当https://www.cnet.com/news/cellmate-chastity-cage-security-defect-can-let-hackers-lock-up-your-bidge/“target=”\u blank“rel=”noopener noreferrer“data component=”externalLink“>牢房伴侣贞洁牢笼给去年被关带来了新的意义,你会希望其他性玩具供应商会注意到这个警告。然而,在个人隐私方面,智能性玩具似乎仍然不智能,市场上一些最流行的玩具在基本安全措施方面仍然落后。
智能性玩具配备了多种功能:互联网连接、遥控器、蓝牙连接,视频、信息、测量和监控响应的应用程序等等。然而,有人担心,在提供越来越多连接选项的热潮中,性爱玩具可能会让用户面临“网络和物理数据泄露和攻击”,研究人员https://www.welivesecurity.com/2021/03/11/sex-digital-era-how-secure-are-smart-sex-toys/来自ESET的“target=”\u blank“rel=”noopener noreferrer nofollow“data component=”externalLink“>发表了一份白皮书,探讨了这些设备的安全态势:特别是来自WOW Tech Group和Lovense的两款热门产品。
第一个主题是We Vibe Jive,这是一款支持蓝牙的女性振动器,可连接到We Connect移动应用程序,用于控制振动并将控制权移交给合作伙伴。
第二个被检查的产品是Lovense Max,一款男性自慰套。这款设备还可以连接到移动应用程序Lovense Remote,据介绍,该应用程序具有“本地遥控、远程控制、基于音乐的振动、创建和共享模式、将两个玩具同步发送模式,[和]声音激活振动”等功能,研究人员检查了这些设备和googleplay商店应用程序之间的安全性。这两种设备都使用了蓝牙低能耗(BLE)技术,虽然这些技术有助于保持低功耗,但并不一定非常安全。
We Vibe Jive将用户数据收集保持在最低限度,但使用了BLE配对选项中最不安全的一种——用于连接Jive的临时代码设置为零。因此,该设备受到中间人(MitM)攻击,任何未经验证的智能手机或PC都可以连接到物理设备。
作为一种可穿戴产品,用户可能会在外出和走动时佩戴它——而Jive“不断”广播它的存在以建立连接,ESET说。
“任何人都可以使用一个简单的蓝牙扫描仪在他们附近找到任何这样的设备,”研究人员说[Jive]是为用户设计的,让他们能够在一天中穿着它,无论是在餐厅、派对、酒店还是任何其他公共场所。在这种情况下,攻击者可以识别该设备,并使用该设备的信号强度作为指南针来引导他们,并逐渐靠近,直到找到佩戴该设备的确切人。“
多媒体文件可以在我们在聊天会话期间连接用户,当他们在消息传递结束时被删除时(这是为了保护可能是私密内容的内容),元数据仍然存在。换言之,无论何时发送文件,用户的设备数据和地理位置也不会消失。
另一个值得注意的隐私问题是,对app PIN访问尝试缺乏暴力保护。ESET说,Lovense Max包含了许多“有争议的”设计选择,这可能会损害“一个用户与另一个用户共享的私密图像的机密性。”
其中包括在原始所有者不知情或不同意的情况下下载图像并转发给第三方的选项,除了在图像传输中仅依赖HTTPS而不依赖端到端加密之外。
此外,虽然用户通常会创建幻想的名字,但Lovense Max应用程序使用他们的电子邮件地址(以明文形式存储)来方便发送信息。可以公开共享的令牌也使用很少的数字生成,并且比声明的时间长,因此,可能容易受到暴力攻击,从而导致信息泄露。
Lovense Max也没有对可验证的连接进行身份验证,因此容易受到与Jive相同的MiTM攻击。报告中还指出,固件更新中缺乏证书固定。
“当泄露的信息涉及性取向、性行为和亲密照片时,这一领域数据泄露的后果可能特别严重,”ESET说随着性玩具市场的发展,制造商必须将网络安全放在首位,因为每个人都有权使用安全可靠的技术。”
ESET在2020年6月向WOW Tech Group和Lovense披露了漏洞,安全问题在几周内得到承认。Lovense修补了7月27日之前报告的所有漏洞,而我们在8月份推出的Connect 4.4.1版解决了PIN和元数据问题。Lovense现在正致力于增强隐私功能。
“我们非常认真地对待外部消息来源关于可能的漏洞的报告和发现,”WOW科技集团在一份声明中说在本报告发布和发布之前,我们有机会修补漏洞,并更新了We Connect应用程序解决了本报告中描述的问题。“Lovense将用户的健康和安全放在第一位,不遗余力地改进其产品和软件解决方案的网络安全,”Lovense评论道由于与ESET研究实验室的富有成效的合作,我们能够检测到一些已成功消除的漏洞。Lovense将继续与网络安全测试人员合作,以确保所有Lovense产品用户的最大安全。”