上次更新: 15 小时前

百万婴儿监视器与安全摄像头存在严重漏洞,黑客可轻易窥探

“A million baby monitors and security cameras were easily viewable by hackers”

The Verge · 2026-05-12 · Tech · Sean Hollister

★★★★ 4.2
1334 字 预计 5 分钟

安全研究员Sammy Azdoufal发现,中国白标厂商Meari Technology的Wi-Fi婴儿监视器和安全摄像头存在严重安全漏洞,约110万台设备可被远程访问。Meari的产品以数百个品牌名在亚马逊等平台销售,包括Arenti、Anran、ieGeek,甚至Wyze、Intelbras和Petcube的部分产品也是其贴牌。Azdoufal通过逆向Android应用提取到单一密钥,即可访问遍布118个国家的设备,且许多设备仍使用默认密码(如“admin”、“public”)。他还发现存储在阿里云上的数十万张照片可通过公开URL直接获取,无需密码。Meari的内部服务器也暴露了员工凭据。在Azdoufal联系后,Meari于3月10日关闭了EMQX平台并修复漏洞,但未透露受影响设备数量、是否通知客户或漏洞是否已被利用。Azdoufal获得2.4万欧元漏洞赏金,但Meari曾试图威胁他并回溯安全公告日期。该事件暴露了白标物联网设备的安全隐患:共用服务器和密码导致任何品牌可互访,且固件更新机制不明。

  • Meari的白标模式导致其摄像头以数百个品牌销售,但所有设备共享同一套不安全的后端系统。
  • 研究员通过逆向Android应用提取到单一密钥,即可访问110万台设备,且许多设备仍使用默认密码。
  • 存储在阿里云上的照片可通过公开URL直接获取,无需任何认证。
  • Meari内部服务器暴露了员工凭据和密码,公司仅在自身员工受影响后才重视漏洞。
  • 漏洞修复后,Meari未披露受影响设备数量、是否通知客户或漏洞是否已被利用,且未履行GDPR通知义务。
  • 文章未深入探讨白标厂商与品牌方之间的责任划分,以及品牌方(如Wyze)是否应承担更多安全审核义务。
  • 未分析此类漏洞对消费者信任和物联网市场长期的影响,以及监管机构(如FCC、欧盟)可能采取的行动。
  1. 对硬件相关工具或IoT平台的产品与技术从业者:安全设计必须从第一天就考虑,共用凭据和默认密码是致命错误,即使产品是白标,后端安全责任无法转嫁
  2. 对开发需要访问用户数据或设备的应用的开发者:务必采用最小权限原则,并定期进行安全审计,否则类似漏洞会摧毁用户信任
  3. 对出海SaaS产品团队:GDPR合规不仅是法律要求,也是用户信任的基础;Meari未及时通知EU用户,可能面临巨额罚款,这是前车之鉴
候选对比
  1. Apple brings encrypted RCS chats to iPhone

    初筛 8 · 深读 2.5

    高优先级:平台政策(Apple加密RCS)、浏览器/通信标准演进;直接相关独立开发者跨平台通信需求

  2. Google stopped a zero-day hack that it says was developed with AI

    初筛 7 · 深读 2.9

    高优先级:AI产品落地(安全工具)、开发者工具;零日漏洞与AI结合,对独立开发者安全实践有启发

  3. A million baby monitors and security cameras were easily viewable by hackers

    初筛 6 · 深读 4.2 · 今日选中 #1

    高优先级:科技产品长期主义(安全漏洞)、硬件生态;对开发物联网产品的独立开发者有警示