Утечка данных CloudPets в 2017 году
Утечка данных CloudPets в 2017 году — инцидент, связанный с одноимённой линейкой плюшевых игрушек с поддержкой Интернета (англ. CloudPets), выпускаемой ныне не существующей компанией Spiral Toys, вокруг которой в феврале 2017 года было выявлено множество уязвимостей в области информационной безопасности[1][2]. Плюшевые игрушки-мишки были оснащены модулем Bluetooth, с помощью которого соединялись со смартфоном родителя, что позволяло удалённым членам семьи отправлять голосовые сообщения на игрушку, а детям — отправлять ответы[3].
Исследователи в области безопасности продемонстрировали, что игрушка сама по себе была уязвима и могла быть легко взломана по Bluetooth. Более 820 000 пользовательских записей хранились в небезопасной базе данных MongoDB[4]. Злоумышленники также подменили содержимое базы данных, оставив требование выкупа с указанием адреса Bitcoin[5]. Полученные из базы CloudPets данные были переданы австралийскому специалисту по безопасности Трою Ханту (англ. Troy Hunt), который добавил их в базу Have I Been Pwned?, где собирается информация о скомпрометированных данных пользователей. Помимо самих записей, база содержала более 2,2 миллиона ссылок на звуковые сообщения, размещённые в облачном хранилище Amazon Web Services, — это были файлы с отправленными и полученными голосовыми сообщениями[4][6]. По словам Ханта, взлом базы данных был «смехотворно простым»[7].
После раскрытия уязвимостей CloudPets начала требовать от пользователей более сложные пароли: ранее платформа не предъявляла никаких требований к сложности, а их официальная документация рекомендовала простые и короткие пароли[3]. Многие журналисты и исследователи, в том числе Хант, отмечали, что компания игнорировала попытки связаться относительно обнаруженных уязвимостей[4].