Vtech: Hacker erbeutet 10.000 Kinderfotos

Kinder und Eltern schlecht geschützt: Der Hacker des Spielzeugherstellers Vtech hat offenbar nicht nur Zugriff auf Zugangsdaten und Adressen, sondern auch auf Porträtfotos, Chatprotokolle und Audiodateien gehabt. "Das macht mich krank", sagt er.

Artikel veröffentlicht am ,
Die jetzt kopierten Daten sollen aus dem Kid-Connect-Dienst von Vtech stammen.
Die jetzt kopierten Daten sollen aus dem Kid-Connect-Dienst von Vtech stammen. (Bild: Vtech)

Der Hack des Spielzeugherstellers Vtech ist offensichtlich weitreichender als ursprünglich befürchtet, wie Motherboard berichtet. Am Wochenende war bekanntgeworden, dass der Hersteller von elektronischem Kinderspielzeug aus Hongkong gehackt wurde - und Datensätze von mehr als 6 Millionen Kindern und fast 5 Millionen Eltern kompromittiert wurden.

Stellenmarkt
  1. Manager Informationssicherheit / Datenschutz Erzeugung (w/m/d)
    EnBW Energie Baden-Württemberg AG, Stuttgart
  2. Softwareentwickler C# / .NET (m/w/d)
    IS Software GmbH, Regensburg
Detailsuche

Der anonyme Hacker hat nun erneut mit Motherboard gesprochen und behauptet, mehr als 190 GByte an Daten von den Servern heruntergeladen zu haben. Darunter seien auch Porträtfotos von Kindern und Eltern - vermutlich mehr als 10.000 Stück -, außerdem Chatprotokolle und auch Audioaufzeichnungen von Gesprächen zwischen Kindern und Eltern.

Motherboard schreibt, der Hacker habe keine Pläne, die Informationen zu verkaufen oder zu veröffentlichten. "Es macht mich krank, dass ich in der Lage war, alle diese Informationen herunterzuladen", sagte er zu Motherboard. Nach Angaben von Motherboard hat er 3.832 Kinderbilder mit Motherboard geteilt, um den Hack zu verifizieren. Motherboard hat einige der geschwärzten Bilder veröffentlicht.

Daten stammen aus Kid Connect

Die Daten stammen vermutlich aus dem Vtech-Produkt Kid Connect. Mit dem Dienst können Eltern über eine Smartphone-App mit Kindern kommunizieren, die ein Vtech-Tablet benutzen. Vtech ermutigt Kinder und Eltern in einem Tutorial zu den Produkten dazu, Porträtfotos aufzunehmen und in der App zu speichern.

Golem Akademie
  1. PowerShell Praxisworkshop: virtueller Vier-Tage-Workshop
    20.–23. Dezember 2021, virtuell
  2. C++ Programmierung Basics: virtueller Fünf-Tage-Workshop
    13.–17. Dezember 2021, virtuell
Weitere IT-Trainings

Die Sicherheitsvorkehrungen von Vtech sind offensichtlich mangelhaft gewesen. Die auf dem Server gespeicherten Passwörter wurden nur mit MD5 gehasht - und nicht mit deutlich sichereren Verfahren wie bcrypt. Der Hack lief nach Angaben von Motherboard über eine SQL-Injektion auf der Seite. Auch die anderen jetzt kopierten Daten waren offensichtlich nicht verschlüsselt. Außerdem soll sich bei den meisten heruntergeladenen Bildern eine direkte Zuordnung zu den Accountdaten vornehmen lassen. Böswillige Angreifer könnten also nicht nur die Postadresse von Kunden herausbekommen, sondern auch Bilder und andere persönliche Informationen damit verknüpfen.

Als Reaktion auf die Hacks hat Vtech nach eigenen Angaben einige Server und Dienste vom Netz genommen. Es seien keine Kreditkarteninformationen abhandengekommen, heißt es weiter. Zu den neuen Veröffentlichungen hat sich Vtech bislang nicht geäußert.

Das Unternehmen hat nach eigenen Angaben erst durch eine Mail des Motherboard-Journalisten Lorenzo Francheschi-Bicchierai von dem Hack erfahren. Alle Nutzer der von dem Hack betroffenen Accounts seien per E-Mail informiert worden. Deutsche Kunden des Unternehmens können ihre Fragen an die Adresse downloadmanager@vtech.de richten.

Nachtrag vom 2. Dezember 2015, 10:10 Uhr

Vtech hat neue Zahlen zu dem Hack bekanntgegeben. Demnach sind nicht, wie ursprünglich berichtet, 200.000 Accounts von Kindern betroffen, sondern 4.854.209 Eltern-Accounts und 6.368.509 Datensätze von Kindern. In Deutschland sollen rund 500.000 Profile von Kindern betroffen sein.

Zu den Berichten, dass Fotos von Kindern heruntergeladen wurden, wollte das Unternehmen bislang keine Stellung beziehen, teilt aber mit, dass die Daten mit AES 128 verschlüsselt gewesen seien - offenbar wirkungslos. Warum es notwendig gewesen sein soll, die Daten überhaupt auf dem Server des Unternehmens vorzuhalten, sagt Vtech nicht. Leser, die auch Kunden von Vtech sind, berichten uns, dass sie nie darüber in Kenntnis gesetzt wurden, dass diese Informationen zentral gespeichert werden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


salah 04. Dez 2015

also, ich bin der Meinung, dass man Maß halten soll. Ich kenne selbst so viele Eltern...

pummel 02. Dez 2015

<> Also mein Großvater auf einer Napola, mit sportlicher Ausrichtung. Wir sind die Kinder...

Enter the Nexus 02. Dez 2015

Ging mir ebenfalls so :)

JonasDralle 01. Dez 2015

Man kann nie auf die Sicherheit von Services vertrauen. Egal wem ich meine Daten gebe...

plutoniumsulfat 01. Dez 2015

Wieso so viele Eltern? Das will mir gerade nicht in den Sinn kommen.



Aktuell auf der Startseite von Golem.de
Resident Evil (1996)
Grauenhaft gut

Resident Evil zeigte vor 25 Jahren, wie Horror im Videospiel auszusehen hat. Wir schauen uns den Klassiker im Golem retro_ an.

Resident Evil (1996): Grauenhaft gut
Artikel
  1. Streaming: Chromecast erhält spezielle Youtube-Fernbedienung
    Streaming
    Chromecast erhält spezielle Youtube-Fernbedienung

    Die Steuerung von Youtube auf einem Chromecast soll mit einer neuen Funktion deutlich komfortabler werden.

  2. Studie: Kinder erhalten Smartphone meist zwischen 6 und 11 Jahren
    Studie
    Kinder erhalten Smartphone meist zwischen 6 und 11 Jahren

    Nur eine sehr geringe Minderheit der Eltern will ihrem Kind erst mit 15 Jahren ein Smartphone zur Verfügung stellen.

  3. Google: Kopfhörer verlieren Google-Assistant-Support auf iPhones
    Google
    Kopfhörer verlieren Google-Assistant-Support auf iPhones

    Wer Google Assistant am Kopfhörer benutzen will, ist künftig auf ein Android-Gerät angewiesen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Saturn-Advent: Samsung Portable SSD T5 1 TB 84€ • ViewSonic VX2718-2KPC-MHD (WQHD, 165 Hz) 229€ • EPOS Sennheiser GSP 670 199€ • EK Water Blocks Elite Aurum 360 D-RGB All in One 205,89€ • KFA2 Geforce RTX 3070 OC 8 GB 1.019€ • Alternate (u. a. AKRacing Core SX 269,98€) [Werbung]
    •  /