«ЛАБОРАТОРИЯ КАСПЕРСКОГО» ОБНАРУЖИЛА УЯЗВИМОСТИ В УМНОЙ ДЕТСКОЙ ИГРУШКЕ

«Лаборатория Касперского» обнаружила уязвимости в умной детской игрушке
Дата публикации: 28.02.2024

Исследователи «Лаборатории Касперского» обнаружили в детском интерактивном роботе уязвимости, которые потенциально могли позволить злодеям использовать камеру в игрушке для общения с ребёнком без ведома родителей.

Робот, «начинку» которого проанализировали профессионалы «Лаборатории Касперского», - это интерактивное устройство на базе операционной системы Android. Он оснащён большим цветным экраном, микрофоном, видеокамерой и может предвигаться - относительный «планшет на колёсах». Функциональность робота включает игровые и обучающие приложения для детей, голосовой ассистент, возможность выхода в интернет и связи с родителями через приложения на их смартфонах.

Перед началом использования робота его необходимо связать с аккаунтом взрослых. На этот предмет пользователь обязан установить на своём мобильном устройстве специальное приложение. При первом включении игрушка просит выбрать сеть Wi-Fi, привязать робота к мобильному устройству родителя и ввести имя и возраст ребёнка.

Первый серьёзный недостаток с точки зрения кибербезопасности заключался в том, что информация о ребёнке предавалась по протоколу HTTP в открытом виде. Таким образом, теоретически преступники могли бы перехватить её, используя программный код для анализа сетевого трафика. При этом протокол HTTP использовался до обновления прошивки робота до актуальной версии, после обновления стал использоваться HTTPS.

Также эксперты выучили некоторые сетевые запросы и увидели, что какой-то из них отдаёт токен доступа к API на основании следующих аутентификационных данных: имя пользователя, пароль и ключ. Причём происходило это ведь даже в том случае, если запрос содержал заведомо ложный пароль из произвольного комплекта символов.

Следующий сетевой запрос отдавал параметры конфигурации для конкретного робота по уникальному идентификатору, состоящему из девяти символов. Но, поскольку данный набор символов был кратким и предсказуемым, то потенциально преступники могли живо подобрать его и в итоге получить информацию о владельце игрушки, в том числе IP-адрес, страну проживания, имя, пол и возраст ребёнка, а также, за счет ещё одного запроса, адрес электронной почты, номер телефона взрослого и код для привязки его мобильного устройства к роботу.

При установке сеанса видеосвязи отсутствовали должные проверки безопасности. Злоумышленники потенциально могли бы использовать камеру и микрофон робота для звонков детям без авторизации с родительского аккаунта. В подобном случае, если только ребёнок принял звонок, недоброжелатель мог бы начать общаться с ним без ведома взрослых.

Используя метод брутфорса (полного перебора паролей) для возрождения шестизначного одноразового пароля и не имея ограничений на количество безуспешных попыток, злоумышленник потенциально мог удалённо привязать робота к своей учётной записи вместо родительского аккаунта. В подобном случае, чтобы восстановить связь легитимным маршрутом, пришлось бы обратиться в техподдержку производителя.

После того как «Лаборатория Касперского» сообщила о проблемах безопасности производителю, он исправил их.

Фото: Unsplash.com

Рекомендуем:

Комментарии
Для того, чтобы добавить комментарий необходимо
войти на сайт
Пока материал никто не комментировал.
Новости
«Рейтинг Рунета»: 34 рейтинга digital-подрядчиков
Сервис аналитики и подбора поставщиков «Рейтинг Рунета» представил 34 рейтинга-2025, в том числе 11 новых и 9 не имеющих аналогов на рынке: разработка и интеграция ИИ-решений, мобильный маркетинг, видео, инфлюенс-маркетинг, управление репутацией, комплексные коммуникации и 3 отраслевых - еком, ИТ и промышленность.
Дата публикации: 06.06.2025
ICL Техно и «Алми Партнер» подписали договор о сотрудничестве
Производитель вычислительной техники ICL Техно и разработчик общесистемного и прикладного программного обеспечения «Алми Имеющий отношение» подписали на полях ЦИПР-2025 соглашение о сотрудничестве. Имеющий отношениество направлено на совместное продвижение российских ИТ-решений и развитие технологической независимости предприятий.
Дата публикации: 06.06.2025
1234...
Статьи
МегаФон стал партнёром финансовой платформы Банки.ру
1 июня 2023 МегаФон и финансовая платформа Банки.ру (АО «Цифровые технологии») запускают партнёрство. Первый совместный проект позволит предоставить клиентам доступ к финансовым предложениям любого российского банка?участника платформы, независимо от наличия его отделения поблизости.
Автор: prteammf
Дата публикации: 30.07.2023
«МегаФон Облако» поможет учебным заведениям совершенствовать образовательный процесс
14 июня 2023 МегаФон предоставил виртуальную инфраструктуру Институту развития образования Свердловской области. Преподаватели, сотрудники и слушатели образовательного учреждения получили дополнительные возможности для развития дистанционных программ в безопасной облачной среде.
Автор: prteammf
Дата публикации: 30.07.2023
МегаФон разработает систему экомониторинга морской акватории Камчатского края
23 июня 2023 МегаФон стал партнёром Правительства Камчатского края в области обеспечения экологической безопасности морской среды. Оператор поможет внедрить технологии мониторинга для сохранения и восстановления морской экосистемы, а также предотвращения возможных природных и техногенных катастроф.
Автор: prteammf
Дата публикации: 30.07.2023
1234...
Вопросы
Отзывы
Информация
Разработка программ и автоматизация вашего бизнеса это основные направления нашей компании. Наше основное отличие это доступность и качество автоматизации.

Copyright © 2025
www.softbusiness.net
Контакты
Написать в отдел технической поддержки пользователей
По всем вопросам
обращаться
по телефону:
+7(918)3883-585