?

您可以填写右边的表格,让我们了解您的项目需求,我们将会尽快与你取得联系。当然也欢迎您致电我们400电话。

您也可通过下列途径与我们取得联系:

地 址:厦门市集美软件园三期 C08栋 19F

电 话:400-666-0170 / 0592-2565820

官 网:www.tipray.com

客户服务:sales@tipray.com

市场合作:market@tipray.com

快速提交您的需求 ↓

智能玩具泄露200万父母与儿童语音信息

发布时间:2019-08-15 来源: 浏览次数:8518次

一家互联网接入型智能动物玩具厂商遭遇数据泄露,敏感客户,数据库受到恶意入侵。此次事故外泄的内容包括超过200万父母与儿童的语音消息,外加超过80万个帐户的电子邮箱地址与密码数据。

根据本周一由Troy Hunt发表的博客文章介绍,这些数据被保存在一套未经密码保护的公开数据库当中。他表示曾于去年12月25日到今年1月8日期间利用Shodan计算机搜索引擎及其它证据进行调查分析,最终确定该客户,数据已经由多方多次进行访问,其中包括最终掌握该数据并实施勒索的恶意人士。

此次泄露的数据来自Spiral Toys公司,即CloudPets系列动物填充玩具的制造商。这些智能玩具能够记录并播放由父母与儿童通过互联网发出的语音消息。用于容纳这些数据的MongoDB数据库中保存有近220万条语音记录,由一家名为mReady的罗马尼亚企业负责管理——其与Spiral Toys之间似乎保持着合作协议。Hunt指出,人们至少向该玩具制造商发出了四次数据泄露提醒。无论如何,最终勒索方留下的证据表明该制造商的管理层几乎一定已经了解到此番入侵事件。

{F495A19A-A413-4BA2-8F57-8BDA11442E20}_20190816092124.jpg

这套数据库目前已可直接访问,且未经任何密码保护

Hunt在报告中写道:

我们很难相信CloudPets(或者mReady)方面此前并未第,一时间了解到情况,但相关数据库仍持续处于开放状态并随后遭到恶意方的访问。很明显,恶意人士变更了该系统的安全配置,而厂商则无法忽视对方留下的勒索要求。因此数据库暴露与勒索行为必然已经被厂商所发现,但其却从未对此事进行通报。

家长请务必慎重购买使用智能玩具

此次数据泄露进一步引发了人们对于互联网接入型智能玩具在文件加密隐私及安全性方面薄弱表现的担忧。2015年11月,技术新,闻网站Motherboard就曾经披露玩具制造商VTech遭遇入侵,近500万名成年用户的姓名、电子邮箱地址、密码、住址以及超过20万儿童的姓名、性别与生日不慎外泄。就在一个月后,一位研究人员又发现美泰公司生产的互联网接入型芭比娃娃中存在的漏洞可能允许黑客拦截用户的实时对话。

除了将客户,数据库保存在可公开访问的位置之外,Spiral Toys公司还利用一款未经任何验证机制保护的Amazon托管服务存储客户的个人资料、儿童姓名及其与父母、亲属及朋友间的关系信息。只需要了解文件的所处位置,任何人都能够轻松获取到该数据——Hunt表示,文件位置信息亦不难找到。

更奇怪的是,对于安全管理如此宽松的产品,该服务本采用了极为严密的bcrypt散列函数进行密码保护。然而遗憾的是,CloudPets使用了有史以来最为宽松的一项密码策略。其允许使用任何密码内容——例如单个字符“a”或者短键盘序列“qwe”这样的密码设置。

Hunt写道,“这意味着当我在将bcrypt哈希输入密码破解应用hashcat并参照全球使用频率最,高的密码词汇表时(包括‘qwerty’、‘password’以及‘123456’等),我能够在很短的时间内破解大量密码。”

近年来,无数事例给我们带来的教训在于,所谓物联网产品的安全性非常糟糕,以至于将其接入互联网不会带来任何好处。随着此次CloudPets的沦陷,互联网接入型玩具在成为重大安全隐患的道路上又迈出了致命的一步。

推荐新闻

天锐网络准入系统守护企业内网安全

2021-04-30

 近些年移动互联网的快速发展,使得网络数据加密安全也越来越严峻。这是因为人们的日常办公不再局限于公司内的...

如何防止外发图纸文件的内容外泄?

2020-09-02

随着现代企业业务的快速发展,企业与合作伙伴之间有大量文件数据需要进行交换,比如向甲方提供产品设计图纸、市场营销方案...

前程无忧百万数据遭泄露?含手机密码,疑遭撞库

2018-06-22

A站发生数据泄漏后,又有一家大型网站数据在暗网销售。据澎湃新闻报道,前程无忧用户信息在暗网公开销售,黑客展示部分样...

美国Comcast网站泄露Xfinity路由器客户数据

2018-05-25

两名研究人员近日发现美国用于激活 Xfinity 路由器的 Comcast 网站会泄露用户的敏感信息。Concas...

天锐DLP加密系统多种加密模式任君挑选

2023-12-21

企业内部终端数据的生产类型及存储位置是复杂的,使用加密软件时若仅仅只有单一的加密模式显然是无法满足企业数据管控需求...

Copyright ©2006-2025 厦门天锐科技股份有限公司

在线
客服

在线客服服务时间:24小时

客服
热线

400-666-0170
0592-2565820
7*24小时客户服务热线