Beveiligingsonderzoekers hebben meer dan twaalf ernstige kwetsbaarheden vastgesteld in twee goedkope slimme brillen, de bijbehorende mobiele app en de website. Door deze beveiligingsproblemen kon een aanvaller binnen Bluetooth-bereik onder andere toegang krijgen tot opgeslagen foto’s en video’s, en de bril nieuwe opnames laten maken. Dit blijkt uit onderzoek van NSB Cyber en Abstract Shield, uitgevoerd in opdracht van de Australische omroep ABC.
De onderzoekers testten twee AI-brillen met een prijs van respectievelijk 60 en 110 Australische dollar, die beide gebruikmaken van de mobiele app HeyCyan. Volgens ABC maken vergelijkbare brillen die via diverse webwinkels worden aangeboden eveneens gebruik van deze app. Een van de grootste problemen betreft de Bluetooth-verbinding: wanneer de bril was ingeschakeld maar niet verbonden met de telefoon van de eigenaar, kon een ander apparaat verbinding maken zonder wachtwoord of extra bevestiging. Hierdoor kan een aanvaller de eigenaar voor zijn en zelf verbinding leggen met de bril.
Na het opzetten van de verbinding konden de onderzoekers bestaande foto’s en video’s van de bril kopiëren en het apparaat nieuwe foto’s en opnames laten maken. Daarnaast bleek het mogelijk om audio en beeld af te luisteren tijdens de overdracht tussen de bril en de smartphone. Ook kon een ander apparaat zich tegenover de mobiele app voordoen als de bril van het slachtoffer. Het Bluetooth ID van een nog niet gekoppelde bril was zichtbaar voor apparaten in de omgeving. In combinatie met een kwetsbaarheid in de website kon dit ID worden gebruikt om het e-mailadres en de geboortedatum van de gebruiker op te vragen.
De ingebouwde AI-functionaliteit werd eveneens onderzocht. Gesproken of getypte opdrachten aan de AI-assistent en afbeeldingen die gebruikers voor analyse aanboden, werden eerst naar een server in het Chinese Shenzhen gestuurd. Afhankelijk van de functie konden gegevens daarna naar andere servers in China of de Verenigde Staten worden doorgestuurd. De onderzoekers konden niet vaststellen waarvoor deze doorgestuurde data werden gebruikt. Op basis van de serverinfrastructuur en antwoorden van de chatbot concludeerden zij dat de AI-assistent ten minste gedeeltelijk gebruikmaakt van Chinese AI-modellen.
ABC meldt dat het bedrijf achter de app herhaaldelijk is benaderd voor een reactie, maar niet heeft gereageerd. Na het delen van de bevindingen leken enkele kwetsbaarheden te zijn aangepakt, maar volgens ABC waren de meeste beveiligingsproblemen op het moment van publicatie nog aanwezig.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *