FTC schrapt Spyfone van lijst met toegelaten surveillancebedrijven

Het Amerikaanse surveillancebedrijf Spyfone mag van de FTC geen surveillancepraktijken meer uitoefenen. Het bedrijf werd van de lijst met toegelaten bedrijven geschrapt omdat het locatie van zijn klanten deelde met derden en over een nalatige beveiliging beschikte.

Spyfone verkoopt surveillance-software aan ouders en werkgevers, maar het bedrijf verkocht volgens de FTC hun verzamelde data aan derden. Hierdoor konden volgens de FTC stalkers en misbruikers doelwitten in het geheim volgen die dan potentieel slachtoffer worden van geweld. De FTC stelde ook dat Spyfone over een gebrekkige beveiliging beschikt waardoor hackers, dieven en cybercriminelen makkelijk toegang konden krijgen tot de verzamelde data. Niet enkel het bedrijf werd geschrapt van de lijst met toegelaten bedrijven, ook ceo Scott Zuckerman mag zich niet meer inlaten met surveillancepraktijken.

In 2018 kwam het bedrijf in het nieuws nadat een onderzoeker had ontdekt dat het bedrijf de verzamelde data onbeschermd had opgeslagen op het net. Die data omvatte foto’s, berichten, audio-opnames, contactgegevens, locatiedata, wachtwoorden,... van duizenden mensen. Volgens de onderzoeker was er geen wachtwoord nodig om in de backend van Spyfone te geraken en was ook de api niet beveiligd. Na deze datalek opperde Spyfone dat het haar beveiliging op orde zou brengen. De FTC stelt dat het bedrijf zijn belofte niet is nagekomen.

Skyfone

Door Jay Stout

Redacteur

02-09-2021 • 19:30

8

Reacties (8)

Sorteer op:

Weergave:

De in het screenshot zichtbare willekeurige nieuw-regels, gebroken Engels en link naar hun website over HTTP zegt eigenlijk al genoeg over hoe zorgvuldig deze gasten zijn...

[Reactie gewijzigd door RGAT op 22 juli 2024 17:57]

Hoezo, misschien was dat een first edition. Als je nu kijkt is het gewoon https
Misschien in de app dan, maar de website serveert ook nog gewoon HTTP dus echt security-bewust zijn ze niet. (Hoewel de dashboard zelf wel achter HTTPS-only lijkt te zitten)
Verder lijkt Spyfone in 2012 te zijn opgericht, als ze nou in 2000 waren opgericht had je HTTP nog kunnen begrijpen maar een bedrijf als dit die in 2012 nog niet wist wat HTTPS was zegt al veel over ze.

Dan nog zouden ze (misschien) een first-version van hun app hebben uitgebracht zonder het zelf te testen, lezen en begrijpen, dat zegt nog meer over hoe capabel en zorgvuldig ze (niet) zijn.

Echt een goed excuus is het dus niet ;)

Zeker als ze op hun eigen website zeggen:
Are you a U.S. Based Company?
Yes. Spy Phone Labs LLC is a U.S. Based company
En dan met text als in de screenshot die nog slechter is dan de gemiddelde Google Translate job.

[Reactie gewijzigd door RGAT op 22 juli 2024 17:57]

Bij mij is hun website gewoon HTTPS
Ook http werkt prima daar, een bedrijf als deze zou https af moeten dwingen en dat doen ze op geen enkele manier.
Als ik http://spyfone.com invoer gaat hij bij mij automatisch naar https?
Even afgezien van hoe dubieus dit soort bedrijfjes in het algemeen zijn (zoek maar eens op "stalkerware") is dit natuurlijk geen argument. TLS is niet iets dat je achteraf even toevoegt.

Als je als bedrijf met gevoelige data werkt, dan hoor je dat gewoon vanaf het begin met de grootst mogelijke zorg te behandelen, ook een decennium geleden. Zonder overal TLS te hebben ben je als dergelijk bedrijf gewoon direct af.
Na deze datalek opperde Spyfone dat het haar beveiliging op orde zou brengen. De FTC stelt dat het bedrijf zijn belofte niet is nagekomen.
Een beetje raar dat in 2018 de beveiliging al niet op orde was, maar dat het bedrijf dus vervolgens nog 3 jaar slecht beveiligd heeft mogen opereren als gevolg van een valse belofte
Het lijkt mij logischer dat als de beveiliging niet op orde is het bedrijf meteen van de lijst geschrapt wordt, en pas wordt toegelaten als de beveiliging op orde is

Op dit item kan niet meer gereageerd worden.