Close Menu
El Diari de l'EducacióEl Diari de l'Educació

    EL més llegit

    Eduardo Núñez: “L’educació té un infrafinançament crònic”

    Ana Basanta

    El professorat comunitari: cap a una nova cultura docent i de compromís social

    Francesc Imbernon

    Reminiscència i complicitat passiva

    Guille de las Heras

    Pacte nacional per la llengua i educació

    Xavier Besalú

    Pensar en veu pròpia en un món que crida massa

    Adrià Gonzàlez Robles
    Facebook X (Twitter) Instagram
    Facebook X (Twitter) Instagram
    El Diari de l'EducacióEl Diari de l'Educació
    COL·LABORA
    • Escola
    • Joventut i infància
    • Universitat
    • Llengua i Cultura
    • Comunitat
    • Opinió
    • Blogs
    El Diari de l'EducacióEl Diari de l'Educació

    Actualitat
    Un ós de peluix exposa a internet 2 milions de converses entre pares i fills

    David Sarabiamarç 2, 20175 Mins Read
    Twitter Bluesky Facebook LinkedIn Telegram WhatsApp Email Copy Link
    Segueix-nos
    X (Twitter) Instagram LinkedIn Telegram Facebook RSS
    Els Cloud Pets
    Share
    Twitter Bluesky Facebook LinkedIn Telegram WhatsApp Email Copy Link

    Som una Fundació que exercim el periodisme en obert, sense murs de pagament. Però no ho podem fer sols, com expliquem en aquest editorial.
    Clica aquí i ajuda'ns!

    Són gossos, gats, óssos, elefants i fins i tot unicorns. Els peluixos de la marca Cloud Pets estan pensats perquè els nens no se sentin sols mai: gràcies a una aplicació per al mòbil, els pares poden gravar la seva veu i reproduir-la mitjançant el peluix. Com el ninot no distingeix entre les paraules d’un adult i un menor, els petits també poden gravar-se i escoltar-se després, com si l’animal parlés.

    Sembla divertit, però no ho és tant si tenim en compte que més de dos milions d’aquests enregistraments circulen per Internet. Els acompanyen 820.000 credencials, les dades que els pares i mares utilitzen per accedir a l’app des del seu smartphone i que inclouen nom, cognoms, adreces de correu, número de telèfon o nom del nen.

    Se n’ha assabentat Troy Hunt, una de les eminències mundials en qüestió de ciberseguretat. Les credencials dels pares s’emmagatzemaven en una base de dades MongoDB protegida per bcrypt, un programari de xifrat. No obstant això, un gran nombre d’elles (milions) eren tan febles que era molt fàcil crackejar-les. Abans de Hunt, van ser molts els que es van adonar de l’escassa seguretat de les contrasenyes, així que l’analista només va haver de buscar la base de dades a Shodan (un cercador que troba servidors i webs amb escassa seguretat, normalment d’objectes connectats l’Internet de les Coses) i fer diana.

    Les contrasenyes, tot i estar xifrades, eren insegures. I és que per molt que s’utilitzi un programari de xifrat, si el que es vol xifrar és “123456” o “password”, no li costarà gaire temps a un professional fer-se amb les dades.

    Encara que Hunt no sap des de quan hi ha les 820.000 credencials a l’aire, situa el Nadal com a punt d’inici. La base de dades estava mal configurada i mal protegida en el domini que comunicava directament l’app del mòbil amb els servidors de la companyia. Així que totes les connexions que es realitzaven a través del port 2701 entraven a la base de dades sense cap tipus d’autenticació prèvia.

    La base de dades dels Cloud Pets

    Contrassenyes d’una lletra

    Perquè el peluix parli cal descarregar-se una app al telèfon. Després cal crear-se un compte i en darrer lloc cal aparellar al ninot amb el dispositiu. La comunicació es realitza a través d’una web de Spiral Toys, la companyia propietària de Cloud Pets, que al seu torn opera sota un domini d’una empresa romanesa anomenada mReady. És a aquest web a la que en última instància es connecta l’app, la mateixa que conté la base de dades MongoDB i que al seu torn emmagatzemava els 2,2 milions d’enregistraments o les fotos de perfil dels comptes dels pares i els seus fills en un servidor d’Amazon Cloud.

    La base de dades de MongoDB contenia dues bases de dades més, cadascuna amb prop de 10 gigabytes d’informació. Spiral Toys no posava cap tipus de requisit per crear la contrasenya del compte en l’app, així que aquestes podien contenir un caràcter, dos, tres o vint, arribat el cas.

    Que puguin ser tan curtes és desastrós, ja que si algú vol atacar una base de dades, tan sols en té prou amb utilitzar una base de dades de contrasenyes habituals. De fet, des de finals de l’any passat fins a la meitat de gener (el temps que la bretxa de seguretat ha estat oberta) han entrat dos investigadors en ciberseguretat i incomptables pirates, segons Hunt. Tots han pogut baixar-se els més de dos milions d’enregistraments i les prop de 820.000 credencials d’un sol cop de ratolí.

    eldiario.es s’ha intentat posar en contacte amb la companyia. Mentre que el correu electrònic de contacte que figura al web de Cloud Pets està trencat, desde Spiral Toys asseguren que estan duent a terme una investigació interna. “Vam invalidar immediatament totes les contrasenyes dels nostres clients per assegurar-nos que no es pugui accedir a aquesta informació”, explica Harold Chizick, un representant de la companyia. “Fins on sabem, no podem detectar cap bretxa en els nostres missatges ni en les imatges, ja que totes les dades estaven xifrades”, continua Chizick. Spiral Toys també ha demanat als seus clients que augmentin la seguretat de les seves contrasenyes.

    Per la seva banda, Hunt va contactar amb la companyia en nombroses ocasions per preguntar si tenien constància que la seva base de dades va ser esborrada i segrestada amb ransomware diverses vegades, també per si sabien que els hackers que ho van fer els demanaven un bitcoin per restaurar-la. Però li han fet cas omís.

    Ha estat aquest dilluns quan Spiral Toys (que per cert es troba en fallida), a través del seu conseller delegat, Mark Myers, ha parlat. “De cap manera han estat robades les gravacions”, diu. D’això, Hunt en dubta. El directiu també assegura no haver tingut constància dels avisos de Hunt ni d’altres experts en ciberseguretat, però la veritat és que tant ell com els seus col·legues han intentat contactar amb la companyia des de nadal de l’any passat.

    Les contrasenyes, tan febles com cloudpets, password o 123456

    A El Corte Inglés per 20 euros

    A Espanya, els Cloud Pets es venen a El Corte Inglés per una mica menys de 20 euros. També estan disponibles a través d’Amazon. Des de l’OCU (Organització de Consumidors i Usuaris), igual que en el cas de la nina Cayla (que va ser prohibida a Alemanya fa una setmana), demanen que “les autoritats europees investiguin els fets i prenguin totes les mesures necessàries per garantir la seguretat i la privacitat dels menors”. A més, també recomanen als pares no comprar aquest tipus de joguines.

    Fa un any, eldiario.es ja va informar d’uns óssos de peluix de Fisher Price que havien exposat les dades dels nens a Internet, encara que el cas més sonat es remunta a novembre de 2015, quan més de 200.000 infants i cinc milions de pares van veure com un hacker denunciava les pèssimes mesures seguretat de servidors de la marca de joguines VTech.

    Aquest és un reportatge publicat a eldiario.es

    Si t'agrada aquest article, dóna'ns suport amb una donació.



    big data ciberseguretat infància joc oci
    Share. Twitter Bluesky LinkedIn Facebook WhatsApp Telegram Email Copy Link
    Previous Article
    Opinió
    Cinc criteris per la reforma horària a l’educació
    Next Article
    Actualitat
    La importància de desobeir
    David Sarabia

    Related Posts

    Actualitat
    La societat civil catalana reivindica la universalització del lleure educatiu a l’estiu

    maig 16, 2025

    Anàlisi
    Contes per a la Coeducació: Fomentant la igualtat i diversitat des de la primera infància

    abril 22, 2025

    Reportatge
    La infància, la més afectada pel tancament d’USAID

    març 28, 2025
    Leave A Reply Cancel Reply

    SIGNA

    Per un debat educatiu responsable i respectuós.

    MÉS INFORMACIÓ

    • Escola
    • Joventut i infància
    • Universitat
    • Llengua i Cultura
    • Comunitat
    • Opinió
    • Blogs
    • Escola
    • Joventut i infància
    • Universitat
    • Llengua i Cultura
    • Comunitat
    • Opinió
    • Blogs

    Vols rebre el butlletí setmanal del Diari de l’Educació?

    QUI SOM?

    Fundació Periodisme Plural

    ISSN 2339 - 9619

    ON SOM?

    Carrer Bailén 5, principal.
    08010, Barcelona

    El Diari de l'Educació

    CONTACTA'NS

    Ana Basanta
     
    abasanta@periodismeplural.cat
    redaccio@diarieducacio.cat
    publicitat@periodismeplural.cat
     
    Telèfon:
    932 311 247

    CONNECTA

    X (Twitter) Instagram Facebook RSS

    AMB EL SUPORT DE

    • Qui som?
    • Consell assessor
    • Catalunya Plural
    • Fundació Periodisme Plural
    • El Diari de la Sanitat
    • El Diari del Treball
    • Qui som?
    • Consell assessor
    • Catalunya Plural
    • Fundació Periodisme Plural
    • El Diari de la Sanitat
    • El Diari del Treball

    El Diari de l’Educació, 2025

    • Avís legal i política de privacitat
    • Avís legal i política de privacitat

    Type above and press Enter to search. Press Esc to cancel.

    Gestionar consentimiento

    Per a oferir les millors experiències, utilitzem tecnologies com les cookies per a emmagatzemar i/o accedir a la informació del dispositiu. El consentiment d'aquestes tecnologies ens permetrà processar dades com el comportament de navegació o les identificacions úniques en aquest lloc. No consentir o retirar el consentiment, pot afectar negativament unes certes característiques i funcions.

    Funcional Sempre actiu
    L'emmagatzematge o accés tècnic és estrictament necessari per al propòsit legítim de permetre l'ús d'un servei específic explícitament sol·licitat per l'abonat o usuari, o amb l'únic propòsit de dur a terme la transmissió d'una comunicació a través d'una xarxa de comunicacions electròniques.
    Preferencias
    El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
    Estadístiques
    L'emmagatzematge o accés tècnic que és utilitzat exclusivament amb finalitats estadístics. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
    Marketing
    L'emmagatzematge o accés tècnic és necessari per a crear perfils d'usuari per a enviar publicitat, o per a rastrejar a l'usuari en una web o en diverses web amb finalitats de màrqueting similars.
    Gestiona les opcions Gestiona els serveis Gestiona {vendor_count} proveïdors Llegeix més sobre aquests propòsits
    Veure preferències
    {title} {title} {title}