Умные секс-игрушки подчеркивают проблемы безопасности в IoT

Логотип компании
04.12.2020Автор
Умные секс-игрушки подчеркивают проблемы безопасности в IoT
ESET выпустила отчет о трендах кибербезопасности 2021 года, в котором подчеркивает тенденцию роста угроз от программ-вымогателей. Вместе с тем, в документе говорится о «новой главе» в истории Интернета вещей, которая не может не вызывать тревогу. Игра на чувстве стыда и страхе потерять репутацию может принести злоумышленникам внушительный доход, при этом шансы на успех здесь значительно возрастают.

Компания ESET выпустила отчет о трендах кибербезопасности 2021 года, в котором подчеркивает тенденцию роста угроз от программ-вымогателей. Напомним, что недавно об этой проблеме сообщила в своем докладе Acronis. Вместе с тем, в документе говорится о «новой главе» в истории Интернета вещей, которая не может не вызывать тревогу.

Распространение интимных «умных» гаджетов на фоне самоизоляции, и несовершенство архитектуры безопасности таких устройств, подогрело интерес киберпреступников к целому сегменту данных, которые в обществе принято скрывать с особой тщательностью. Игра на чувстве стыда и страхе потерять репутацию может принести злоумышленникам внушительный доход, при этом шансы на успех здесь значительно возрастают.

Ни для кого не секрет, что IoT устройства имеют ряд слабых мест, таких как KrØØk (CVE-2019-15126), заставляющий гаджеты использовать нулевой ключ шифрования, или уязвимости в домашних хабах по типу Fibaro Home Center Lite, Homematic Central Control Unit (CCU2) и eLAN-RF-003, которые используются для управления умными домами, а значит являются идеальным звеном для получения доступа к данным и управлению камерами.

На рынке постоянно появляются новые модели девайсов для секса, однако исследования показали, что гаджеты имеют множество недостатков с точки зрения безопасности, угрожающих конфиденциальности данных пользователей. В частности, обнаруженные в ходе экспериментов уязвимости позволяли перехватывать информацию и удаленно управлять устройствами, а также получать доступ к фото, видео и другим личным данным владельцев. Мы действительно далеки от того, чтобы использовать подобные гаджеты, не подвергая себя риску кибератаки.

Проблема может показаться смешной, или просто любопытной

Однако стоит отметить, что продажи интимных игрушек стремительно растут на фоне социального дистанцирования из-за пандемии. Эра смарт-устройств для взрослых только начинается. Новейшие достижения в этой области — модели с возможностями виртуальной реальности и роботы на основе искусственного интеллекта с камерами, микрофонами и функциями голосового анализа. Это и впечатляет и беспокоит одновременно.

Эксперты подчеркивают, что информация, обрабатываемая ими, чрезвычайно конфиденциальна: имена, сексуальные предпочтения и ориентации, список партнеров, данные об использовании гаджета, интимные фото и видео — все эти подробности могут привести к катастрофическим последствиям, если попадут в чужие руки. Особенно если мы говорим о странах, где подобные темы особенно жестко табуированы, а гомосексуальность может буквально караться смертью. Итак, насколько же безопасны игрушки в таком случае? И были ли предприняты необходимые меры для защиты данных и конфиденциальности людей?

Даже если мы не будем говорить о том, как власти могут запустить кампанию, основанную на изъятии этих данных, здесь есть вполне очевидная деталь, которую стоит подчеркнуть — приложение, через которое девайс связывается со смартфоном. Может, кого-то не слишком волнует перехват контроля над «умным» вибратором, но уровень беспокойства резко возрастает, когда речь заходит о телефоне. А как насчет массового взлома замков мужского целомудрия? После такой «поломки» удалить их можно только при помощи угловой шлифовальной машины или аналогичного инструмента, но вот данные о вашем местоположении, личную информацию и переписку уже никто не вернет.

Большинство подобных устройств управляются через BLE (Bluetooth с низким энергопотреблением). Таким образом, мы можем рассматривать секс-игрушки как датчики, которые собирают данные и отправляют их в приложение для обработки, благодаря чему ПО может задать необходимые параметры. Для управления гаджет подключается через Wi-Fi к серверу в облаке, где хранится информация об аккаунте. В некоторых случаях программа также может выступать посредником между двумя пользователями, или позволять подключение через веб-приложения, что, в конечном итоге, расширяет функционал, но увеличивает поле для атак.

Злоумышленник может перехватить локальную связь между управляющим приложением и устройством, между приложением и облаком с данными или между удаленным смартфоном и­­­ облаком. Затем он может запустить вредоносное ПО, ранее установленное на телефон, или воспользоваться ошибками в операционной системе.

Эксперты приводят в пример такие приложения как Lovense Remote, We-Connect и др. В первом случае, помимо отсутствия сквозного шифрования, ПО не запрещает делать скриншоты, фактически не стирает данные со смартфона при использовании функции «удалить», позволяет загружать и пересылать контент от других пользователей без предупреждения, а также узнать адрес электронной почты, имя пользователя и его предпочтения. Во втором приложении не удаляются конфиденциальные метаданные, которые позволяют определить точную геолокацию человека. В 2016 году исследовали наглядно продемонстрировали, как данные отправляются на сервер без какой-либо анонимности.

Что с этим всем делать? К сожалению, тут можно дать несколько достаточно общих советов:

  • Ищите устройства, которые позволяют управлять им без создания учетных записей. Да, придется отказаться от совместного управления, но безопасность в этом вопросе важнее.

  • По возможности избегайте обмена фотографиями или видео, на которых вас можно идентифицировать.

  • Не используйте для регистрации официальное имя и основную электронную почту.

  • Не используйте игрушки в общественных местах с подключением к общественным сетям и озаботьтесь защитой домашней сети.

  • Протестируйте приложение до покупки самого устройства, чтобы понимать, с чем придется столкнуться. И да, читайте пользовательское соглашение.

  • Защищайте смартфоны антивирусами и не забывайте обновлять ПО.

Напоследок еще раз поднимем вопрос отсутствия безопасного сопряжения и уязвимости в аутентификации. На данный момент нигде не говорится, каковы последствия перехвата контроля секс-гаджетов без согласия, и можно ли назвать это актом насилия. Понятие киберпреступности в такой теме приобретает иной вид, если мы посмотрим на него с точки зрения вторжения в частную жизнь, злоупотребления власти и отсутствия согласия на половой контакт. Законодательно нигде не закреплено наказание за подобные вещи, что наносит удар сексуальной, физической и психологической безопасности на цифровой арене.

Смотреть все статьи по теме "Информационная безопасность"

Читайте также
Банальная опечатка в данных может обойтись бизнесу очень дорого, но автоматизация систем управления способна устранить этот риск. Павел Горбачев, генеральный директор МКСКОМ, объясняет, как автоматизированные решения помогают исключить человеческий фактор, повысить точность данных и оптимизировать работу отделов компании.

Похожие статьи