Утечка данных CloudPets в 2017 году

Pause

Утечка данных CloudPets в 2017 году — инцидент, связанный с одноимённой линейкой плюшевых игрушек с поддержкой Интернета (англ. CloudPets), выпускаемой ныне не существующей компанией Spiral Toys, вокруг которой в феврале 2017 года было выявлено множество уязвимостей в области информационной безопасности[1]. Плюшевые игрушки-мишки были оснащены модулем Bluetooth, с помощью которого соединялись со смартфоном родителя, что позволяло удалённым членам семьи отправлять голосовые сообщения на игрушку, а детям — отправлять ответы[2].

Детали инцидента

Исследователи в области безопасности продемонстрировали, что игрушка сама по себе была уязвима и могла быть легко взломана по Bluetooth. База данных MongoDB находилась в открытом доступе без парольной защиты[3]. В ней хранилось 821 296 пользовательских записей[4]. Помимо самих записей, база содержала более 2,18 млн ссылок на звуковые сообщения, размещённые в облачном хранилище Amazon Web Services, — это были файлы с отправленными и полученными голосовыми сообщениями[4][5].

Атака стала частью массовой кампании: злоумышленники сканировали интернет на наличие незащищённых баз, удаляли оригинальные данные и оставляли требование выкупа в размере 1 биткойна[4][6]. Из-за того, что сервер оставался уязвимым, база перезаписывалась несколько раз[4][6]. К 13 января 2017 года публичный доступ к ней был закрыт[4].

Полученные из базы CloudPets данные были переданы австралийскому специалисту по безопасности Трою Ханту (англ. Troy Hunt), который добавил их в базу Have I Been Pwned[4]?[7], где собирается информация о скомпрометированных данных пользователей. По словам Ханта, взлом базы данных был «смехотворно простым»[4][8].

Реакция компании

После раскрытия уязвимостей CloudPets начала требовать от пользователей более сложные пароли: ранее платформа не предъявляла никаких требований к сложности, а их официальная документация рекомендовала простые и короткие пароли[2]. Многие журналисты и исследователи, в том числе Хант, отмечали, что компания игнорировала попытки связаться относительно обнаруженных уязвимостей. Исследователи безуспешно пытались связаться с компанией с октября 2016 по февраль 2017 года[9]. Руководство Spiral Toys отрицало получение ранних предупреждений, однако Трой Хант публично опроверг эти заявления[10][11].

Последствия

В мае — июне 2018 года исследование, проведённое организацией Mozilla совместно с компанией Cure53, выявило, что уязвимости Bluetooth-соединения игрушек так и не были устранены[12][13]. В результате в июне 2018 года крупные ретейлеры, включая Amazon, Target и Walmart, прекратили продажи CloudPets[12]. Кроме того, компания-производитель Spiral Toys не продлила регистрацию домена mycloudpets.com, что создало угрозу использования адреса для фишинговых атак[14].

Инцидент вызвал широкую реакцию властей и рынка: ФБР выпустило официальное предупреждение об опасностях подключённых игрушек[15], сенаторы США направили запросы о соблюдении закона о защите конфиденциальности детей[15], а стоимость акций Spiral Toys упала почти до нуля.

Примечания

  1. ↑ Mathews, Lee. The Latest Privacy Nightmare For Parents: Data Leaks From Smart Toys (англ.), Forbes. Архивировано 27 ноября 2024 года. Дата обращения: 26 августа 2026.
  2. ↑ 1 2 Hern, Alex. CloudPets stuffed toys leak details of half a million users (англ.), The Guardian (28 февраля 2017). Дата обращения: 26 августа 2026.
  3. ↑ Two million recordings of families imperiled by CloudPets toys. The Register (28 февраля 2017). Дата обращения: 26 августа 2026.
  4. ↑ 1 2 3 4 5 6 7 Troy Hunt. Data from connected CloudPets teddy bears leaked and ransomed, exposing kids' voice messages (28 февраля 2017). Дата обращения: 26 августа 2026.
  5. ↑ CloudPets' data breach underlines need for secure cloud apps (англ.), ComputerWeekly. Архивировано 28 февраля 2017 года. Дата обращения: 26 августа 2026.
  6. ↑ 1 2 821,000 user records exposed due to misconfigured MongoDB for smart stuffed toys. CSO Online (1 марта 2017). Дата обращения: 26 августа 2026.
  7. ↑ CloudPets. Have I Been Pwned?. Дата обращения: 26 августа 2026.
  8. ↑ Cooper, Luke. Millions Of Private Messages Between Parents And Kids Hacked In Cloud Pets Security Breach (en-AU), Huffington Post (28 февраля 2017). Дата обращения: 26 августа 2026.
  9. ↑ Data Breach Disclosure 101: How to Succeed After You’ve Failed. Troy Hunt. Дата обращения: 26 августа 2026.
  10. ↑ CloudPets: The toy that leaked 2.2 million voice recordings. Kaspersky. Дата обращения: 26 августа 2026.
  11. ↑ CloudPets: уязвимости и утечка данных. Xakep. Дата обращения: 26 августа 2026.
  12. ↑ 1 2 Amazon withdraws connected toys after researchers find security flaws. Privacy International (6 июня 2018). Дата обращения: 26 августа 2026.
  13. ↑ Letter to Amazon regarding CloudPets security. Electronic Frontier Foundation (EFF) (28 мая 2018). Дата обращения: 26 августа 2026.
  14. ↑ Creepy CloudPets pulled from stores over security fears. Bitdefender. Дата обращения: 26 августа 2026.
  15. ↑ 1 2 Dangerous Games: Connected Toys, COPPA, and Bad Security. Georgetown Law Technology Review. Дата обращения: 26 августа 2026.

Категории

Pause