- Většina skutečných případů šla přes cloudový účet nebo servery výrobce, ne přes vaši Wi-Fi: 55 000 účtů Ring otevřených recyklovanými hesly (2017–2018), 13 000 uživatelů Wyze, kterým se ukázaly náhledy z cizích kamer po chybě na serveru (únor 2024), Eufy, které v lednu 2023 přiznalo nešifrované streamy na webu.
- Zbytek byly kamery vystavené na internet s továrním heslem. Botnet Mirai v roce 2016 ovládl asi 380 000 zařízení se seznamem pouhých 62 výchozích hesel.
- Aplikace „jen doma, bez účtu“ ruší účet i servery, takže se cizí člověk nemá kam přihlásit. Heslo k routeru, firmware kamery a zámek telefonu zůstávají na vás.
- Mamoon nemá cloud ani účet; obraz zůstává na domácí Wi-Fi a pláč se rozpoznává v telefonu. Mimo domov jde přes Tailscale, VPN šifrovanou mezi vašimi telefony. Lokálně fungují i Dormi, Cloud Baby Monitor a Chůvička 3G.
- Sedm kroků pokryje skoro vše: heslo routeru a WPA2/WPA3, aktualizace kamery, žádná výchozí hesla, dvoufázové ověření u cloudových účtů, vypnuté UPnP, rozvaha u sítě pro hosty a starý telefon aktualizovaný, odhlášený a zamčený.
Byly chůvičky a domácí kamery opravdu hacknuté?
Ano. Překvapivé je, jak obyčejné ty cesty byly: někdo se přihlásil, nebo výrobci selhaly vlastní systémy. Nikdo nelámal šifrování. Případy ověřené 29. září 2026:
| Kdy | Kdo | Co se stalo | Jak |
|---|---|---|---|
| 2016 | botnet Mirai | Asi 380 000 kamer, rekordérů a routerů ovládnuto a použito k útokům | 62 běžných továrních jmen a hesel zkoušených na zařízeních dostupných z internetu |
| 2017–2018 (rozhodnutí FTC květen 2023) | Ring (Amazon) | Asi 55 000 účtů v USA otevřeli cizí lidé. Zvlášť: zaměstnanec měsíce prohlížel tisíce videí uživatelek | Credential stuffing, tedy hesla uniklá odjinud; podle FTC Ring nenabízel dvoufázové ověření až do roku 2019 |
| květen 2019 – únor 2020 | iBaby M6S | Z cloudu výrobce šlo stáhnout uložené klipy libovolné kamery, e-maily a polohu majitelů | Klíče ke cloudu natvrdo v kameře a chyba v ID; opraveno v březnu 2020 po zveřejnění Bitdefenderem |
| listopad 2022 – leden 2023 | Eufy (Anker) | Kamery prodávané s „lokálním úložištěm“ nahrávaly náhledy do cloudu; stream z webu šel otevřít nešifrovaný v přehrávači. Anker to přiznal a přešel na šifrované WebRTC | Návrh a marketing výrobce, ne vloupání |
| 8. září 2023 | Wyze | Asi 2 300 uživatelů webového prohlížení mohlo asi 40 minut vidět kamery 10 jiných lidí | Špatné nastavení cache při nasazení na serveru |
| 16. února 2024 | Wyze | Asi 13 000 uživatelů dostalo náhledy z cizích kamer; 1 504 na ně klepli. Živý obraz se neukázal | Po výpadku AWS knihovna pro cache zaměnila ID zařízení a ID uživatelů |
Každá firma chybu opravila a nic z toho neznamená, že jsou jejich dnešní výrobky nebezpečné. Jde o vzorec: slabým místem byl skoro vždy účet, servery výrobce nebo zařízení otevřené do internetu.
Kudy se k chůvičce útočník dostane?
Šest dveří, zhruba podle toho, jak často se opravdu použily:
- Váš cloudový účet. Někdo zkusí váš e-mail s heslem, které uniklo z jiného webu. Stejné heslo, žádné druhé ověření: je uvnitř.
- Strana výrobce. Chyba na serverech ukáže vaši kameru někomu jinému (Wyze), nebo výrobce ukládá víc, než tvrdil (Eufy, iBaby). To nezáplatujete; můžete jen volit, kolik se k těm serverům vůbec dostane.
- Kamera vystavená do internetu. Přesměrování portů nebo UPnP na routeru zpřístupní přihlašovací stránku kamery odkudkoli; přidejte tovární heslo a máte Mirai.
- Slabá Wi-Fi. Krátké heslo k Wi-Fi nebo router s továrním heslem do administrace pustí souseda do sítě, kde je lokální kamera jen další zařízení.
- Vlastní cloud kamery. Wi-Fi kamera se s výrobcem baví dál, i když ji sledujete jinou aplikací. TP-Link uvádí, že kamery Tapo potřebují internet při prvním nastavení, pro sledování na dálku, sdílení a synchronizaci času, a po nastavení fungují lokálně. Kdo tenhle provoz nechce, zakáže kameře internet na routeru.
- Samotný telefon. Rodičovský telefon bez zámku obrazovky nebo telefon u postýlky stále přihlášený k vašemu e-mailu je největší riziko vůči lidem, kteří se k němu opravdu dostanou: chůva, návštěva, zloděj v tramvaji.
Co mění „jen doma, bez účtu“ a co ne?
Lokální aplikace pošle obraz z kamery do vašeho telefonu přes vaši vlastní Wi-Fi a tam skončí. Bez účtu není kam zkoušet uniklá hesla. Bez serverů s vaším videem nemůže výpadek ukázat dětský pokoj cizímu člověku a zaměstnanec si ho nemůže prohlížet. Tím se zavírají první dvoje dveře, ty za největšími případy.
Ostatní dveře jsou u vás doma: router, firmware kamery, telefon, na kterém se díváte. „Lokální“ vám je dává do rukou, a to je smysl.
Jak to řeší Mamoon
Mamoon nemá účet ani cloud. Obraz jde z telefonu u postýlky nebo z kamery do rodičovského telefonu po domácí Wi-Fi a funguje i s vypadlým internetem. Pláč rozpoznává telefon sám, zvuk ho neopouští. Nic se nenahrává, žádné klipy v cloudu nemohou uniknout; ranní přehled zůstává v telefonu.
Mimo domov Mamoon používá Tailscale, bezplatnou VPN postavenou na WireGuardu. Tailscale v dokumentaci uvádí, že provoz je šifrovaný mezi vašimi zařízeními a jeho přenosové servery vidí jen už zašifrované pakety: soukromé klíče neopouštějí vaše telefony, takže server video nepřečte. Nainstalujete ho na oba telefony, nebo na domácí server pro Wi-Fi kameru.
Mamoon není jediná aplikace, která funguje takhle. Dormi (jen Android) uvádí šifrovaný přenos bez reklam a sledování. Cloud Baby Monitor používá ve výchozím stavu jen domácí Wi-Fi a internet potřebuje, až když zapnete jeho Unlimited Range. Chůvička 3G nevyžaduje účet a spojení šifruje; funguje přes Wi-Fi i mobilní data. Bibino naopak říká otevřeně, že komunikace jde přes jeho servery a nahrávky z Premium tam zůstávají 21 dní, což mu dává dosah bez nastavování. Každá vede čáru jinde.
Je bezpečné použít starý telefon jako chůvičku?
V jednom ohledu je starý telefon bezpečnější než Wi-Fi kamera: neotvírá port na routeru a nemá vlastní cloud výrobce. Rizika jsou rizika telefonu. Ten, který už nedostává aktualizace, má známé a zveřejněné díry; ten, který je pořád přihlášený k vašemu e-mailu a fotkám, je poklad pro kohokoli, kdo ho zvedne. Aktualizujte ho, kam to jde, odeberte účty, které tam nepotřebuje, a nastavte zámek obrazovky. Postup je v návodu na starý telefon.
Checklist
- Zabezpečte router. Nastavte šifrování Wi-Fi na WPA2 nebo WPA3 a změňte obě hesla: heslo k Wi-Fi a heslo do administrace routeru. Americká FTC i české návody (Dvojklik, Bydleme bezpečně) je dávají na první místo.
- Aktualizujte firmware kamery. Pokud kamera umí automatické aktualizace, zapněte je, jak radí britské NCSC. Britský zákon od dubna 2024 nutí výrobce zveřejnit, jak dlouho budou aktualizace dodávat; to číslo stojí za přečtení před nákupem.
- Změňte každé výchozí heslo. Kamery, routeru i účtu kamery u Tapo. Celá výbava Mirai byl seznam 62 továrních přihlášení.
- Zapněte dvoufázové ověření u každého cloudového účtu, který si necháte: u výrobce kamery, u Apple nebo Google účtu, u e-mailu. Recyklovaná hesla otevřela 55 000 účtů Ring.
- Vypněte UPnP a přesměrování portů na routeru, pokud přesně nevíte, proč je potřebujete; radí to CISA i NCSC. Chcete-li kameru zvenku, použijte VPN jako Tailscale, ne otevřený port.
- Rozmyslete si síť pro hosty. Síť pro hosty nebo „IoT“ síť drží kameru dál od vašich notebooků, většina jich ale zařízení navzájem izoluje, takže lokální aplikace v telefonu kameru nemusí vidět. Dejte obojí do stejné sítě, nebo u té sítě izolaci klientů vypněte.
- Připravte starý telefon. Nainstalujte všechny aktualizace, které ještě dostane, odeberte nepotřebné účty, nastavte PIN nebo otisk a nechte ho v nabíječce mimo dosah postýlky. Pokud někdy opustí dům, napřed ho smažte.
Kdy je cloudová chůvička lepší volba
- Chcete se na miminko podívat z práce nebo od babičky bez nastavování VPN. Právě to pohodlí servery výrobce kupují.
- Nechcete nikdy sáhnout do nastavení routeru. Slušně vedená cloudová služba se zapnutým dvoufázovým ověřením je obhajitelné řešení; znamená důvěřovat firmě i vlastní domácnosti.
- Mamoon má i limity, které s bezpečností nesouvisí: jedna kamera na rodičovský telefon, žádné mluvení k dítěti, žádné ukolébavky, a do obchodů teprve přijde.
Časté otázky
Dá se Wi-Fi chůvička hacknout?
Dá, a doložené cesty jsou přízemní: recyklované heslo k účtu u výrobce, chyba na serverech výrobce, nebo kamera dostupná z internetu s továrním heslem. Unikátní hesla, dvoufázové ověření, aktualizace a žádné otevřené porty pokryjí skoro každý skutečný případ.
Posílá Mamoon něco na server?
Žádný účet, žádný cloud, žádné nahrávky. Obraz i zvuk jdou po domácí Wi-Fi z kamery do vašeho telefonu a pláč se rozpoznává v telefonu. Jak nakládá s daty tento web, je v zásadách soukromí.
Baví se kamera Tapo s TP-Linkem, i když ji sleduju v Mamoonu?
Ano, dokud jí to nezakážete. TP-Link uvádí, že první nastavení, sledování na dálku, sdílení a synchronizace času používají jeho cloud a že živý obraz po nastavení funguje lokálně. Mamoon čte obraz přímo z kamery po vaší Wi-Fi; vlastní cloudové spojení kamery je oddělené a na routeru ho můžete povolit nebo zakázat.
Je Tailscale bezpečný pro sledování mimo domov?
Tailscale je VPN na bázi WireGuardu. Podle jeho dokumentace je provoz šifrovaný mezi vašimi zařízeními a přenosové servery ho nemohou rozšifrovat, protože klíče neopouštějí vaše telefony. Přihlášení do Tailscale je ale účet jako každý jiný, tak ho chraňte dvoufázovým ověřením.
Je aplikace v mobilu bezpečnější než klasická chůvička?
Ani jedna kategorie sama o sobě. Lokální aplikace bez účtu ruší cloudovou plochu útoku, rádiová chůvička síť nemá vůbec, cloudová kamera závisí na zabezpečení výrobce. Rozhoduje, kam jde váš obraz a kdo se k němu může přihlásit.
Zdroje
- FTC, tisková zpráva 31. 5. 2023: Ring, 55 000 napadených účtů, dvoufázové ověření až od 2019, přístup zaměstnanců k videím (všechny zdroje otevřeny 29. 9. 2026)
- Engadget: incident Wyze 16. 2. 2024, 13 000 uživatelů, 1 504 klepnutí, knihovna pro cache a CBS News s vyjádřením Wyze
- Fórum Wyze: servisní oznámení k Web View, 8. 9. 2023 (2 300 uživatelů, 10 postižených, nastavení cache)
- TidBITS, 2. 12. 2022: kamery Eufy nahrávaly náhledy do cloudu a gHacks, 1. 2. 2023: Anker přiznal, že streamy nebyly šifrované end-to-end
- Bitdefender Labs, 26. 2. 2020: zranitelnosti iBaby M6S, opraveno v březnu 2020
- CISA, výstraha 14. 10. 2016: Mirai, 62 výchozích přihlášení, 380 000 zařízení; změnit hesla, vypnout UPnP, aktualizovat
- FTC: Jak zabezpečit domácí Wi-Fi (WPA2/WPA3, dvě hesla, UPnP, síť pro hosty)
- Britské NCSC: chytré kamery a chůvičky, jak je bezpečně používat (výchozí heslo, automatické aktualizace, UPnP a přesměrování portů) a NCSC: chytrá zařízení doma (dvoufázové ověření)
- Britská vláda: režim PSTI, účinný od 29. 4. 2024 (žádná univerzální výchozí hesla, zveřejněná doba aktualizací)
- Dvojklik (ESET), 2020: IoT bezpečně, silná hesla, dvoufázové ověření, oddělená síť, heslo a firmware routeru a Bydleme bezpečně (Quantcom): zabezpečení IoT v domácnosti
- Komunita TP-Link (odpověď moderátora): co kamery Tapo dělají s internetem a bez něj a TP-Link FAQ: RTSP a ONVIF v lokální síti
- Tailscale: šifrování (WireGuard, end-to-end) a Tailscale: přenosové servery DERP provoz nerozšifrují
- Dormi: šifrovaný přenos, bez reklam a sledování
- Cloud Baby Monitor: ve výchozím stavu jen domácí Wi-Fi, internet až s Unlimited Range
- Chůvička 3G (Baby Monitor 3G) v App Store: Wi-Fi nebo mobilní data, šifrované spojení, bez účtu
- Bibino FAQ: komunikace přes servery Bibina, nahrávky z Premium uložené 21 dní
- Apple: než iPhone prodáte nebo darujete a Google: zámek obrazovky na Androidu
Našli jste chybu nebo zastaralý údaj? Napište na [email protected].
