un blog de Radu Dumitru

►► canalele mele de YouTube: youtube.com/RaduDumitru (personal) și youtube.com/NwraduBlog (tech) ◄◄

Camerele Eufy trimiteau imagini private spre cloud și puteau fi accesate de oricine de la distanță

6 Dec 2022  ·

TEHNOLOGIE  ·

17 comentarii

Eufy este un brand de camere video al Anker. Se vând și prin România (eMAG), are destulă lume camere Eufy prin casă.

Recent au fost prinși făcând o nasoală. Compania se lăuda că nu trimite în cloud imagini de pe camerele lor video sau de pe soneriile lor cu camere, dar un cercetător a descoperit că fix asta fac. Camerele trimit către serverele Eufy imagini chiar dacă în setări ai dezactivat opțiunea de cloud.

Mai mult, compania făcea schimb de date între conturi diferite pentru camere diferite pentru a eficientiza procesul și desigur ca nu informau clienții că se întâmplă asta. Eufy a arăspuns spunând că da, trimit niște imagini în cloud, dar asta doar ca să-ți dea notificări pe telefon. Cercetătorul a descoperit că imaginile din cloud nu erau șterse după ce utilizatorul le ștergea din telefonul propriu, cum ar fi fost normal, și nici măcar nu le ștergea după ce utilizatorul își ștergea întreg contul.

În plus, se pare că imaginile de la cameră puteai fi accesate ca live streaming de oricine știa IP-ul de conectare. Streamul nu era criptat sau protejat cu parolă. That’s sad security de la o companie care se lăuda cu securitate și faptul că nu folosesc cloud pentru a nu pune în pericol utilizatorii.

Cei de la Anker au răspuns în 2 peri, de obicei spunând că aceste descoperiri sunt trucate. The Verge a putut verifica însă independent treaba cu accesarea imaginilor live de pe orice cameră.

Eufy a declarat ulterior că va introduce niște avertizări pentru clienți privind transferul de date spre cloud, dar nu a recunoscut că ar avea probleme de securitate. Poate le vor rezolva și pe acelea fără să recunoască vreodată că ar fi avut vreo problemă.

 

Părerea mea este următoarea: este mai bine să ai camere video decât să nu ai. Și personal sunt fanul celor cu stocare în cloud, că sunt ușor de accesat de oriunde. Eu am 5 camere Tapo în casă și una D-Link. Știu alți oameni care au de asemenea astfel de camere și le folosesc pentru a supraveghea intrarea, curierii, bona, somnul copilului șamd. Sunt peste tot.

Sfatul meu este, dacă puteți, să le activați doar când plecați de acasă. Eu așa fac, le am pentru supravegheat pisicile și casa atunci când plecăm pentru câteva zile. Și dacă vrea și altcineva să-mi supravegheze pisicile în aceeași perioadă prin cine știe ce vulnerabilitate va fi descoperită, foarte bine. Să le dea și de mâncare, dacă se poate.

    17 comentarii

  1. Depinde ce intelegi prin activat/dezactivat. Le scoti fizic din priza cand esti acasa? Ca altfel nu ai nicio garantie ca nu continua sa transmita imagini, dupa cum vedem se ignora si comenzi simple de genul “sterge imaginea asta”.
    Eu cred ca pur si simplu nu poti avea incredere in niciun serviciu cloud. Daca nu e pur si simplu o sugativa de date dovedita (google, facebook, amazon, orice firma chinezeasca, mai nou si apple), are parte de backdoors si gauri de securitate (sau “rogue engineers”) care fac ca datele tale sa scape la un moment dat undeva, intr-o proportie mai mica sau mai mare.

    Solutia e fie sa nu-ti pese de datele respective (“nu am nimic de ascuns”), fie sa faci totul pur local (nu, o camera care se conecteaza la un server extern, fie si doar pentru notificari, nu poate fi considerata solutie locala)

      (Citează)

    • la unele camere (cel putin la cea pe care o am de la dlink) exista o pozitie fizica de repaos (privacy mode) in care lentila este acoperita de corpul camerei deci nu are ce imagini video sa transmita.

        (Citează)

  2. Eu sunt în continuare puțin paranoica apropo de camerele de la noi din casa. Dar asta e, prefer sa fiu secure, în special când nu suntem acasă, sa vedem pisicile, ce se întâmplă etc.

      (Citează)

    • C:
      “nu ai de ce sa ai camere video sau microfoane”…”cel mai scump lucru din casa e masina de spalat”.
      E o legatura puternica intre cele doua

      Burned!

        (Citează)

  3. Nu inteleg cum de autoritatile nu iau nici o masura impotriva acestor companii care te mint pe fata.
    Eufy vand produsele si pe piata din Europa. Chiar nu exista nici o amenda bazata pe incalcarea GDPR-ului?

      (Citează)

  4. Pentru stream nu era nevoie de IP era nevoie de IP ci de numarul serial al camerei plus inca cateva informatii aleatoare dar care puteau fi ghicite. Pe langa asta camera trebuia sa fie activa adica sa fi detectat miscare cand incercai sa vezi streamul.

    Legat de notificari Eufy s-a jurat cu mana pe toate cartile sfinte ale tuturor religiilor ca in varianta noua a device-ului de stocare a inregistrarilor (Homebase 3), nu o sa mai fie nevoie de cloud pentru notificari.

    Problema ramane ca stocau imagini pe cloud (fata si primul frame din inregistrare) desi nu spuneau clar asta in materialele de marketing. Probabil urmeaza o amenda de GDPR.

    Sper sa nu faca si Reolink tampenii ca nu o sa mai am ce camere fara stocare in cloud sa cumpar.

      (Citează)

  5. Am cateva camere de la Eufy. De exterior, ca nu-s nebun sa bag chinezul in casa. Probabil o sa-i arda UE pe GDPR.

    All in all, o companie care a avut breach descoperit e masi sigura decat una care n-a avut niciodata :).

    Pe de alta parte, poate se ieftinesc, ca alea care vin cu homebase 3 sunt exagerat de scumpe.

      (Citează)

  6. Părerea mea este următoarea: nu ai de ce sa ai camere video sau microfoane care sa iti trimita viata privata pe cloud, pe serverele nu stiu cui. Eu nu o sa fac vreodata chestia asta.

    Asa zisele avantaje “pot urmari copii, pisicile, nevasta sau hotii” imi par exagerari. Pisicile stau foarte bine si singure in casa. Cand copii sunt mici, stau cu ei. Eu, bona sau bunica. Cand au crescut, devine deja cringe sa ii urmaresti cu camera. Despre hoti: cel mai scump lucru din casa e masina de spalat. Sa o fure, daca atat ii duce capul, sa dea spargere la mine. Cat despre nevasta, mai bine sa nu stiu nimic si sa mor fericit.

      (Citează)

    • well, we like our stuff :D

        (Citează)

    • “nu ai de ce sa ai camere video sau microfoane”…”cel mai scump lucru din casa e masina de spalat”.
      E o legatura puternica intre cele doua

        (Citează)

    • @silicon_v
      Eu am pus prima data camere in casa cand am avut bona. Pentru ca bona e o persoana straina care are grija de cel mai pretios lucru din viata ta, deci eu zic ca vrei sa stii ce se intampla. Eu asa ca am aflat ca bona statea pe balcon la fumat in timp ce copilul de 1 an era nesupravegheat.

      Apoi, imi spui te rog ce se intampla daca bona face infarct cand e singura acasa cu copilul tau mic? La asta nu te-ai gandit, nu-i asa?

      In rest, te asigur ca nu e placut cand vii acasa si gasesti casa sparta si facuta vraiste, chit ca nu iti fura decat televizorul si laptopul. Camerele au rol de deterrence, adica ala vede ca sunt camere si se gandeste de 2 ori.

      In afara de asta mai este riscul de foc sau inundatie. Eu de ex eram la Praga cand am vazut pe camere inundatie in casa. Am sunat um vecin, a oprit apa, paguba a fost mult mai mica decat daca curgea apa niste ore pana ajungea la vecini.

        (Citează)

  7. Personal dupa ce am citit transcriptul discursului lui Matthew Griffin aici https://andreiu.ro/o-discutie-despre-cum-va-arata-viitorul-ii-how-much-info-will-be-able-to-keep-for-ourselves-in-the-next-10-years/ ce va stresati voi sus e pistol cu apa.

      (Citează)

  8. Si eu folosesc camera exterioara pe garaj si sonerie cu camera. Sunt legate doar la homebase, nu am cont cloud. Sunt multumit de ele, calitate buna, doar la sonerie e aiurea ca tine acumulatorul cam 30-40 zile, apoi trebuie incarcat. Iar camera e tot wireless, pe acumulator si tine cam 3..4 luni. Depinde cat de mult inregistreaza pe zi. Ei se laudau cu o autonomie de 12 luni, dar vise.
    Mi-am mai luat de 6 luni si un senzor de miscare pe care l-am pus undeva la intrare, vreo 3 m inaltime sub streasina. Acesta e doar trigger si declanseaza inregistrerile automate la usa si la garaj daca misca ceva la intrarea pe alee. Oricum le-am setat pe toate sa porneasca inregistrarea indiferent care camera simte ceva.
    Le tin dezactivate doar seara de la 18 pana la 22 cand ajung acasa si apoi sigur nu mai ies pe la garaj. Altfel e deranjant sa zangane telefonul mereu.
    Poti inregistra fata ca sa stie cine e si sa nu mai porneasca, dar nu fac asa ceva :)). La fel, ai si posibilitatea sa activezi optiunea sa simta cand esti acasa daca ai locatia telefonului on, dar si de asta ma feresc.

      (Citează)

    • Eu am 6 camere de securitate. 5 exterioare și una indoor. 4 exterioare (filmează 4K, color și 1080p alb negru, cu senzor de mișcare și face detection) care sunt cu circuit închis, imaginile fiind înregistrate in sistem loop pe un hard de 3Tb cu posibilitate de access online (când sunt in vacanța) 1 exterioara Ring sonerie cu senzor de mișcare și night vision plus una de interior care îmi supraveghează o usa, plus sistem de alarma plus ambii vecini au câini plus toate geamurile sunt securizate 😂

        (Citează)

  9. Wow tare constructia. Tanc in fata casei cu soacra la butoane iti mai trebuie si ai cea mai securizata casa de pe fata pamantului. :))
    Btw camerele pe acumulatori?

      (Citează)

  10. alexje:
    Btw camerele pe acumulatori?

    Haha, camerele sunt cu fir.

      (Citează)

    Alătură-te discuției, lasă un mesaj

    E-mail-ul nu va fi publicat. Fără înjurături și cuvinte grele, că vorbim prietenește aici. Gândiți-vă de două ori înainte de a publica. Nu o luați pe arătură doar pentru că aveți un monitor în față și nu o persoană reală.

    Apăsați pe Citează pentru a cita întreg comentariul cuiva sau selectați întâi anumite cuvinte și apăsați apoi pe Citează pentru a le prelua doar pe acelea. Link-urile către alte site-uri, dar care au legătură cu subiectul discuției, sunt ok.


    Prin trimiterea comentariului acceptați politica de confidențialitate a site-ului.



    Vreți un avatar în comentarii? Mergeți pe gravatar.com (un serviciu Wordpress) și asociați o imagine cu adresa de email cu care comentați.

    Dacă ați bifat să fiți anunțați prin email de noi comentarii sau posturi, veți primi inițial un email de confirmare. Dacă nu validați acolo alegerea, nu se va activa sistemul și după un timp nu veți mai primi nici alte emailuri

    Comentariile nu se pot edita ulterior, așa că verificați ce ați scris. Dacă vreți să mai adăugați ceva, lăsați un nou comentariu.

sus