Beveiligingsonderzoekers hebben meer dan twaalf ernstige kwetsbaarheden ontdekt in twee goedkope slimme brillen, de bijbehorende mobiele app en de website. Door de beveiligingsproblemen kon een aanvaller binnen Bluetooth bereik onder meer toegang krijgen tot opgeslagen foto’s en video’s en de bril nieuwe opnames laten maken. Dat blijkt uit onderzoek dat NSB Cyber en Abstract Shield in opdracht van de Australische omroep ABC uitvoerden.
De onderzoekers testten twee AI-brillen van respectievelijk 60 en 110 Australische dollar. Beide maakten gebruik van de mobiele app HeyCyan. Vergelijkbare brillen die via verschillende webwinkels worden aangeboden, lijken volgens ABC eveneens van deze app gebruik te maken.
Een van de belangrijkste problemen betreft de Bluetooth verbinding. Wanneer de bril was ingeschakeld en niet met de telefoon van de eigenaar was verbonden, kon een ander apparaat verbinding maken zonder wachtwoord of aanvullende bevestiging. Een aanvaller zou daardoor de eigenaar voor kunnen zijn en zelf verbinding met de bril kunnen maken.
Na het opzetten van de verbinding konden de onderzoekers bestaande foto’s en video’s van de bril kopiëren. Ook konden ze het apparaat nieuwe foto’s en opnames laten maken. Verder bleek het mogelijk om audio en beeld te onderscheppen tijdens de overdracht tussen de bril en de smartphone.
De onderzoekers ontdekten ook dat een ander apparaat zich tegenover de mobiele app kon voordoen als de bril van het slachtoffer. Het Bluetooth ID van een nog niet gekoppelde bril was bovendien gewoon zichtbaar voor apparaten in de omgeving. In combinatie met een afzonderlijke kwetsbaarheid in de website kon dit ID worden gebruikt om het e-mailadres en de geboortedatum van de gebruiker op te vragen.
ABC zegt het bedrijf achter de app herhaaldelijk om een reactie te hebben gevraagd, maar geen antwoord te hebben ontvangen. Nadat de onderzoekers hun bevindingen hadden gedeeld, leken enkele kwetsbaarheden te zijn aangepakt. Volgens ABC waren de meeste beveiligingsproblemen op het moment van publicatie echter nog aanwezig.
Het Ierse voorzitterschap stelt aan de EU-lidstaten voor dat AI-bedrijven de data van Europese gebruikers mag gaan gebruiken, …
Hoeveel toegang zouden jullie CISO’s of andere security/compliance officers geven die intern auditen? Toegang tot alleen de …
Bron: Security.nl
Beveiligingsonderzoekers hebben meer dan twaalf ernstige kwetsbaarheden ontdekt in twee goedkope slimme brillen, de bijbehorende mobiele app en de website. Door de beveiligingsproblemen kon een aanvaller binnen Bluetooth bereik onder meer toegang krijgen tot opgeslagen foto’s en video’s en de bril nieuwe opnames laten maken. Dat blijkt uit onderzoek dat NSB Cyber en Abstract Shield in opdracht van de Australische omroep ABC uitvoerden.
De onderzoekers testten twee AI-brillen van respectievelijk 60 en 110 Australische dollar. Beide maakten gebruik van de mobiele app HeyCyan. Vergelijkbare brillen die via verschillende webwinkels worden aangeboden, lijken volgens ABC eveneens van deze app gebruik te maken.
Een van de belangrijkste problemen betreft de Bluetooth verbinding. Wanneer de bril was ingeschakeld en niet met de telefoon van de eigenaar was verbonden, kon een ander apparaat verbinding maken zonder wachtwoord of aanvullende bevestiging. Een aanvaller zou daardoor de eigenaar voor kunnen zijn en zelf verbinding met de bril kunnen maken.
Na het opzetten van de verbinding konden de onderzoekers bestaande foto’s en video’s van de bril kopiëren. Ook konden ze het apparaat nieuwe foto’s en opnames laten maken. Verder bleek het mogelijk om audio en beeld te onderscheppen tijdens de overdracht tussen de bril en de smartphone.
De onderzoekers ontdekten ook dat een ander apparaat zich tegenover de mobiele app kon voordoen als de bril van het slachtoffer. Het Bluetooth ID van een nog niet gekoppelde bril was bovendien gewoon zichtbaar voor apparaten in de omgeving. In combinatie met een afzonderlijke kwetsbaarheid in de website kon dit ID worden gebruikt om het e-mailadres en de geboortedatum van de gebruiker op te vragen.
ABC zegt het bedrijf achter de app herhaaldelijk om een reactie te hebben gevraagd, maar geen antwoord te hebben ontvangen. Nadat de onderzoekers hun bevindingen hadden gedeeld, leken enkele kwetsbaarheden te zijn aangepakt. Volgens ABC waren de meeste beveiligingsproblemen op het moment van publicatie echter nog aanwezig.
Het Ierse voorzitterschap stelt aan de EU-lidstaten voor dat AI-bedrijven de data van Europese gebruikers mag gaan gebruiken, …
Hoeveel toegang zouden jullie CISO’s of andere security/compliance officers geven die intern auditen? Toegang tot alleen de …
Bron: Security.nl
Deel dit bericht: