Je chůvička v mobilu bezpečná? Hacknutí, cloud a co vlastně znamená „bez účtu“

Chůvičky se hackují, ale skoro nikdy tak, jak to ukazují filmy. V doložených případech se někdo přihlásil recyklovaným heslem, cloud výrobce zaměnil účty, nebo kamera visela na internetu s heslem z továrny. Tady je, co se opravdu stalo, co mění aplikace bez cloudu a co zůstává na vás.

Aktualizováno
Stručně
  • Většina skutečných případů šla přes cloudový účet nebo servery výrobce, ne přes vaši Wi-Fi: 55 000 účtů Ring otevřených recyklovanými hesly (2017–2018), 13 000 uživatelů Wyze, kterým se ukázaly náhledy z cizích kamer po chybě na serveru (únor 2024), Eufy, které v lednu 2023 přiznalo nešifrované streamy na webu.
  • Zbytek byly kamery vystavené na internet s továrním heslem. Botnet Mirai v roce 2016 ovládl asi 380 000 zařízení se seznamem pouhých 62 výchozích hesel.
  • Aplikace „jen doma, bez účtu“ ruší účet i servery, takže se cizí člověk nemá kam přihlásit. Heslo k routeru, firmware kamery a zámek telefonu zůstávají na vás.
  • Mamoon nemá cloud ani účet; obraz zůstává na domácí Wi-Fi a pláč se rozpoznává v telefonu. Mimo domov jde přes Tailscale, VPN šifrovanou mezi vašimi telefony. Lokálně fungují i Dormi, Cloud Baby Monitor a Chůvička 3G.
  • Sedm kroků pokryje skoro vše: heslo routeru a WPA2/WPA3, aktualizace kamery, žádná výchozí hesla, dvoufázové ověření u cloudových účtů, vypnuté UPnP, rozvaha u sítě pro hosty a starý telefon aktualizovaný, odhlášený a zamčený.

Byly chůvičky a domácí kamery opravdu hacknuté?

Ano. Překvapivé je, jak obyčejné ty cesty byly: někdo se přihlásil, nebo výrobci selhaly vlastní systémy. Nikdo nelámal šifrování. Případy ověřené 29. září 2026:

KdyKdoCo se staloJak
2016botnet MiraiAsi 380 000 kamer, rekordérů a routerů ovládnuto a použito k útokům62 běžných továrních jmen a hesel zkoušených na zařízeních dostupných z internetu
2017–2018 (rozhodnutí FTC květen 2023)Ring (Amazon)Asi 55 000 účtů v USA otevřeli cizí lidé. Zvlášť: zaměstnanec měsíce prohlížel tisíce videí uživatelekCredential stuffing, tedy hesla uniklá odjinud; podle FTC Ring nenabízel dvoufázové ověření až do roku 2019
květen 2019 – únor 2020iBaby M6SZ cloudu výrobce šlo stáhnout uložené klipy libovolné kamery, e-maily a polohu majitelůKlíče ke cloudu natvrdo v kameře a chyba v ID; opraveno v březnu 2020 po zveřejnění Bitdefenderem
listopad 2022 – leden 2023Eufy (Anker)Kamery prodávané s „lokálním úložištěm“ nahrávaly náhledy do cloudu; stream z webu šel otevřít nešifrovaný v přehrávači. Anker to přiznal a přešel na šifrované WebRTCNávrh a marketing výrobce, ne vloupání
8. září 2023WyzeAsi 2 300 uživatelů webového prohlížení mohlo asi 40 minut vidět kamery 10 jiných lidíŠpatné nastavení cache při nasazení na serveru
16. února 2024WyzeAsi 13 000 uživatelů dostalo náhledy z cizích kamer; 1 504 na ně klepli. Živý obraz se neukázalPo výpadku AWS knihovna pro cache zaměnila ID zařízení a ID uživatelů

Každá firma chybu opravila a nic z toho neznamená, že jsou jejich dnešní výrobky nebezpečné. Jde o vzorec: slabým místem byl skoro vždy účet, servery výrobce nebo zařízení otevřené do internetu.

Kudy se k chůvičce útočník dostane?

Šest dveří, zhruba podle toho, jak často se opravdu použily:

Co mění „jen doma, bez účtu“ a co ne?

Lokální aplikace pošle obraz z kamery do vašeho telefonu přes vaši vlastní Wi-Fi a tam skončí. Bez účtu není kam zkoušet uniklá hesla. Bez serverů s vaším videem nemůže výpadek ukázat dětský pokoj cizímu člověku a zaměstnanec si ho nemůže prohlížet. Tím se zavírají první dvoje dveře, ty za největšími případy.

Ostatní dveře jsou u vás doma: router, firmware kamery, telefon, na kterém se díváte. „Lokální“ vám je dává do rukou, a to je smysl.

Výměna: cloudová aplikace vám dá obraz v práci bez nastavování, protože spojení zařídí servery výrobce. Lokální aplikace po vás na to chce nastavit VPN. Obě volby jsou rozumné; jen je dobré vědět, kterou děláte.

Jak to řeší Mamoon

Mamoon nemá účet ani cloud. Obraz jde z telefonu u postýlky nebo z kamery do rodičovského telefonu po domácí Wi-Fi a funguje i s vypadlým internetem. Pláč rozpoznává telefon sám, zvuk ho neopouští. Nic se nenahrává, žádné klipy v cloudu nemohou uniknout; ranní přehled zůstává v telefonu.

Mimo domov Mamoon používá Tailscale, bezplatnou VPN postavenou na WireGuardu. Tailscale v dokumentaci uvádí, že provoz je šifrovaný mezi vašimi zařízeními a jeho přenosové servery vidí jen už zašifrované pakety: soukromé klíče neopouštějí vaše telefony, takže server video nepřečte. Nainstalujete ho na oba telefony, nebo na domácí server pro Wi-Fi kameru.

Mamoon není jediná aplikace, která funguje takhle. Dormi (jen Android) uvádí šifrovaný přenos bez reklam a sledování. Cloud Baby Monitor používá ve výchozím stavu jen domácí Wi-Fi a internet potřebuje, až když zapnete jeho Unlimited Range. Chůvička 3G nevyžaduje účet a spojení šifruje; funguje přes Wi-Fi i mobilní data. Bibino naopak říká otevřeně, že komunikace jde přes jeho servery a nahrávky z Premium tam zůstávají 21 dní, což mu dává dosah bez nastavování. Každá vede čáru jinde.

Je bezpečné použít starý telefon jako chůvičku?

V jednom ohledu je starý telefon bezpečnější než Wi-Fi kamera: neotvírá port na routeru a nemá vlastní cloud výrobce. Rizika jsou rizika telefonu. Ten, který už nedostává aktualizace, má známé a zveřejněné díry; ten, který je pořád přihlášený k vašemu e-mailu a fotkám, je poklad pro kohokoli, kdo ho zvedne. Aktualizujte ho, kam to jde, odeberte účty, které tam nepotřebuje, a nastavte zámek obrazovky. Postup je v návodu na starý telefon.

Checklist

  1. Zabezpečte router. Nastavte šifrování Wi-Fi na WPA2 nebo WPA3 a změňte obě hesla: heslo k Wi-Fi a heslo do administrace routeru. Americká FTC i české návody (Dvojklik, Bydleme bezpečně) je dávají na první místo.
  2. Aktualizujte firmware kamery. Pokud kamera umí automatické aktualizace, zapněte je, jak radí britské NCSC. Britský zákon od dubna 2024 nutí výrobce zveřejnit, jak dlouho budou aktualizace dodávat; to číslo stojí za přečtení před nákupem.
  3. Změňte každé výchozí heslo. Kamery, routeru i účtu kamery u Tapo. Celá výbava Mirai byl seznam 62 továrních přihlášení.
  4. Zapněte dvoufázové ověření u každého cloudového účtu, který si necháte: u výrobce kamery, u Apple nebo Google účtu, u e-mailu. Recyklovaná hesla otevřela 55 000 účtů Ring.
  5. Vypněte UPnP a přesměrování portů na routeru, pokud přesně nevíte, proč je potřebujete; radí to CISA i NCSC. Chcete-li kameru zvenku, použijte VPN jako Tailscale, ne otevřený port.
  6. Rozmyslete si síť pro hosty. Síť pro hosty nebo „IoT“ síť drží kameru dál od vašich notebooků, většina jich ale zařízení navzájem izoluje, takže lokální aplikace v telefonu kameru nemusí vidět. Dejte obojí do stejné sítě, nebo u té sítě izolaci klientů vypněte.
  7. Připravte starý telefon. Nainstalujte všechny aktualizace, které ještě dostane, odeberte nepotřebné účty, nastavte PIN nebo otisk a nechte ho v nabíječce mimo dosah postýlky. Pokud někdy opustí dům, napřed ho smažte.

Kdy je cloudová chůvička lepší volba

Časté otázky

Dá se Wi-Fi chůvička hacknout?

Dá, a doložené cesty jsou přízemní: recyklované heslo k účtu u výrobce, chyba na serverech výrobce, nebo kamera dostupná z internetu s továrním heslem. Unikátní hesla, dvoufázové ověření, aktualizace a žádné otevřené porty pokryjí skoro každý skutečný případ.

Posílá Mamoon něco na server?

Žádný účet, žádný cloud, žádné nahrávky. Obraz i zvuk jdou po domácí Wi-Fi z kamery do vašeho telefonu a pláč se rozpoznává v telefonu. Jak nakládá s daty tento web, je v zásadách soukromí.

Baví se kamera Tapo s TP-Linkem, i když ji sleduju v Mamoonu?

Ano, dokud jí to nezakážete. TP-Link uvádí, že první nastavení, sledování na dálku, sdílení a synchronizace času používají jeho cloud a že živý obraz po nastavení funguje lokálně. Mamoon čte obraz přímo z kamery po vaší Wi-Fi; vlastní cloudové spojení kamery je oddělené a na routeru ho můžete povolit nebo zakázat.

Je Tailscale bezpečný pro sledování mimo domov?

Tailscale je VPN na bázi WireGuardu. Podle jeho dokumentace je provoz šifrovaný mezi vašimi zařízeními a přenosové servery ho nemohou rozšifrovat, protože klíče neopouštějí vaše telefony. Přihlášení do Tailscale je ale účet jako každý jiný, tak ho chraňte dvoufázovým ověřením.

Je aplikace v mobilu bezpečnější než klasická chůvička?

Ani jedna kategorie sama o sobě. Lokální aplikace bez účtu ruší cloudovou plochu útoku, rádiová chůvička síť nemá vůbec, cloudová kamera závisí na zabezpečení výrobce. Rozhoduje, kam jde váš obraz a kdo se k němu může přihlásit.

Zdroje

  1. FTC, tisková zpráva 31. 5. 2023: Ring, 55 000 napadených účtů, dvoufázové ověření až od 2019, přístup zaměstnanců k videím (všechny zdroje otevřeny 29. 9. 2026)
  2. Engadget: incident Wyze 16. 2. 2024, 13 000 uživatelů, 1 504 klepnutí, knihovna pro cache a CBS News s vyjádřením Wyze
  3. Fórum Wyze: servisní oznámení k Web View, 8. 9. 2023 (2 300 uživatelů, 10 postižených, nastavení cache)
  4. TidBITS, 2. 12. 2022: kamery Eufy nahrávaly náhledy do cloudu a gHacks, 1. 2. 2023: Anker přiznal, že streamy nebyly šifrované end-to-end
  5. Bitdefender Labs, 26. 2. 2020: zranitelnosti iBaby M6S, opraveno v březnu 2020
  6. CISA, výstraha 14. 10. 2016: Mirai, 62 výchozích přihlášení, 380 000 zařízení; změnit hesla, vypnout UPnP, aktualizovat
  7. FTC: Jak zabezpečit domácí Wi-Fi (WPA2/WPA3, dvě hesla, UPnP, síť pro hosty)
  8. Britské NCSC: chytré kamery a chůvičky, jak je bezpečně používat (výchozí heslo, automatické aktualizace, UPnP a přesměrování portů) a NCSC: chytrá zařízení doma (dvoufázové ověření)
  9. Britská vláda: režim PSTI, účinný od 29. 4. 2024 (žádná univerzální výchozí hesla, zveřejněná doba aktualizací)
  10. Dvojklik (ESET), 2020: IoT bezpečně, silná hesla, dvoufázové ověření, oddělená síť, heslo a firmware routeru a Bydleme bezpečně (Quantcom): zabezpečení IoT v domácnosti
  11. Komunita TP-Link (odpověď moderátora): co kamery Tapo dělají s internetem a bez něj a TP-Link FAQ: RTSP a ONVIF v lokální síti
  12. Tailscale: šifrování (WireGuard, end-to-end) a Tailscale: přenosové servery DERP provoz nerozšifrují
  13. Dormi: šifrovaný přenos, bez reklam a sledování
  14. Cloud Baby Monitor: ve výchozím stavu jen domácí Wi-Fi, internet až s Unlimited Range
  15. Chůvička 3G (Baby Monitor 3G) v App Store: Wi-Fi nebo mobilní data, šifrované spojení, bez účtu
  16. Bibino FAQ: komunikace přes servery Bibina, nahrávky z Premium uložené 21 dní
  17. Apple: než iPhone prodáte nebo darujete a Google: zámek obrazovky na Androidu

Našli jste chybu nebo zastaralý údaj? Napište na [email protected].

Chůvička s kamerou, kterou už máte

Mamoon udělá chůvičku ze starého telefonu nebo z Wi-Fi kamery. Pláč pozná sám, vzbudí vás, i když ztlumíte zvuk z pokojíčku, a obraz nikdy neopustí vaši Wi-Fi.

Chcete vědět, až Mamoon vyjde?

30 dní zdarma, pak 99 Kč měsíčně nebo 599 Kč ročně · brzy na Google Play a v App Storu · Jak Mamoon funguje