APP下载
报价宝  ›  综合  › 

物联网现资安隐忧!连网芭比的漏洞可能导致儿童对话及隐私内容曝光

报价宝 来源:baojiabao.com 发布时间:2018-02-03 03:25:00 09月16日更新
报价宝综合消息物联网现资安隐忧!连网芭比的漏洞可能导致儿童对话及隐私内容曝光
图片来源: 

Mattel网站

连网玩具的资安问题愈来愈值得担忧。安全公司Bluebox发现知名玩具公司美泰儿(Mattel)出品的一款可以Wi-Fi上网的“Hello芭比”(Hello Barbie)加密方法不够安全及服务器漏洞,使孩童的对话可能遭到骇客窃听。
 
美泰儿今年二月推出售价75美元的Hello芭比,这款玩具内建麦克风、扩音器,可听取孩童的对话,经由Wi-Fi连网回传至云端服务器,经过类似Siri的人工智能系统分析后,再回传芭比和孩童即时对话。消费者可以透过iOS或Android App注册ToyTalk账号将芭比连上网络。
 
今年Bluebox偕同独立安全研究人员Andrew Hay针对Hello芭比的无线元件进行检视,发现其背后科技业者ToyTalk的iOS及Android版App,以及App与服务器间的通讯使用加密协定有多项问题,首先在App端发现的安全问题,包括用于验证的帐密不但可用来登入App,还可用来登入储存孩童资料的云端服务器,此外芭比会将手机连上任何名称中具有“Barbie”的Wi-Fi AP,这也可能让骇客拦截通讯内容,并且还包含未使用的无用程式码,徒然增加被攻击的风险。
 
在云端服务器方面,研究人员并发现ToyTalk服务器网域的云端基础架构藏有漏洞,可能遭致POODLE(贵宾犬)攻击,使骇客能突破了SSL 3.0的密码安全防护,截听用户端到服务器端的网页或邮件内容。
 
Bluebox研究人员Andrew Blaich表示,这项研究展示了对任何连网装置而言,坚强的安全已不单纯指装置本身,应用开发应考虑安全性,而且从单一行动App到支援Hello芭比等IoT装置的App都需整合自我防护能力。
 
在公布这些问题前,Bluebox已经通报ToyTalk及美泰儿,ToyTalk 也已经修补了软件及加密技术问题。ToyTalk发表声明表示,虽然有许多人声称已骇入“Hello芭比”,但该公司并未有孩童对话录音遭到存取。
 
该公司解释,原有Hello芭比的Wi-Fi密码是以硬件加密以唯存方式储存在娃娃中,无法被回复,使用者帐密及孩童资料皆未储存在手机App中。同时芭比和服务器之间采用TLS双向加密,孩童录音资料及录音纪录也都未储存于娃娃中。并强调娃娃固件具备boot loader,可防止被第三方不当存取修改。
 
即使骇入组态芭比娃娃的AP界面,也只能看到娃娃的MAC界面及Wi-Fi名称,无法取得Wi-Fi密码及用户注册的电子邮件及密码,而且仅在用户以App组态娃娃的几分钟内,以及骇客位于其Wi-Fi网络的前提下为之。一旦芭比组态完成回到正常模式,就无法再存取该界面。
 
其实Hello芭比今年推出时就曾引发争议,遭到许多父母怀疑,人工智能产生的答案可能会教坏小孩。ToyTalk也强调并没有发现芭比娃娃出言不当的问题。
 
这已非第一次连网玩具被骇威胁儿童隐私及安全。曾有骇客入侵并远端控制婴儿监视器远端吓小孩,上周香港儿童电子学习产品制造商VTech(伟易达)11月间遭到骇客入侵,可能有超过480万名用户的资料外泄,以及近640万儿童档案遭窃。

 

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 数码相机价格 笔记本电脑价格 电视机价格 降噪耳机价格