Abo
  • Services:
Anzeige
Ein Kuscheltier aus der Cloudpets-Reihe
Ein Kuscheltier aus der Cloudpets-Reihe (Bild: Spiral Toys)

123456 ist ein super Passwort!

Auch bei der Passworteinrichtung war die Firma nachlässig. Zwar sind die Passwörter mit Bcrypt-gehasht auf dem System gespeichert, aber offenbar ohne Salt. Das Problem: Jedes Passwort wird akzeptiert, auch wenn es sich nur um einen einzigen Buchstaben handelt.

In der Datenbank sind sehr viele sehr einfache Passwörter zu finden, unter anderem der Klassiker "123456" sowie "abc123" und Cloudpets. Aber auch das in einem Anleitungsvideo eingegebene Demo-Passwort "qwe" tauchte nach Angaben von Hunt häufiger auf.

Anzeige

Am Ende kamen die MongoDB-Erpresser

Zu allem Überfluss wurde die Datenbank am Ende auch noch von einem Erpresser beschlagnahmt und mit einer leeren Nachricht ausgetauscht. Diese Person hat offenbar weiterhin Zugang zu allen Informationen.

Obwohl der Hersteller zwischenzeitlich die Sicherheitseinstellungen verbessert hat, ist bislang nicht bekannt, dass Spiral Toys die betroffenen Nutzer über die Probleme informiert hat. Der Aktienkurs des Unternehmens ist mittlerweile drastisch eingebrochen. Wir haben das Unternehmen um eine Stellungnahme gebeten.

In den USA muss Kinderspielzeug besonderen Anforderungen an den Datenschutz genügen, die die Handelskommission FTC entwickelt hat. Immer wieder fallen Unternehmen in diesem Bereich durch fahrlässige und technisch enorm schlecht gemachte Lösungen auf, unter anderem der Hersteller Vtech. Hersteller wie Mattel scheinen das Problem immerhin erkannt zu haben und haben ein Bug-Bounty-Programm gestartet.

Nachtrag vom 1. März 2017, 9:40 Uhr

Auf Nachfrage von Golem.de teilte der Hersteller mit: "Spiral Toys wurde am 22. Februar über einen möglichen Einbruch informiert und hat umgehend Maßnahmen ergriffen, um die Privatsphäre unserer Kunden zu schützen." Man habe auch eine interne Untersuchung angestoßen und "sofort alle bestehenden Kundenpasswörter deaktiviert". Für einen Angriff auf die Nachrichten oder Bilddaten gebe es keine Hinweise. Alle Nutzer sollen per E-Mail auf die möglicherweise kompromittierten Login-Daten hingewiesen werden und einen Link zum Zurücksetzen des Passworts erhalten. Der Hersteller widerspricht mit seinem Statement der Darstellung von Hunt, schon im Dezember informiert worden zu sein. Nach dem vollständigen Abschluss der Untersuchungen soll ein "Cybercrime-Bericht" bei der zuständigen Behörde eingereicht werden.

 MongoDB: Sprechender Teddy teilte alle Daten mit dem Internet

eye home zur Startseite
User_x 01. Mär 2017

Tutorial vs. Sachbuch. Letztendlich bekommt man nicht mal in teuren Sachbüchern alle...

theonlyone 01. Mär 2017

Die Sache mit langfristigen Kosten ist eben, im Zweifel läuft es lange (oder ewig) ohne...

Prypjat 01. Mär 2017

Kinder verstehen sowas sehr schnell. ^^ Man sollte nicht denken, wie schlau Kinder schon...

Muhaha 01. Mär 2017

Und wenn die Vorstände/Geschäftsführer dann erfahren, was jemand kostet, der sich...

ElMario 28. Feb 2017

Nett, ich war "damals" schon überrascht, wie ich die SD Karte eines Schlafapnoe Gerätes...



Anzeige

Stellenmarkt
  1. Robert Bosch GmbH, Reutlingen
  2. ALDI SÜD, Mülheim an der Ruhr
  3. Springer Nature, Berlin
  4. Robert Bosch GmbH, Leonberg


Anzeige
Spiele-Angebote
  1. 28,99€
  2. 5,99€
  3. ab 59,98€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. SAP HANA Integration von der Planung bis zum Hosting
  2. Data Center-Modernisierung für mehr Performance und
  3. Leitfaden für den gezielten Einsatz von SAP HANA


  1. Kupfer

    Nokia hält Terabit DSL für überflüssig

  2. Kryptowährung

    Bitcoin notiert auf neuem Rekordhoch

  3. Facebook

    Dokumente zum Umgang mit Sex- und Gewaltinhalten geleakt

  4. Arduino Cinque

    RISC-V-Prozessor und ESP32 auf einem Board vereint

  5. Schatten des Krieges angespielt

    Wir stürmen Festungen! Mit Orks! Und Drachen!

  6. Skills

    Amazon lässt Alexa natürlicher klingen

  7. Cray

    Rechenleistung von Supercomputern in der Cloud mieten

  8. Streaming

    Sky geht gegen Stream4u.tv und Hardwareanbieter vor

  9. Tado im Langzeittest

    Am Ende der Heizperiode

  10. Owncloud-Fork

    Nextcloud 12 skaliert Global



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
3D-Druck bei der Bahn: Mal eben einen Kleiderhaken für 80 Euro drucken
3D-Druck bei der Bahn
Mal eben einen Kleiderhaken für 80 Euro drucken
  1. Bahnchef Richard Lutz Künftig "kein Ticket mehr für die Bahn" notwendig
  2. Flatrate Öffentliches Fahrradleihen kostet 50 Euro im Jahr
  3. Nextbike Berlins neues Fahrradverleihsystem startet

Google I/O: Google verzückt die Entwickler
Google I/O
Google verzückt die Entwickler
  1. Neue Version im Hands On Android TV bekommt eine vernünftige Kanalübersicht
  2. Play Store Google nimmt sich Apps mit schlechten Bewertungen vor
  3. Daydream Standalone-Headsets auf Preisniveau von Vive und Oculus Rift

Panasonic Lumix GH5 im Test: Die Kamera, auf die wir gewartet haben
Panasonic Lumix GH5 im Test
Die Kamera, auf die wir gewartet haben
  1. Die Woche im Video Scharfes Video, spartanisches Windows, spaßige Switch

  1. Re: Ziemlich viel Geld ...

    ahoihoi | 17:28

  2. Re: Ursache vs Wirkung

    Hotohori | 17:28

  3. Re: "Tablets werden sich auch nicht durchsetzen"

    tonictrinker | 17:27

  4. Re: Das Thermostat

    Teebecher | 17:27

  5. Re: Was für Hardware war das ?

    Jantheg | 17:27


  1. 16:35

  2. 16:20

  3. 16:00

  4. 15:37

  5. 15:01

  6. 13:34

  7. 13:19

  8. 12:31


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel