Найти статью
Утечка данных CloudPets в 2017 году
Утечка данных CloudPets в 2017 году — инцидент, связанный с одноимённой линейкой плюшевых игрушек с поддержкой Интернета (англ. CloudPets), выпускаемой ныне не существующей компанией Spiral Toys, вокруг которой в феврале 2017 года было выявлено множество уязвимостей в области информационной безопасности[1]. Плюшевые игрушки-мишки были оснащены модулем Bluetooth, с помощью которого соединялись со смартфоном родителя, что позволяло удалённым членам семьи отправлять голосовые сообщения на игрушку, а детям — отправлять ответы[2].
Детали инцидента
Исследователи в области безопасности продемонстрировали, что игрушка сама по себе была уязвима и могла быть легко взломана по Bluetooth. База данных MongoDB находилась в открытом доступе без парольной защиты[3]. В ней хранилось 821 296 пользовательских записей[4]. Помимо самих записей, база содержала более 2,18 млн ссылок на звуковые сообщения, размещённые в облачном хранилище Amazon Web Services, — это были файлы с отправленными и полученными голосовыми сообщениями[4][5].
Атака стала частью массовой кампании: злоумышленники сканировали интернет на наличие незащищённых баз, удаляли оригинальные данные и оставляли требование выкупа в размере 1 биткойна[4][6]. Из-за того, что сервер оставался уязвимым, база перезаписывалась несколько раз[4][6]. К 13 января 2017 года публичный доступ к ней был закрыт[4].
Полученные из базы CloudPets данные были переданы австралийскому специалисту по безопасности Трою Ханту (англ. Troy Hunt), который добавил их в базу Have I Been Pwned[4]?[7], где собирается информация о скомпрометированных данных пользователей. По словам Ханта, взлом базы данных был «смехотворно простым»[4][8].
Реакция компании
После раскрытия уязвимостей CloudPets начала требовать от пользователей более сложные пароли: ранее платформа не предъявляла никаких требований к сложности, а их официальная документация рекомендовала простые и короткие пароли[2]. Многие журналисты и исследователи, в том числе Хант, отмечали, что компания игнорировала попытки связаться относительно обнаруженных уязвимостей. Исследователи безуспешно пытались связаться с компанией с октября 2016 по февраль 2017 года[9]. Руководство Spiral Toys отрицало получение ранних предупреждений, однако Трой Хант публично опроверг эти заявления[10][11].
Последствия
В мае — июне 2018 года исследование, проведённое организацией Mozilla совместно с компанией Cure53, выявило, что уязвимости Bluetooth-соединения игрушек так и не были устранены[12][13]. В результате в июне 2018 года крупные ретейлеры, включая Amazon, Target и Walmart, прекратили продажи CloudPets[12]. Кроме того, компания-производитель Spiral Toys не продлила регистрацию домена mycloudpets.com, что создало угрозу использования адреса для фишинговых атак[14].
Инцидент вызвал широкую реакцию властей и рынка: ФБР выпустило официальное предупреждение об опасностях подключённых игрушек[15], сенаторы США направили запросы о соблюдении закона о защите конфиденциальности детей[15], а стоимость акций Spiral Toys упала почти до нуля.