Elektroniczne nianie wysyłały zdjęcia dzieci bez zabezpieczeń. Ekspert alarmuje: milion urządzeń mogło być podatnych

Kamil
7 min czytania

Kamera w pokoju dziecka ma dawać rodzicom poczucie bezpieczeństwa. W praktyce coraz częściej okazuje się jednak, że inteligentne urządzenia smart home mogą stanowić ogromne zagrożenie dla prywatności całej rodziny. Najnowszy przypadek wykryty przez specjalistę od cyberbezpieczeństwa pokazuje skalę problemu, która może szokować nawet osoby dobrze zaznajomione z technologią.

Francuski ekspert ds. cyberbezpieczeństwa Sammy Azdoufal odkrył bowiem, że popularne elektroniczne nianie i kamery monitorujące dzieci przesyłały zdjęcia bez praktycznie żadnych zabezpieczeń. Dostęp do prywatnych fotografii dzieci z całego świata można było uzyskać w relatywnie prosty sposób — bez haseł, bez autoryzacji i bez zaawansowanych metod hakerskich.

Skala problemu może być gigantyczna. Według szacunków badacza podatność mogła dotyczyć nawet:

1,1 miliona urządzeń

w ponad:

118 krajach.

Wszystko zaczęło się od prostego pytania

Historia rozpoczęła się bardzo niewinnie. Znajoma Azdoufala kupiła elektroniczną nianię na Amazonie i zapytała go, czy urządzenie jest bezpieczne.

Ekspert postanowił sprawdzić:

  • aplikację mobilną,
  • sposób komunikacji kamer z chmurą,
  • oraz infrastrukturę serwerową producenta.

To, co odkrył później, okazało się niezwykle niepokojące.

Zdjęcia dzieci dostępne bez żadnego hasła

Badacz ustalił, że system przechowywania zdjęć był praktycznie otwarty.

Wystarczyło:

  • wygenerować odpowiednie linki,
  • uzyskać dostęp do serwera,
  • i można było przeglądać fotografie wykonywane przez kamery.

Bez:

  • logowania,
  • potwierdzenia tożsamości,
  • czy jakichkolwiek dodatkowych zabezpieczeń.

W praktyce oznaczało to, że obce osoby mogły oglądać:

  • pokoje dzieci,
  • wnętrza domów,
  • a czasami nawet dane pozwalające określić przybliżoną lokalizację użytkowników.

Główny problem? Chińska firma Meari

Za całą infrastrukturę odpowiada chińska firma:

Meari.

To producent:

  • sprzętu,
  • oprogramowania,
  • oraz infrastruktury chmurowej,

z której korzystają później inne marki sprzedające urządzenia pod własnym logo.

Problem polega na tym, że wielu klientów nawet nie wie, iż kupowany przez nich sprzęt korzysta właśnie z technologii Meari.

Te marki mogły być podatne

Według ustaleń badacza rozwiązania Meari wykorzystywały m.in. marki:

  • Arenti,
  • BOIFUN,
  • COCOCAM,
  • PetTec,
  • SV3C,
  • Joystek,
  • Luvion,
  • oraz Vimar.

Niektóre z tych produktów dostępne są również w Polsce.

Przykładowo kamery marki:

Arenti

można znaleźć w popularnych sieciach sprzedaży elektroniki.

Problem trudny do wykrycia przez zwykłego klienta

Najbardziej niepokojące jest jednak to, że przeciętny użytkownik praktycznie nie ma możliwości łatwego sprawdzenia:

  • kto faktycznie odpowiada za infrastrukturę urządzenia,
  • gdzie trafiają dane,
  • oraz jak są zabezpieczane.

Urządzenia często sprzedawane są pod zupełnie innymi markami niż rzeczywisty producent technologii.

Jedyną metodą pełnej identyfikacji jest analiza połączeń aplikacji z serwerami.

Firma początkowo ignorowała problem

Azdoufal poinformował producenta o odkrytych lukach jeszcze przed ich publicznym ujawnieniem.

Początkowo przedstawiciele firmy:

nie traktowali problemu poważnie.

Sytuacja zmieniła się dopiero wtedy, gdy ekspert wykazał, że podatność dotyczy również:

  • pracowników firmy,
  • ich danych kontaktowych,
  • oraz wewnętrznych systemów przedsiębiorstwa.

Dopiero wtedy rozpoczęto działania naprawcze.

Luki zostały częściowo załatane

Firma ostatecznie poprawiła najważniejsze błędy bezpieczeństwa, a badacz otrzymał wynagrodzenie:

24 tysiące euro.

To jednak nie oznacza końca problemów.

Część podatności wymaga bowiem:

aktualizacji firmware’u samych urządzeń.

A to oznacza, że:

  • użytkownicy muszą samodzielnie instalować poprawki,
  • producenci muszą je udostępniać,
  • a wiele tanich marek może nigdy tego nie zrobić.

Smart home coraz częściej staje się celem ataków

Eksperci od cyberbezpieczeństwa od dawna ostrzegają, że urządzenia smart home należą dziś do:

najsłabiej zabezpieczonych elementów internetu rzeczy (IoT).

Problem dotyczy nie tylko elektronicznych niań.

Podobne sytuacje pojawiały się już wcześniej m.in. w przypadku:

  • kamer Ring należących do Amazona,
  • urządzeń Eufy,
  • robotów sprzątających DJI,
  • czy kamer Hikvision i Dahua.

Nawet wielkie marki miały problemy

W przypadku firmy Ring amerykańskie organy nadzoru zarzucały producentowi:

  • zbyt szeroki dostęp pracowników do nagrań użytkowników,
  • niewystarczające zabezpieczenia,
  • oraz możliwość podglądania prywatnych materiałów.

Z kolei Eufy przez lata reklamowało swoje produkty jako:

„w pełni prywatne”.

Później okazało się, że część materiałów była dostępna online w sposób sprzeczny z deklaracjami firmy.

Kamery wykorzystywane nawet w cyberwojnie

Skala zagrożeń wykracza dziś daleko poza prywatność zwykłych użytkowników.

Według raportów Check Point Research:

  • irańscy hakerzy wykorzystywali podatności w kamerach monitoringu
  • do zbierania informacji wywiadowczych na Bliskim Wschodzie.

Atakowane były urządzenia znajdujące się m.in. w:

  • Izraelu,
  • Katarze,
  • ZEA,
  • Bahrajnie,
  • i Libanie.

To pokazuje, że słabo zabezpieczone urządzenia IoT stają się elementem:

nowoczesnej cyberwojny.

AI może jeszcze pogorszyć sytuację

Eksperci ostrzegają również, że rozwój sztucznej inteligencji może znacząco przyspieszyć:

  • wyszukiwanie podatności,
  • skanowanie internetu,
  • oraz automatyczne wykrywanie źle zabezpieczonych urządzeń.

To oznacza, że w przyszłości ataki na smart home mogą być:

  • szybsze,
  • tańsze,
  • i znacznie bardziej masowe.

Jak zabezpieczyć inteligentne urządzenia?

Specjaliści od cyberbezpieczeństwa wskazują kilka podstawowych zasad.

1. Ogranicz urządzenia podłączone do internetu

Najważniejsze pytanie brzmi:

czy dane urządzenie naprawdę musi być online?

W wielu przypadkach lokalny podgląd w domu jest wystarczający.

2. Regularnie aktualizuj firmware

Aktualizacje często zawierają:

  • poprawki bezpieczeństwa,
  • łatki usuwające podatności,
  • oraz zabezpieczenia przed nowymi atakami.

Ignorowanie aktualizacji staje się dziś ogromnym ryzykiem.

3. Unikaj bardzo tanich marek

Najtańsze urządzenia smart home często:

  • mają słabe wsparcie,
  • otrzymują mało aktualizacji,
  • i oszczędzają na bezpieczeństwie.

4. Oddziel urządzenia IoT od głównej sieci

Eksperci rekomendują tworzenie:

osobnej sieci Wi-Fi dla urządzeń smart home.

Dzięki temu nawet przejęta kamera nie uzyska łatwego dostępu do:

  • komputerów,
  • telefonów,
  • czy prywatnych danych.

5. Uważaj, co widzi kamera

To najprostsza, ale często ignorowana zasada.

Kamery nie powinny obejmować:

  • dokumentów,
  • ekranów komputerów,
  • danych osobowych,
  • ani innych wrażliwych elementów domu.

Problem będzie tylko narastał

Rynek urządzeń smart home rozwija się dziś błyskawicznie.

Coraz więcej osób korzysta z:

  • inteligentnych kamer,
  • wideodomofonów,
  • elektronicznych niań,
  • czujników,
  • i urządzeń IoT.

Jednocześnie bezpieczeństwo bardzo często pozostaje:

dodatkiem, a nie priorytetem.

Historia wykryta przez Sammy’ego Azdoufala pokazuje, że nawet urządzenia mające zwiększać bezpieczeństwo dzieci mogą stać się źródłem ogromnego zagrożenia dla prywatności całych rodzin.

Secret Link