美泰兒今年二月推出售價75美元的Hello芭比,這款玩具內建麥克風、擴音器,可聽取孩童的對話,經由Wi-Fi連網回傳至雲端伺服器,經過類似Siri的人工智慧系統分析後,再回傳芭比和孩童即時對話。消費者可以透過iOS或Android App註冊ToyTalk帳號將芭比連上網路。
今年Bluebox偕同獨立安全研究人員Andrew
Hay針對Hello芭比的無線元件進行檢視,發現其背後科技業者ToyTalk的iOS及Android版App,以及App與伺服器間的通訊使用加密協定有多項問題,首先在App端發現的安全問題,包括用於驗證的帳密不但可用來登入App,還可用來登入儲存孩童資料的雲端伺服器,此外芭比會將手機連上任何名稱中具有「Barbie」的Wi-Fi AP,這也可能讓駭客攔截通訊內容,並且還包含未使用的無用程式碼,徒然增加被攻擊的風險。
在雲端伺服器方面,研究人員並發現ToyTalk伺服器網域的雲端基礎架構藏有漏洞,可能遭致POODLE(貴賓犬)攻擊,使駭客能突破了SSL 3.0的密碼安全防護,截聽用戶端到伺服器端的網頁或郵件內容。
該公司解釋,原有Hello芭比的Wi-Fi密碼是以硬體加密以唯存方式儲存在娃娃中,無法被回復,使用者帳密及孩童資料皆未儲存在手機App中。同時芭比和伺服器之間採用TLS雙向加密,孩童錄音資料及錄音紀錄也都未儲存於娃娃中。並強調娃娃韌體具備boot loader,可防止被第三方不當存取修改。
即使駭入組態芭比娃娃的AP介面,也只能看到娃娃的MAC介面及Wi-Fi名稱,無法取得Wi-Fi密碼及用戶註冊的電子郵件及密碼,而且僅在用戶以App組態娃娃的幾分鐘內,以及駭客位於其Wi-Fi網路的前提下為之。一旦芭比組態完成回到正常模式,就無法再存取該介面。
詳文網址:http://www.ithome.com.tw/news/100831