Wyciekło ponad 800 tysięcy danych użytkowników i dwa miliony nagrań głosowych

30 marca, 2017

Producent Spiral Toys wprowadził na rynek zabawki firmowane marką „Cloud Pets”, które łączą się z Internetem. Zabawka transmituje do sieci zapisy rozmów pomiędzy rodzicami i dziećmi. Producent nie zastosował odpowiednich zabezpieczeń, co przyczyniło się do wycieku 800 tysięcy danych użytkowników. Specjaliści bezpieczeństwa z firmy G Data zauważyli, że baza danych producenta została podłączona do Internetu bez procesu uwierzytelniania.

Fakt, że dostawcy usług głosowych przechowują zapisy dźwiękowe w Internecie nie jest żadną tajemnicą. Każdy kto choć raz używał Apple Siri lub Amazon ECHO, korzystał z takiej infrastruktury. Usługi głosowe nabierają znaczenia i wszystko wskazuje na to, że trend zostanie podtrzymany. Ma to wiele zalet, ale pojawiają się też uzasadnione obawy związane z wyciekiem danych. Dostawcy dążą do tego, żeby zapewnić całkowitą i stałą ochronę wrażliwych informacji przed nieautoryzowanym dostępem. Potencjalne szkody wyrządzone wskutek naruszenia danych mogą być katastrofalne, zarówno dla dostawców, jak i zainteresowanych klientów. Najnowszy przypadek Spiral Toys pokazuje konsekwencje takiego zdarzenia. 

Dobre intencje, istotne błędy i złe wyczucie czasu

Dwie połączone bazy danych o objętości 9 GB były ogólnodostępne przez kilka tygodni i wskazywały na to, że nie były one przeznaczone do celów produkcyjnych.

Posiadanie systemów testowych nie jest niczym niezwykłym, jednak w tym przypadku popełniono dwa błędy. Po pierwsze systemy testowe nigdy nie mogą zawierać prawdziwych danych klientów. Ponadto nie zachowano istotnej części zaleceń bezpieczeństwa baz MongoDB – ochrony przed nieautoryzowanym dostępem poprzez wdrożenie systemu uwierzytelniania.

Baza danych zawiera nie tylko nagrania głosowe, ale również nazwy użytkowników oraz hasła. Spiral Toys posiada silny algorytm haszujący, ale brakuje jakichkolwiek wytycznych dotyczących tworzenia haseł. W rezultacie można tworzyć kody zabezpieczające składające się z jednego znaku lub inne proste, a zarazem łatwe do złamania, takie jak: „123245”, „qwerty” czy „password”.

Innym czynnikiem mającym wpływ na zaistniałą sytuację jest nieprawidłowo skonfigurowana instancja MongoDB, która przez kilka tygodni była preferowanym celem cyberprzestępców. Słabo chronione bazy były narażone na ataki typu ransomware. Podobne błędy w konfiguracji doprowadziły do innych naruszeń bezpieczeństwa danych użytkowników przechowywanych przez providerów i operatorów telefonii komórkowej.

Konsekwencje wycieku

Powyższa sytuacja podważa reputację producenta. Wraz z ujawnieniem informacji o wycieku danych użytkowników cena akcji spadła o 50 centów. Również klienci tracą zaufanie do zabawek łączących się z Internetem. Tym bardziej, że nie jest to pierwszy tego typu przypadek. Niedawno Federalna Agencja ds. Sieci w Niemczech zakazała sprzedaży lalki „CAYLA”, która okazała się narzędziem szpiegowskim. Najwyraźniej sprawdza się jedna z naszych prognoz 2017 roku o rosnącej ilości ataków na dostawców usług cloud.

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]