Wyze承認其攝像頭漏洞讓1.3萬名客戶短暫看到別人的傢


Wyze此前出現的技術問題致使其監控攝像頭客戶短暫看到其他客戶住宅的問題比我們想象的要嚴重得多。上周,公司聯合創始人大衛-克羅斯比(DavidCrosby)說,"到目前為止",公司已經確認有14人因為看到別人Wyze攝像頭的圖像,而短暫地看到陌生人的財產。現在我們被告知,受影響的用戶數量已激增至13000人。

Wyze_Cam_v3_Pro_4.jpeg

Wyze 向客戶發送一封電子郵件,題為"來自 Wyze 的重要安全信息",在這封郵件中,Wyze 承認漏洞並道歉,同時還試圖將部分責任歸咎於其網絡托管服務提供商 AWS。

"此次故障源於我們的合作夥伴 AWS,導致 Wyze 設備在周五清晨宕機數小時。如果您在此期間試圖查看實時攝像機或"事件",很可能無法進行。對於由此造成的困擾和混亂,我們深表歉意。

然而,就在 Wyze 試圖重新啟動攝像頭時,漏洞發生。客戶報告稱,他們在自己的"活動"標簽頁中看到神秘的圖像和視頻片段。Wyze 關閉該選項卡的訪問權限,並展開調查。

和以前一樣,Wyze 將這一事件歸咎於最近集成到其系統中的"第三方緩存客戶端庫"。

該客戶庫因設備一下子重新上線而出現前所未有的負載狀況。由於需求增加,它混淆設備 ID 和用戶 ID 映射,並將一些數據連接到錯誤的賬戶。

但為時已晚,估計有 1.3 萬人在未經授權的情況下偷看陌生人傢中的縮略圖。Wyze 稱,有 1504 人點擊放大縮略圖,其中有幾個人還抓拍到一段視頻。Wyze 還稱,所有受影響的用戶都已收到安全漏洞通知,超過 99% 的客戶沒有受到影響。

Wyze 客戶已經在 Reddit 和其他網站上表達他們的憤怒。一位自稱是"23 歲女孩"的 Reddit 用戶在漏洞發生時正在準備上班,她說自己"感到惡心和不安",並表示將刪除自己的賬戶。她說:"我感覺受到極大的侵犯。"

Wyze 正抓緊時間解決問題,在用戶從"事件"選項卡查看圖片或錄像之前增加一層驗證。該公司在郵件中寫道:"我們還修改系統,繞過緩存來檢查用戶與設備之間的關系,直到我們確定新的客戶端庫,並對周五發生的極端事件進行徹底的壓力測試。"

郵件最後還表達更多的歉意,包括承認所有這一切對大多數用戶來說都是"令人失望的消息",無論他們是否受到漏洞的影響。但這可能還不足以避免由此引發的集體訴訟。

i-was-watched-by-someone-v0-6zcepd3j5jjc1.webp

以下是 Wyze 發送的電子郵件全文:

Wyze 的朋友們:

周五上午,我們的服務中斷導致一起安全事件。您的賬戶和超過99.75%的Wyze賬戶沒有受到此次安全事件的影響,但我們希望您能解此次事件,並讓您知道我們正在采取哪些措施來確保此類事件不會再次發生。

此次中斷源於我們的合作夥伴 AWS,並導致 Wyze 設備在周五清晨宕機數小時。如果您在此期間試圖查看實時攝像機或事件,很可能無法進行。對於由此造成的困擾和混亂,我們深表歉意。

在我們努力使攝像機重新上線的過程中,我們遇到一個安全問題。一些用戶報告說,他們在"活動"選項卡中看到錯誤的縮略圖和"活動視頻"。我們立即取消對"活動"選項卡的訪問權限,並開始進行調查。

我們現在可以確認,在攝像機重新上線時,約有 13000 名 Wyze 用戶收到來自非自己的攝像機的縮略圖,1504 名用戶點擊這些縮略圖。大多數點擊都放大縮略圖,但在某些情況下,用戶可以觀看事件視頻。已通知所有受影響的用戶。您的帳戶不在受影響帳戶之列。

事件的起因是最近集成到我們系統中的一個第三方緩存客戶端庫。該客戶端庫因設備一次性重新上線而出現前所未有的負載狀況。由於需求增加,它混淆設備 ID 和用戶 ID 映射,並將一些數據連接到錯誤的賬戶。

為確保這種情況不再發生,我們在用戶連接到事件視頻之前增加一層新的驗證。我們還修改系統,繞過緩存來檢查用戶與設備之間的關系,直到我們確定新的客戶端庫,並對周五發生的極端事件進行徹底的壓力測試。

我們知道這是一個非常令人失望的消息。這並不反映我們保護客戶的承諾,也不反映我們近年來將安全作為Wyze首要任務的其他投資和行動。我們建立一個安全團隊,實施多個流程,創建新的儀表板,維持一個漏洞賞金計劃,並在此事件發生時進行多個第三方審計和滲透測試。

我們必須做得更多更好,而且我們一定會做到。我們對此次事件深表歉意,並致力於重建您的信任。

如果您對賬戶有任何疑問,請訪問support.wyze.com。

Wyze 團隊


相關推薦

2024-02-18

Wyze是一個位於美國西雅圖的無線攝像頭開發商,這傢開發商的產品在美國有一定的市場,不過因為頻繁出現安全問題以及不透明的安全事件經常被報道。在2022年時WyzeCamv1攝像頭就被發現存在安全漏洞,這個漏洞實際上已經存在3

2022-10-01

個預測:該技術將在今年年底前準備好在全球推廣,但他承認在這之前還有監管和測試方面的障礙。特斯拉列出其"完全自動駕駛(測試版)"項目的進展,從2021年的2000名客戶到2022年的16萬名客戶。之後,特斯拉負責自動

2022-06-22

2日,據StrategyAnalytics近期發佈的研究報告《智能傢居監控攝像頭全球市場份額-2022年6月》指出,2021年,亞馬遜Ring繼續保持全球監控攝像頭市場份額第一位置。報告指出,截至2021年底,全球前五大傢庭安防攝像頭品牌依次為:Rin

2022-08-29

本爭相湧入不同細分領域。就在前段時間,一傢主打傢用攝像頭的企業——深圳市睿聯技術股份有限公司(簡稱“睿聯技術”)對外披露招股書,擬登創業板,中信建投證券為其保薦機構。睿聯技術成立於2009年,由兩位出走華

2022-11-08

被滲出。在本周發佈的更新中,總部位於墨爾本的Medibank承認,攻擊者獲取大約970萬客戶的個人信息,包括姓名、出生日期、電子郵件地址和護照號碼。網絡犯罪分子還獲取近50萬名客戶的健康索賠數據,包括服務提供商的名稱

2022-09-17

頭等動態人臉;還有可能是利用網絡攻擊手段,在不啟動攝像頭的情況下,向系統中註入偽造的動態視頻來通過人臉認證。”藍田是一名在人工智能科技公司工作的技術人員。談及生物識別的發展現狀,藍田認為:目前的人工智

2023-04-03

。這一度導致ChatGPT短暫關閉。OpenAI的回應中表示,這一漏洞可能導致1.2%ChatGPT Plus用戶的支付信息(包含用戶姓名、郵件、支付地址、信用卡號最後四位及信用卡過期時間)被暴露約9個小時。漏洞還導致用戶的對話主題及記錄能

2022-10-07

屁股,消失不見。於是,他在邁克爾可能出現的地方安裝攝像頭,還根據邁克爾留下的照片制作主動識別 AI,最後做出下面這玩意。一旦攝像頭捕捉到邁克爾,就會自動記錄下視頻、照片,然後發送提醒給他姐,以及屏幕前的一

2023-01-19

室工作。亞馬遜的一名高管周三在給員工的一份備忘錄中承認,新冠疫情時期的高速擴張是導致現在裁員的原因之一。根據SEC的文件,Meta(前身為Facebook)自2012年上市以來,每年增加數千名員工。2020年,該公司增加1.3萬多名員

2024-03-01

何保護自己的權益提供建議和文件。最新報告聚焦於門鈴攝像頭,結果發現調查結果再糟糕不過。《消費者報告》對一系列廉價門鈴攝像頭進行調查,發現這些攝像頭存在"糟糕"的安全問題,而且基本上都是由同一傢中國

2022-10-20

構最近的一份報告,像亞馬遜的Ring這樣的網絡門鈴監控攝像頭隨處可見,並且通過讓客戶扮演老板的角色來監督、控制和管教員工來改變快遞工作的性質。數據與社會組織的勞工未來項目主任Aiha Nguyen和研究分析師Eve Zelickson寫

2023-09-18

確定這次未經授權的訪問是利用公司應用服務器中的一個漏洞。可能泄漏的個人信息包括本公司及集團公司員工、分包商員工、業務合作夥伴部分信息,涉及姓名、電子郵件地址、部門及職務、電話號碼等。事實上,日系車中的

2023-03-15

采訪)銀行外面並沒有人排隊,反而有三傢媒體冒雨支起攝像機在現場報道。等一會兒,媒體也很快撤。風大雨急,即便打著傘,沒一會兒褲腿也濕,這樣的天氣沒有人願意在戶外站著,何況沒有什麼可以報道的新聞點。作為服

2023-01-07

你的媒體稱,根據披露的文件顯示,Celsius破產案涉及到50萬名客戶以及42億美元資產。Celsius破產案的主審法官Martin Glenn於1月4日裁定,用戶存放在Celsius計息產品“Earn”內,價值約為42億美元的加密資產所有權屬於Celsius,50萬名客