Wyze伺服器泄漏暴露240萬用戶的客戶數據

易百納技術社區 發佈 2019-12-31T12:29:52+00:00

他說,Wyze不使用阿里巴巴雲,儘管它在中國有員工和製造合作夥伴,但它不與任何政府機構共享用戶數據。


智能安全攝像頭製造商承認,一台不安全的伺服器在三周內公開了Wyze客戶的數據。網絡安全公司12security於12月26日公布了調查結果,而專注於視頻監控產品的博客IPVM則能夠證實自己的數據受到了泄漏的影響。據十二安全公司稱,約240萬Wyze客戶的數據遭到泄露。

WISZ聯合創始人東勝歌在一個論壇上公布了向用戶泄露的消息後寫道,裸露的伺服器不是生產伺服器,而是一個「靈活的資料庫」,是為了讓客戶數據更快地被查詢而創建的。這位聯合創始人說,一個員工的錯誤導致伺服器的安全協議在12月4日被刪除,直到12月26日公司意識到這個問題,數據才被曝光。

「我們一直非常重視安全問題,我們對讓用戶如此失望感到非常痛心。」

十二安全在其關於泄密的博客文章中說,該伺服器包括用戶名、電子郵件地址、攝像頭暱稱、設備型號、固件信息、Wi-Fi SSID詳細信息、iOS和Android的API令牌,以及連接亞馬遜語音助手和安全攝像頭的用戶的Alexa令牌等信息。(Wyze說資料庫中沒有用戶密碼)網絡安全公司還聲稱資料庫中包含了大量的健康信息,包括身高、體重、骨密度和每日蛋白質攝入量。宋證實,由於對一種新的智能秤產品進行了beta測試,一些健康信息得以呈現,但對其曾收集過骨密度和每日蛋白質攝入量的信息表示異議。

十二安全甚至聲稱,有「明顯跡象」顯示,這些數據正在中國被發送到阿里巴巴雲。宋的論壇帖子對此表示異議。他說,Wyze不使用阿里巴巴雲,儘管它在中國有員工和製造合作夥伴,但它不與任何政府機構共享用戶數據。

針對這一安全漏洞,宋說,Wyze已經開始對其所有伺服器和資料庫進行審計,並發現了另一個未受保護的資料庫。他還說,該公司正在重新審視其安全準則的「所有方面」。同時,該聯合創始人表示,Wyze用戶應謹防網絡釣魚攻擊,該公司已將所有用戶從其帳戶中註銷,並解除其第三方集成的連結,以試圖彌補因API和Alexa令牌受損而造成的安全漏洞。

數據泄露發生在Wyze艱難的一年結束之際。早在7月份,該公司就宣布推出了一項新的人工智慧的人員檢測功能,用於其價格合理的安全攝像頭,結果在11月份,與該功能合作的人工智慧初創公司推出了該功能,這讓人對該功能的未來產生了懷疑。同一個月,由於未指明的「關鍵問題」,其訂閱服務的推出也需要推遲

宋熱切地強調,該公司的預算價格並不意味著它不再重視安全問題。「我們經常聽到有人說,『你為你得到的東西付錢』,假設Wyze的產品不那麼安全,因為它們比較便宜。這不是真的,」聯合創始人寫道。「我們一直非常重視安全性,我們對這樣讓用戶失望感到非常震驚。」

關鍵字: