Поиск по публикациям и новостям

Популярные детские умные роботы оказались уязвимы для злоумышленников
Через них можно было общаться с ребенком без ведома родителей, подглядывать, подслушивать и красть личные данные

Популярные детские умные роботы оказались уязвимы для злоумышленников. «Лаборатория Касперского» обнаружила ряд слабых мест в программном обеспечении популярного гаджета. Взломав такого робота, злоумышленники могли получить возможность общаться с ребенком без ведома его родителей, подглядывать и подслушивать за ним и за тем, что творится в доме или квартире. Кроме того, робот мог помогать и утечке личных данных: от адреса, где живет ребенок, до электронных почт, телефонов и иных данных его родителей.

Производители гаджета на базе Android уже уведомлены о проблемах безопасности, и ликвидировали их. Однако это не единственные производители умных игрушек, которые могут представлять угрозу для своих владельцев. 

Уязвимости умного робота 

Перед началом использования робота, который исследовали в  «Лаборатории Касперского», его было необходимо связать с аккаунтом взрослых через специальное приложение на смартфоне. При первом включении игрушка просила выбрать сеть Wi-Fi, привязать робота к мобильному устройству родителя, ввести имя и возраст ребенка.

Эти данные передавались по протоколу HTTP в открытом виде. Используя программное обеспечение для анализа сетевого трафика, их можно было перехватить со стороны. При этом протокол HTTP использовался до обновления прошивки робота до актуальной версии, после обновления стал использоваться HTTPS.

Также эксперты изучили некоторые сетевые запросы и увидели, что один из них возвращает токен доступа к API на основе следующих аутентификационных данных: имя пользователя, пароль и ключ. Причем происходило это даже в том случае, если запрос содержал заведомо неправильный пароль из произвольного набора символов. Следующий сетевой запрос возвращал параметры конфигурации для конкретного робота по уникальному идентификатору, состоящему из девяти символов. Но, поскольку этот набор символов был коротким и предсказуемым, то потенциально злоумышленники могли быстро подобрать его и в результате получить информацию о владельце игрушки, в том числе IP-адрес, страну проживания, имя, пол и возраст ребёнка, а также, с помощью еще одного запроса, адрес электронной почты, номер телефона взрослого и код для привязки его мобильного устройства к роботу.
Пресс-служба «Лаборатории Касперского»

Также специалисты по безопасности выяснили, что при установке видеосвязи не было проверок безопасности. Это значит, что злоумышленники потенциально могли звонить детям без авторизации с родительского аккаунта и без ведома взрослых.

Оказался слабым и способ контроля за роботом. Подбирать пароль можно было неограниченно, и легко, и при подборе злоумышленник потенциально мог удаленно привязать робота к своей учетной записи вместо родительского аккаунта.

Как обезопасить свои смарт-устройства и умные игрушки

«Лаборатория Касперского» рекомендует перед покупкой устройства изучить информацию о нем и его разработчике и доверять только проверенным производителям на рынке. Желательно посмотреть и прочитать не только отзывы, но и ознакомиться с подробными обзорами и с исследованиями по безопасности гаджета или игрушки.

После покупки устройства необходимо: 

  • просматривать и ограничивать разрешения, которые предоставляются мобильным приложениям для управления устройством;
  • регулярно обновлять прошивку и ПО всех подключенных устройств — обновления часто содержат важные исправления безопасности, устраняющие известные уязвимости;
  • обеспечивать безопасность мобильных устройств, через которые происходит управление умными гаджетами, с помощью надёжного защитного решения;
  • чтобы избежать подсматривания и подслушивания с помощью умных устройств, стоит выключать их, когда они не используются. Также следует закрывать встроенную камеру специальной шторкой или заклеивать стикером.

Кроме того, специалисты по безопасности рекомендуют родителям, которые купили своим детям подобные умные игрушки, присматривать за ними во время взаимодействия с гаджетами.

Сейчас на главной

5 часов назад
Новейший арктический буксир-спасатель проекта NE025 «Печак» вошел в состав Морспасслужбы

Судно будет использоваться на трассах Северного морского пути

5 часов назад
Носитель «Калибров» электрическая субмарина «Якутск» пополнит Тихоокеанский флот

Подводная лодка проекта 636.3 прибудет в пункт базирования во Владивостоке в 2026 году

6 часов назад
Система удалённого мониторинга здоровья IoMT.Istok попала в реестр отечественного ПО Минцифры

Включение в реестр подтверждает полную локализацию разработки в России

6 часов назад
Разборка танкера за две минуты: появились уникальные кадры утилизации «Волгонефти-239»⁠⁠

На Кубани вывезли все детали разобранной кормы танкера «Волгонефть-239»

7 часов назад
Цифровое портфолио: на «Госуслугах» запустят сервис для сбора образовательных и личностных достижений

Новая система будет агрегировать академические, профессиональные и творческие достижения

7 часов назад
Редкоземельный литий из Мурманской области покроет 24,5% всех запасов этого металла в России

Добыча лития на Кольском полуострове выйдет на полную мощность к 2030 году

7 часов назад
Платформу для медицинских данных пациентов с использованием ИИ могут создать в России

В Совфеде предложили создать платформу с ИИ для безопасного анализа анонимизированных данных пациентов

8 часов назад
Бесшумный дрон-разведчик «Элерон-7» с камерой высокой четкости поступил к военным

Беспилотник задействуется в подразделениях РВСН

9 часов назад
Ведущий российский автобусный завод ЛиАЗ отказался от китайских двигателей

Моторы из Поднебесной в прошлом, хотя в каталоге такие машины остались

9 часов назад
В центре Москвы сгорел премиальный седан Aurus Senat стоимостью около 30 млн рублей

Возгорание началось в моторном отсеке, открытое пламя быстро повредило электронику и интерьер

10 часов назад
Мусор разберут на ценные компоненты: в МГТУ создали лабораторию по созданию технологий переработки отходов

В фокусе исследований – извлечение полезных компонентов из золошлаков и превращение пластика в топливо

10 часов назад
Уникальный армейский броневик «Скорпион» для Минобороны выставили на продажу в России

За машину 2013 года выпуска просят почти 4 миллиона рублей