智能
联网玩具看似可爱,却有将黑客带进家中的风险
这早就是个老生常谈的问题了。但随着“智能”电子产品越来越流行,制造商所推出的联网智能玩具种类越来越多,相关的问题也接踵而至。
*本文只能在《好奇心日报》发布,即使我们允许了也不许转载*
旧金山电 — 一款名为“My Friend Cayla”(我的朋友凯拉)的玩具娃娃有着及腰长的金色头发,不仅可以说话,还能回应小朋友的问题。它的设计当然是希望为每个家庭带来欢乐与喜悦,但除此之外,它还可能会带一些“不速之客”——黑客和身份信息窃贼。
今年早些时候,负责网络监管的德国联邦网络机构(Germany’s Federal Network Agency)将 Cayla 标记为“一款非法间谍活动装置”,并建议家长将玩具销毁。当地零售商被告知,要销售这款玩具娃娃,他们必须先断开其连接互联网的功能——正是它让黑客有了可趁之机。此外,挪威消费者理事会(Norwegian Consumer Council)也将 Cayla 列为“不合格玩具”。
但 Cayla 玩具娃娃并不是市面上唯一一款智能玩具。随着假日购物旺季迎来最后的疯狂,许多制造商正大力推广能“联网”的玩具来吸引儿童,这其中包括一款儿童智能手表、一个来自《星球大战》(Star Wars)电影中的机器人和一个毛茸茸菲比精灵(Furby)玩偶。这些智能玩具都可以与互联网连接进行互动:名为 Cayla 的玩具娃娃可以用几种语言跟儿童讲悄悄话,帮他们保守秘密,而毛绒绒的菲比精灵玩偶则可以微笑,人们呵痒它时还会大声笑。
但任何东西一旦连上网,就有暴露给黑客的风险:他们会寻找漏洞,入侵这些联网的数字设备。一旦黑客成功入侵,他们就可以利用玩具的相机和麦克风,借玩具的眼睛和耳朵去看、去听。因此,网络安全专家表示,这些玩具有可能会被变成用来监视儿童或追踪儿童位置的间谍。
网络安全公司 AlienVault 的研究员贾沃德·马利克(Javvad Malik)说:“父母需要知道他们给孩子买的、带回家的到底是什么。在这些能连接互联网的电子产品中,有很多都是通过各种各样的方式绕过安全防御的,所以人们必须弄清楚他们所购买的产品以及它的安全性。”
这早就是个老生常谈的问题了。但随着“智能”电子产品越来越流行,制造商所推出的联网智能玩具种类越来越多,相关的问题也接踵而至。根据研究公司高德纳(Gartner)估计,今年在全球范围内使用的“联网产品”大约有 84 亿件,比 2016 年增长了 31%,到 2020 年数量预计将上升到 204 亿件。
独立网络安全研究员莎拉·杰米·刘易斯(Sarah Jamie Lewis)负责在节日前测试玩具。她表示,这类产品许多都没有采取最基本的措施来确保通讯安全,保护儿童信息。她补充道,因为制造商未能采取一定的措施,确保这些智能玩具只能通过某些可信设备连接到互联网,这些玩具最终沦为了“未受控制的间谍设备”。
由美国孩之宝玩具公司(Hasbro)生产的菲比精灵娃娃就是其中一例。这是一个毛茸茸的鸡蛋形状的小玩具,拥有蓝绿色、粉红色和紫色三种不同颜色的版本。来自英国的慈善机构 Which? 和德国消费群体 Stiftung Warentest(德国商品测试基金会)的研究人员最近发现,通过菲比精灵娃娃自带的蓝牙功能,任何在其 100 英尺(约合 30.4 米)范围内的人都可以入侵这个玩具,打开麦克风对孩子说话。
今年早些时候,负责网络监管的德国联邦网络机构将 My Friend Cayla 玩具娃娃标记为“一款非法间谍活动装置”。
儿童智能手表 Q50 是另外一个例子。厂商在推销宣传这款手表时,称它可以帮助家长与自己的孩子随时保持沟通,掌握孩子的定位信息。但根据消费者研究公司 Top10VPN 本月的一份报告显示,手表中的漏洞可以让黑客“拦截所有通讯,远程监听孩子四周的环境,捏造孩子的位置信息。”
据刘易斯的测试显示,本月随《星球大战 8:最后的绝地武士》(Star Wars: The Last Jedi)一起推出的“BB-8”机器人也有一个不安全的蓝牙连接。
Q50 手表的中国制造商 SinoPro 和 Cayla 娃娃的制造商 Genesis 没有对此作出回应。而联网机器人 BB-8 的制造商 Sphero 则表示,其生产的玩具 “有充分的安全性”。孩之宝公司也表示,菲比精灵娃娃符合美国儿童在线隐私权保护法(Children’s Online Privacy Protection Act),并聘请了第三方测试人员对玩具和应用程序进行安全测试。
长期以来,玩具制造商一直在想方设法让儿童的玩具“活起来”。虽然麦克风和照相机能带来某种程度的响应能力,但这些互动通常仅限于制造商预先设定的反应。而通过连接互联网能让玩具有了更丰富的可能性;现在,玩具可以与电脑或手机配对,让儿童不断升级自己的玩具,添加新的功能。
例如,My Friend Cayla 玩具娃娃采用了语音识别软件,并搭配了 Google 翻译功能。据网络安全研究人员称,这款玩具娃娃会先通过麦克风记录语音,然后经互联网传输,但这一功能也让黑客有机可乘。如果玩具娃娃的主人没有指定它应该通过特定的手机或平板电脑连接互联网,那么在这个玩具娃娃 50 英尺(约合 15.2 米)范围内的任何人都可以通过蓝牙连接来访问它。除此之外,娃娃收集的是什么类型的数据,以及使用这些数据的方法也引发了安全研究人员的忧虑。
去年,黑客攻击了数字玩具制造商伟易达集团(VTech Holding),有超过 640 万人的数据(包括姓名、出生日期和性别)被公开。专家表示,这是规模最大的一起以儿童为目标的黑客入侵事件。
对于希望完成节日礼物清单的家长来说,第一步是了解联网玩具所涉及的风险。今年早些时候,美国联邦调查局曾对这类玩具发出了大范围的警告,建议家长要特别注意玩具是如何连接到互联网的。如果是通过蓝牙进行无线连接,那么应该设置某种类型的 PIN 码或密码,以确保连接的安全性。
联邦调查局还建议,联网玩具最好能够接收制造商的更新,以保持最新状态。如果玩具能够存储数据,家长应该调查数据的存储位置,了解玩具公司是如何保护客户数据的。
本月,在加利福尼亚州埃默里维尔(Emeryville)一家塔吉特百货公司(Target)里,37 岁的莎拉·李(Sarah Lee)听说了有关这类智能玩具的风险后表示,她正在重新考虑为孩子们选择的礼物。她现在是三名小孩的母亲。
“这真的是太可怕了,我都不知道会有这些风险,”她说,“在最坏的情况下,黑客可能造成什么后果?算了,别告诉我了。我还是给我的小孩买传统的玩具娃娃好了。”
翻译:熊猫译社 李秋群
题图及文内图片版权:Tony Cenicola/The New York Times
© 2017 THE NEW YORK TIMES
原文链接 (已下线): https://www.qdaily.com/articles/48530.html
Wayback 快照: http://web.archive.org/web/20180909195201/http://www.qdaily.com:80/articles/48530.html
原始截图: http://ww3.sinaimg.cn/large/007d5XDply1g3yh3whxh5j30u04wknpe