Τα μάτια του παιδιού κοιτούν απευθείας στον φακό της κάμερας. Ένα παιδί με ριγέ πουκάμισο κοιτάζει ψηλά και μετά απομακρύνεται. Ένα αγόρι ντυμένο αστυνομικό με ένα χρυσό αστέρι στο στήθος. Ένα ακατάστατο υπνοδωμάτιο που μου θυμίζει τις κόρες μου, με μια ακατάστατη κουκέτα, ένα καπέλο και κορδέλα για ένα μικρό κορίτσι και μια αφίσα Hello Kitty στον τοίχο.
Μια σκέψη επαναλαμβάνεται συνέχεια στο μυαλό μου: Δεν πρέπει να το δω αυτό. Κανένας ξένος δεν πρέπει.
Αλλά οι κακοί ηθοποιοί θα μπορούσαν εύκολα να κατασκοπεύσουν όλους αυτούς τους ιστότοπους – και ένα εκατομμύριο άλλους – επειδή πολλές από τις παιδικές οθόνες Wi-Fi και τις κάμερες ασφαλείας της Meari Technology ήταν τόσο ανασφαλείς. Αν είχατε πρόσβαση σε μία από αυτές τις κάμερες, θεωρητικά, είχατε πρόσβαση σε όλες.
Η Meari είναι μια κινεζική επωνυμία λευκής ετικέτας της οποίας οι κάμερες αποστέλλονται με εκατοντάδες διαφορετικά ονόματα. Πολλοί από αυτούς είναι γενικά αξιόπιστοι πωλητές της Amazon, όπως οι Arenti, Anran, Boifun και ieGeek. Όμως τα οικονομικά αρχεία δείχνουν ότι ένας από τους μεγαλύτερους πελάτες της εταιρείας είναι η Wyze. Ο μεγαλύτερος πελάτης της είναι ο Zhiyun. Πολλές από τις χακαρισμένες κάμερες ήταν από την Intelbras. Τουλάχιστον μία από τις κάμερες ασφαλείας για κατοικίδια της Petcube φαίνεται να είναι επίσης προϊόν Meari.
Ο Sami Azdoval – ο Γάλλος τύπος που δημιούργησε έναν στρατό από τηλεκατευθυνόμενες ηλεκτρικές σκούπες ρομπότ DJI Romo χωρίς να προσπαθήσει πραγματικά – λέει Ακρη Βρήκε ότι 1,1 εκατομμύρια κάμερες Meari μπορούσαν να προσεγγιστούν εξ αποστάσεως με τον ίδιο σχεδόν τρόπο. Ο Azduval λέει ότι μόλις σάρωνε την εφαρμογή Android, μπόρεσε να εξαγάγει ένα μόνο κλειδί που του έδινε πρόσβαση σε συσκευές σε 118 χώρες.
Κάθε μία από αυτές τις εκατομμύρια συσκευές μετέδιδε τις πληροφορίες της σε όποιον ήξερε να ακούει. Ή οποιοσδήποτε ξέρει πώς να μαντέψει τους κωδικούς πρόσβασης της εταιρείας, πολλοί από τους οποίους εξακολουθούν να είναι προεπιλεγμένοι. Ένας από αυτούς τους κωδικούς πρόσβασης ήταν “admin”. Η τελευταία λέξη ήταν «γενική».
Όταν ο Azduval συνέδεσε μια ροή δεδομένων MQTT με έναν κωδικοποιημένο παγκόσμιο χάρτη, είπε ότι μπορούσε να δει “τα πάντα”. Έβλεπε μέσα στα σπίτια των ανθρώπων. Μπορούσε να δει τις διευθύνσεις email και τις κατά προσέγγιση τοποθεσίες τους.
Μπορεί επίσης να δει δεκάδες χιλιάδες φωτογραφίες τραβηγμένες από αυτές τις κάμερες, αποθηκευμένες στους κινεζικούς διακομιστές της Alibaba σε δημόσιες διευθύνσεις ιστού χωρίς καμία προστασία, συμπεριλαμβανομένων των φωτογραφιών που περιγράφω στην αρχή αυτής της ιστορίας.
«Μπορώ να ανακτήσω την εικόνα χωρίς κωδικούς πρόσβασης, πειρατείας ή πειρατείας», λέει ο Azdoval. “Απλώς κάνω κλικ στη διεύθυνση URL και εμφανίζεται αυτή η εικόνα.”
Ο Azduval λέει ότι βρέθηκε ακόμη και απροστάτευτος εσωτερικός Ένας διακομιστής που περιέχει τους κωδικούς πρόσβασης και τα διαπιστευτήρια της Meari εκτεθειμένα σε κοινή θέα, καθώς και μια λίστα και των 678 υπαλλήλων με τις διευθύνσεις email και τους αριθμούς τηλεφώνου τους. «Μιλάω με τον διευθυντή μου, έχω τον αριθμό του και στέλνω ένα μήνυμα μέσω του WeChat», γελάει ο Azdoval.
Λέει ότι τότε ο Merry άρχισε επιτέλους να απαντά στα email του. Αν και υπήρξαν αναφορές για τρωτά σημεία ασφαλείας στην πλατφόρμα CloudEdge της Meari Χρονολογείται χρόνια πίσωκαι Α Έκθεση ευπάθειας στα τέλη του 2025 Προέβλεψε τη ζημιά που θα προκαλούσε ο σχεδιασμός του Meari MQTT και λέει ότι η εταιρεία δεν το πήρε στα σοβαρά μέχρι να αποδειχθεί ότι οι υπάλληλοί της κινδύνευαν.
Στις 10 Μαρτίου, ο Merry έκοψε την πρόσβαση στο Azduval και έκλεισε τον κύριο κρατήρα. Όταν αγόρασα τρεις κάμερες από πωλητές της Meari με την ελπίδα να λάβω μια ζωντανή επίδειξη του hack, άργησα (ευτυχώς!) να το δω μόνος μου σε δράση. Αλλά παρόλο που δεν υπήρχε GIF που να δείχνει να με πέφτει κάτω από ρομποτικό χλοοκοπτικό, δεν χρειάστηκε να δεχτώ τον λόγο του Azduval ότι η πιθανή ζημιά ήταν πραγματική.
«Υπό ορισμένες τεχνικές συνθήκες, οι επιτιθέμενοι μπορεί να αναχαιτίσουν Όλα τα μηνύματα που αποστέλλονται μέσω της πλατφόρμας EMQX IoT Χωρίς την άδεια του χρήστη», παραδέχτηκε εκπρόσωπος της Ομάδας Τεχνολογίας Ασφαλείας της Meari. Ακρηόταν επικοινωνήσαμε μέσω email. (Η εταιρεία απέτυχε να παράσχει εκπρόσωπο σύμφωνα με την πολιτική ιστορικού μας, αλλά εμμένουμε στη δήλωση επειδή αντιπροσωπεύει μια σαφή αναγνώριση της υποκείμενης ευπάθειας.)
Η εταιρεία λέει επίσης ότι έχει ανακαλύψει «δυνητικούς κινδύνους Απομακρυσμένη εκτέλεση κώδικα (RCE) Λόγω προβλημάτων αδύναμου κωδικού πρόσβασης στην πλατφόρμα Προγραμματισμένες εργασίες. (Και στις δύο δηλώσεις, έντονη είναι η δική τους.)
Για να διορθώσει τα προβλήματα, ένας ανώνυμος εκπρόσωπος της Meari λέει ότι έχει κλείσει ολόκληρη την πλατφόρμα EMQX, άλλαξε ονόματα χρήστη και κωδικούς πρόσβασης και ζήτησε από τους πελάτες της να αναβαθμίσουν τις συσκευές στο πιο πρόσφατο υλικολογισμικό (υποστηρίζεται ότι επηρεάζονται μόνο οι εκδόσεις κάτω της 3.0.0).
Αλλά ο Merry δεν μας είπε:
- Πόσες κάμερες ή μάρκες κινδύνευαν ήδη;
- Εάν αυτές οι μάρκες προειδοποίησαν επαρκώς τους πελάτες τους.
- εάν αυτά τα τρωτά σημεία έχουν όντως γίνει κατάχρηση·
- Τι – αν μη τι άλλο – εμποδίζει έναν υπάλληλο της Meari ή οποιονδήποτε από τους πωλητές της να κατασκοπεύει ανθρώπους από την άλλη άκρη του κόσμου.
Ο τρόπος με τον οποίο η Meari σχεδίασε αρχικά το σύστημά της, κάθε μάρκα μπορεί να έχει πρόσβαση στις κάμερες οποιασδήποτε άλλης μάρκας, καθώς όλες μοιράζονται τους ίδιους διακομιστές και κωδικούς πρόσβασης, λέει ο Azduval.
Ενώ η πλατφόρμα EMQX είναι απενεργοποιημένη μια πράξη Η Azdoval επιβεβαιώνει ότι δεν είναι ξεκάθαρο τι συμβαίνει με αυτά τα εκατομμύρια κάμερες τώρα. Η Meari δεν μας είπε πόσες από αυτές τις συσκευές θα μπορούσαν πράγματι να λάβουν μια νέα ενημέρωση υλικολογισμικού ή εάν οι συνεργάτες της Meari έχουν ήδη διαβιβάσει μια προειδοποίηση σε άτομα που έχουν αυτές τις κάμερες στα σπίτια τους.
Προσπαθήσαμε να επικοινωνήσουμε με μερικούς από τους συνεργάτες κάμερας της Meari για να δούμε αν γνωρίζουν το πρόβλημα. Ο Wyze και ο Petcam δεν απάντησαν. Ούτε το EMQX.
Λέει ο εκπρόσωπος της Intelbras Kenya Java Ακρη Ότι η εταιρεία είχε συνεργαστεί με τη Meari μόνο σε τρία κουδούνια βίντεο Wi-Fi και ότι “λιγότερες από 50” μονάδες είχαν “πιθανή ευπάθεια”. Αυτός ο μικρός αριθμός δεν συνάδει με την ιστορία του Azduval. Η Intelbras φαίνεται να είναι ένα από τα περισσότερο Δημοφιλείς μάρκες στο σύνολο δεδομένων του, με υψηλή συγκέντρωση καμερών στη Βραζιλία. Η Java δεν είπε εάν η Meari είχε έρθει σε επαφή για τα τρωτά σημεία ή εάν η Intelbras θα διαβιβάσει μια προειδοποίηση στους πελάτες της.
Όταν επικοινωνήσαμε με την Επίλεκτη Επιτροπή του Κογκρέσου για την Κίνα σχετικά με το Merry, το γραφείο του βουλευτή Ro Khanna (D-CA) απάντησε ότι οι αναφορές ήταν ανησυχητικές: «Θα εξετάσω αυτό το θέμα ως μέλος της Επίλεκτης Επιτροπής για την Κίνα», δεσμεύτηκε ο Khanna.
Τα καλά νέα είναι ότι ο Azduval λέει ότι τα περισσότερα από αυτά που ανακάλυψε φαίνεται να έχουν διορθωθεί και στις 7 Μαΐου έλαβε μια ανταμοιβή 24.000 ευρώ για τη βοήθειά του. Όμως η εμπειρία φαίνεται ότι του άφησε μια άσχημη γεύση στο στόμα.
Τον Μάρτιο, αφού μοιράστηκε για πρώτη φορά την έρευνά του με τον Merry, η εταιρεία του έστειλε αυτό που ερμήνευσε ως συγκαλυμμένη απειλή. Η εταιρεία του είπε ότι ήταν «πλήρως ικανή να προστατεύσει τα συμφέροντά μας», ότι η εταιρεία γνώριζε πού ζούσε και ότι η ανακάλυψή του για τους εσωτερικούς διακομιστές του Merry ήταν «παράνομη».
Επίσης, δεν είναι χαρούμενος που ο Merry προσπάθησε αρχικά να τον βάλει πίσω ότι αυτό προστασία Δελτία Μέχρι τις 2 Μαρτίου. Με αυτόν τον τρόπο, θα φαινόταν σαν η Merry να ανακάλυψε τις αδυναμίες πριν την απλώσει. Ακόμη και σήμερα, τα δελτία εξακολουθούν να έχουν ημερομηνία 12 Μαρτίου, περίπου ένα μήνα πριν τα δημοσιεύσει η Mayari τον Απρίλιο. Σημειώνει επίσης ότι η Meari δεν έχει ακόμη εκπληρώσει τις υποχρεώσεις της βάσει του GDPR να ειδοποιεί τους πολίτες της ΕΕ για την παραβίαση.
Μακάρι να μπορούσα να πω ότι έχω περιγράψει όλα όσα αξίζει τον κόπο που ανακάλυψε ο Azduval σχετικά με τις πρακτικές του Merry, αλλά μπορείτε να βρείτε περισσότερα στο Πλήρης γραφή ασφαλείας. Συνεργάστηκε και αυτός Με τον Todd Beardsley του runZero Να προσφέρει πέντε Επίσημη αντιμετώπιση του βίαιου εξτρεμισμού Είναι αδύναμοι Αναφορές αυτή τη φορά.
Κατά την έρευνα αυτής της ιστορίας, διαπίστωσα ότι ένας μεγάλος αριθμός βρεφικών οθονών στο Amazon διαφημίζουν τώρα “Χωρίς Wi-Fi”. Αυτό δεν σημαίνει αυτόματα ότι είναι ασφαλή, αλλά τουλάχιστον οι εκπομπές FHSS ή DECT μικρής εμβέλειας θα είναι δύσκολο να κατασκοπευτούν από την άλλη πλευρά του πλανήτη.
(ετικέτες για μετάφραση) Ειδήσεις









