image

Slimme teddybeer op 30 meter afstand af te luisteren

dinsdag 28 februari 2017, 17:30 door Redactie, 4 reacties

De fabrikant achter de slimme teddybeer die 2,2 miljoen berichten van kinderen en ouders lekte blijkt ook de beveiliging van het speelgoed zelf niet op orde te hebben, aangezien het op een afstand van 30 meter door iedereen is af te luisteren. Dat ontdekten onderzoekers van beveiligingsbedrijf Context.

Het gaat om de teddyberen van speelgoedfabrikant CloudPets, dat onderdeel van Spiral Toys is. Kinderen kunnen via de teddybeer berichten naar bijvoorbeeld hun ouders sturen. Ouders kunnen via de CloudPets-app hier weer op antwoorden. Voor de communicatie tussen de teddybeer en smartphone wordt er van Bluetooth LE gebruikgemaakt. De meeste Bluetooth LE-apparaten maken hun aanwezigheid bekend door bepaalde pakketjes te versturen. Hierdoor kunnen bijvoorbeeld smartphones het apparaat vinden en er verbinding mee maken.

De teddybeer maakt echter van geen enkele Bluetooth-beveiligingsmaatregel gebruik. Het ondersteunt ook geen pairing. Iedereen kan dan ook met de teddybeer verbinding maken tot een afstand van 30 meter. "Dus iemand die buiten je huis staat kan eenvoudig met het speelgoed verbinding maken en audio-opnamen versturen en audioberichten van de microfoon ontvangen", zegt onderzoeker Paul Stone.

Stone is nog bezig met een onderzoek naar de firmware van de teddybeer. Die blijkt namelijk niet gesigneerd of versleuteld te zijn. Daardoor is het mogelijk de firmware van de teddybeer aan te passen en het speelgoed in een afluisterapparaat te veranderen. "Aangezien het al via de ingebouwde functionaliteit mogelijk is om het speelgoed als afluisterapparaat te gebruiken, valt er niet veel te winnen met het aanpassen van de firmware voor kwaadaardige doeleinden", merkt de onderzoeker op.

Het beveiligingsbedrijf probeerde de fabrikant van het speelgoed al sinds oktober vorig jaar te waarschuwen, maar ontving ondanks herhaaldelijke pogingen geen reactie. Aangezien er na 5 maanden nog steeds geen reactie kwam is besloten om in het publiek belang de problemen met de teddybeer openbaar te maken. Gebruikers krijgen het advies om het speelgoed uit te schakelen als het niet wordt gebruikt. Ook de onderzoekers die het datalek van de 2,2 miljoen berichten en 800.000 gebruikersaccounts ontdekten lukten het niet om een reactie te krijgen.

Rotzooi

Het Britse beveiligingsbedrijf Pen Test Partner gaat nog een stap verder en adviseert consumenten om het speelgoed in de vuilnisbak te gooien. Verder moeten gebruikers hun CloudPets-account verwijderen en daarna de app verwijderen. In het geval het wachtwoord ook op andere plekken is gebruikt moet het ook daar worden gewijzigd. Afsluitend heeft onderzoeker Ken Munro nog een advies. "Stop met het aanschaffen van Internet of Things-rotzooi." Onlangs besloten de Duitse autoriteiten de slimme speelgoedpop 'Cayla' te verbieden, aangezien die ook op afstand door derden was af te luisteren. Hieronder een demonstratie van hoe de teddybeer is "aan te vallen".

Image

Reacties (4)
28-02-2017, 18:31 door Anoniem
Fabrikant afkomstig uit L.A., CA, USA. Werkt vanuit... Cloudflare.
Het zou zo maar kunnen dat zo'n stuk speelgoed daar wel mag: "Privacy last" zo ongeveer geloof ik.
Praatspeelgoed kopen dat ontwikkelt is aan de andere kant van de grote plas is daarom misschien geen goed idee?

En eh... vuilnisbak is waarschijnlijk niet de beste bestemming: netjes afval scheiden.
Ik zou het ding beschouwen als een "apparaat" en ergens in een "wecycle" bak o.i.d smijten.
Of anders misschien eerst de electronica eruit peuteren om te kijken of er nog iets te vinden is voor de hobby.
28-02-2017, 21:51 door Anoniem
Dit is wel heel letterlijk een SLIMME knuffelbeer...
Woeha.

Heerlijk toch (NOT) hoe iedere keer weer privacy, security, (en noem maar een aantal andere zaken die gevoelig liggen en wat nadere uitzoekerij vergen) totaal ondergeschikt zijn aan de hebzucht van menig aandeelhouder.
Als er maar aan te verdienen valt... de rest is bijvangst, oeps, bijzaak... :-)
01-03-2017, 20:21 door Anoniem
Welke enigsinds helder denkende ouder koop zoiets voor zijn kinderen?
04-03-2017, 13:48 door Anoniem
Aangezien er nu een race aan de gang is om alles, maar dan ook ALLES aan het internet te koppelen, gaan degenen met het gezondste verstand die zaken niet in huis halen of toch minstens loskoppelen van de wifi.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.