Abo
  • Services:
Anzeige
Ein Kuscheltier aus der Cloudpets-Reihe
Ein Kuscheltier aus der Cloudpets-Reihe (Bild: Spiral Toys)

123456 ist ein super Passwort!

Auch bei der Passworteinrichtung war die Firma nachlässig. Zwar sind die Passwörter mit Bcrypt-gehasht auf dem System gespeichert, aber offenbar ohne Salt. Das Problem: Jedes Passwort wird akzeptiert, auch wenn es sich nur um einen einzigen Buchstaben handelt.

In der Datenbank sind sehr viele sehr einfache Passwörter zu finden, unter anderem der Klassiker "123456" sowie "abc123" und Cloudpets. Aber auch das in einem Anleitungsvideo eingegebene Demo-Passwort "qwe" tauchte nach Angaben von Hunt häufiger auf.

Anzeige

Am Ende kamen die MongoDB-Erpresser

Zu allem Überfluss wurde die Datenbank am Ende auch noch von einem Erpresser beschlagnahmt und mit einer leeren Nachricht ausgetauscht. Diese Person hat offenbar weiterhin Zugang zu allen Informationen.

Obwohl der Hersteller zwischenzeitlich die Sicherheitseinstellungen verbessert hat, ist bislang nicht bekannt, dass Spiral Toys die betroffenen Nutzer über die Probleme informiert hat. Der Aktienkurs des Unternehmens ist mittlerweile drastisch eingebrochen. Wir haben das Unternehmen um eine Stellungnahme gebeten.

In den USA muss Kinderspielzeug besonderen Anforderungen an den Datenschutz genügen, die die Handelskommission FTC entwickelt hat. Immer wieder fallen Unternehmen in diesem Bereich durch fahrlässige und technisch enorm schlecht gemachte Lösungen auf, unter anderem der Hersteller Vtech. Hersteller wie Mattel scheinen das Problem immerhin erkannt zu haben und haben ein Bug-Bounty-Programm gestartet.

Nachtrag vom 1. März 2017, 9:40 Uhr

Auf Nachfrage von Golem.de teilte der Hersteller mit: "Spiral Toys wurde am 22. Februar über einen möglichen Einbruch informiert und hat umgehend Maßnahmen ergriffen, um die Privatsphäre unserer Kunden zu schützen." Man habe auch eine interne Untersuchung angestoßen und "sofort alle bestehenden Kundenpasswörter deaktiviert". Für einen Angriff auf die Nachrichten oder Bilddaten gebe es keine Hinweise. Alle Nutzer sollen per E-Mail auf die möglicherweise kompromittierten Login-Daten hingewiesen werden und einen Link zum Zurücksetzen des Passworts erhalten. Der Hersteller widerspricht mit seinem Statement der Darstellung von Hunt, schon im Dezember informiert worden zu sein. Nach dem vollständigen Abschluss der Untersuchungen soll ein "Cybercrime-Bericht" bei der zuständigen Behörde eingereicht werden.

 MongoDB: Sprechender Teddy teilte alle Daten mit dem Internet

eye home zur Startseite
User_x 01. Mär 2017

Tutorial vs. Sachbuch. Letztendlich bekommt man nicht mal in teuren Sachbüchern alle...

theonlyone 01. Mär 2017

Die Sache mit langfristigen Kosten ist eben, im Zweifel läuft es lange (oder ewig) ohne...

Prypjat 01. Mär 2017

Kinder verstehen sowas sehr schnell. ^^ Man sollte nicht denken, wie schlau Kinder schon...

Muhaha 01. Mär 2017

Und wenn die Vorstände/Geschäftsführer dann erfahren, was jemand kostet, der sich...

ElMario 28. Feb 2017

Nett, ich war "damals" schon überrascht, wie ich die SD Karte eines Schlafapnoe Gerätes...



Anzeige

Stellenmarkt
  1. Hornbach-Baumarkt-AG, Großraum Mannheim/Karlsruhe
  2. telekom, Leinfelden-Echterdingen
  3. Gries Deco Company GmbH, Niedernberg
  4. Zühlke Engineering GmbH, Eschborn bei Frankfurt am Main


Anzeige
Spiele-Angebote
  1. kaufen und 5€-Gutschein erhalten
  2. 99,99€ mit Vorbesteller-Preisgarantie
  3. 2,99€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Data Center-Modernisierung für mehr Performance und


  1. Rockstar Games

    "Normalerweise" keine Klagen gegen GTA-Modder

  2. Stromnetz

    Tennet warnt vor Trassen-Maut für bayerische Bauern

  3. Call of Duty

    Modern Warfare Remastered erscheint alleine lauffähig

  4. Gmail

    Google scannt Mails künftig nicht mehr für Werbung

  5. Die Woche im Video

    Ein Chef geht, die Quanten kommen und Nummer Fünf lebt

  6. Hasskommentare

    Koalition einigt sich auf Änderungen am Facebook-Gesetz

  7. Netzneutralität

    CCC lehnt StreamOn der Telekom ab

  8. Star Trek

    Sprachsteuerung IBM Watson in Bridge Crew verfügbar

  9. SteamVR

    Valve zeigt Knuckles-Controller

  10. Netflix und Amazon

    Legale Streaming-Nutzung in Deutschland nimmt zu



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Sony Xperia XZ Premium im Test: Taschenspiegel mit übertrieben gutem Display
Sony Xperia XZ Premium im Test
Taschenspiegel mit übertrieben gutem Display
  1. Keine Entschädigung Gericht sieht mobiles Internet nicht als lebenswichtig an
  2. LTE Deutsche Telekom führt HD Voice Plus ein
  3. Datenrate Vodafone bietet im LTE-Netz 500 MBit/s

1Sheeld für Arduino angetestet: Sensor-Platine hat keine Sensoren und liefert doch Daten
1Sheeld für Arduino angetestet
Sensor-Platine hat keine Sensoren und liefert doch Daten
  1. Calliope Mini im Test Neuland lernt programmieren
  2. Arduino Cinque RISC-V-Prozessor und ESP32 auf einem Board vereint
  3. MKRFOX1200 Neues Arduino-Board erscheint mit kostenlosem Datentarif

Mesh- und Bridge-Systeme in der Praxis: Mehr Access Points, mehr Spaß
Mesh- und Bridge-Systeme in der Praxis
Mehr Access Points, mehr Spaß
  1. Eero 2.0 Neues Mesh-WLAN-System kann sich auch per Kabel vernetzen
  2. BVG Fast alle Berliner U-Bahnhöfe haben offenes WLAN
  3. Broadcom-Sicherheitslücke Vom WLAN-Chip das Smartphone übernehmen

  1. Re: gegen Kostenerstattung abgeschaltet... Warum?

    masel99 | 01:34

  2. Re: Viel viel zu spät. Viel.

    quineloe | 01:33

  3. Re: Taschenrechnerbug behoben?

    Evron | 01:18

  4. für musiker sicher auch sehr interessant

    jonoj | 00:53

  5. Re: Nutzt irgendjemand hier wirklich noch google-mail

    blaub4r | 00:44


  1. 13:30

  2. 12:14

  3. 11:43

  4. 10:51

  5. 09:01

  6. 17:40

  7. 16:22

  8. 15:30


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel