123456 ist ein super Passwort!

Auch bei der Passworteinrichtung war die Firma nachlässig. Zwar sind die Passwörter mit Bcrypt-gehasht auf dem System gespeichert, aber offenbar ohne Salt. Das Problem: Jedes Passwort wird akzeptiert, auch wenn es sich nur um einen einzigen Buchstaben handelt.

Stellenmarkt
  1. IT Systemadministrator (m/w/d)
    Königsteiner Services GmbH, Stuttgart
  2. IT Specialist Cloud Smart Services (w/m/d)
    TRUMPF Laser GmbH, Schramberg
Detailsuche

In der Datenbank sind sehr viele sehr einfache Passwörter zu finden, unter anderem der Klassiker "123456" sowie "abc123" und Cloudpets. Aber auch das in einem Anleitungsvideo eingegebene Demo-Passwort "qwe" tauchte nach Angaben von Hunt häufiger auf.

Am Ende kamen die MongoDB-Erpresser

Zu allem Überfluss wurde die Datenbank am Ende auch noch von einem Erpresser beschlagnahmt und mit einer leeren Nachricht ausgetauscht. Diese Person hat offenbar weiterhin Zugang zu allen Informationen.

Obwohl der Hersteller zwischenzeitlich die Sicherheitseinstellungen verbessert hat, ist bislang nicht bekannt, dass Spiral Toys die betroffenen Nutzer über die Probleme informiert hat. Der Aktienkurs des Unternehmens ist mittlerweile drastisch eingebrochen. Wir haben das Unternehmen um eine Stellungnahme gebeten.

Golem Akademie
  1. Kotlin für Java-Entwickler: virtueller Zwei-Tage-Workshop
    14.–15. Oktober 2021, Virtuell
  2. Jira für Systemadministratoren: virtueller Zwei-Tage-Workshop
    9.–10. Dezember 2021, virtuell
Weitere IT-Trainings

In den USA muss Kinderspielzeug besonderen Anforderungen an den Datenschutz genügen, die die Handelskommission FTC entwickelt hat. Immer wieder fallen Unternehmen in diesem Bereich durch fahrlässige und technisch enorm schlecht gemachte Lösungen auf, unter anderem der Hersteller Vtech. Hersteller wie Mattel scheinen das Problem immerhin erkannt zu haben und haben ein Bug-Bounty-Programm gestartet.

Nachtrag vom 1. März 2017, 9:40 Uhr

Auf Nachfrage von Golem.de teilte der Hersteller mit: "Spiral Toys wurde am 22. Februar über einen möglichen Einbruch informiert und hat umgehend Maßnahmen ergriffen, um die Privatsphäre unserer Kunden zu schützen." Man habe auch eine interne Untersuchung angestoßen und "sofort alle bestehenden Kundenpasswörter deaktiviert". Für einen Angriff auf die Nachrichten oder Bilddaten gebe es keine Hinweise. Alle Nutzer sollen per E-Mail auf die möglicherweise kompromittierten Login-Daten hingewiesen werden und einen Link zum Zurücksetzen des Passworts erhalten. Der Hersteller widerspricht mit seinem Statement der Darstellung von Hunt, schon im Dezember informiert worden zu sein. Nach dem vollständigen Abschluss der Untersuchungen soll ein "Cybercrime-Bericht" bei der zuständigen Behörde eingereicht werden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
 MongoDB: Sprechender Teddy teilte alle Daten mit dem Internet
  1.  
  2. 1
  3. 2


User_x 01. Mär 2017

Tutorial vs. Sachbuch. Letztendlich bekommt man nicht mal in teuren Sachbüchern alle...

theonlyone 01. Mär 2017

Die Sache mit langfristigen Kosten ist eben, im Zweifel läuft es lange (oder ewig) ohne...

Prypjat 01. Mär 2017

Kinder verstehen sowas sehr schnell. ^^ Man sollte nicht denken, wie schlau Kinder schon...

Muhaha 01. Mär 2017

Und wenn die Vorstände/Geschäftsführer dann erfahren, was jemand kostet, der sich...

ElMario 28. Feb 2017

Nett, ich war "damals" schon überrascht, wie ich die SD Karte eines Schlafapnoe Gerätes...



Aktuell auf der Startseite von Golem.de
Fälschung
Wieder Abmahnungen wegen Youporn-Streaming

Diesmal hat sich ein besonders dummer Betrüger an Abmahnungen zum Streaming bei Youporn versucht. In dem Brief stimmt fast keine Angabe.

Fälschung: Wieder Abmahnungen wegen Youporn-Streaming
Artikel
  1. Deutsche Telekom: Netflix, Facebook und Amazon sollen für Netzausbau zahlen
    Deutsche Telekom
    Netflix, Facebook und Amazon sollen für Netzausbau zahlen

    Deutsche Telekom, Vodafone und 11 weitere große europäische Netzbetreiber wollen jetzt Geld von den Content-Konzernen aus den USA sehen.

  2. Telekom-Internet-Booster: Feldtest bringt über 600 statt 50 MBit/s ins Haus
    Telekom-Internet-Booster
    Feldtest bringt über 600 statt 50 MBit/s ins Haus

    Die Telekom beginnt mit 5G DSL. Dafür wird im Haushalt eine Außenantenne benötigt.

  3. 800 MHz: Bundesnetzagentur dürfte nächste Auktion absagen
    800 MHz
    Bundesnetzagentur dürfte nächste Auktion absagen

    1&1 wird sich das neue Vorgehen nicht gefallen lassen. 800 MHz bietet wichtige Flächenfrequenzen auf dem Lande.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Heute ist Cyber Monday • AMD Ryzen 7 5800X 348€ • 3 für 2: Star Wars & Marvel • Bis 300€ Direktabzug auf TVs, Laptops uvm. • Bis 50% auf beyerdynamic + Gratis-Kopfhörer • Cyber Monday bei MM/Saturn (u. a. Xiaomi 11 Lite 5G 299€) • Alternate (u. a. be quiet CPU-Kühler 29,99€) [Werbung]
    •  /