Bluetoothvibrators uit verkoop gehaald omdat hackers trillingen konden afstellen

Webshops bol en EasyToys hebben de Lovense-bluetoothvibrators uit de handel gehaald, nadat deze week bleek dat de producten op afstand konden worden overgenomen vanwege een kwetsbaarheid. Inmiddels heeft Lovense het lek gedicht.

EasyToys en bol hebben de verkoop van Lovense-producten tijdelijk stopgezet vanwege meldingen van een beveiligingskwetsbaarheid, meldt het Algemeen Dagblad. Beide webshops zeggen de problemen te onderzoeken. "We voeren overleg met instanties die ons hierbij kunnen adviseren, zoals de NVWA", zegt een woordvoerder van bol tegen het AD. Ook de Nederlandse distributeur van de Lovense-producten, EQOM, zegt een onderzoek te zijn gestart. "Mocht blijken dat gebruikers van Lovense-producten risico lopen, dan zullen wij passende waarschuwingen toevoegen en klanten actief informeren", laat het bedrijf weten aan de krant.

De kwetsbaarheid werd ontdekt door een beveiligingsonderzoeker die zichzelf BobDaHacker noemt. Die ontdekte dat de software van Lovense kampt met diverse beveiligingskwetsbaarheden. Het was onder meer mogelijk om de e-mailadressen van gebruikersaccounts te achterhalen. Daarvoor had een aanvaller een gebruikersnaam nodig. Door deze te versleutelen met de encryptiesleutels die Lovense via een POST-request deelt en de versleutelde gebruikersnaam naar een api-endpoint te versturen, kon een aanvaller een versleuteld e-mailadres terugkrijgen. Het lukte de onderzoeker om dat e-mailadres te decoderen. De onderzoeker heeft een script geschreven dat dit proces automatiseert en naar eigen zeggen binnen een seconde op de proppen komt met het e-mailadres van een gebruiker.

Lovense datalek
Bron: BobDaHacker

BobDaHacker ontdekte daarnaast een kwetsbaarheid waarmee het mogelijk was om accounts over te nemen. Als aanvallers het e-mailadres van een gebruikersaccount hebben, was het mogelijk om authenticatietokens te genereren, zonder dat een wachtwoord werd vereist. Aanvallers konden zo onder meer de Lovense Connect-app overnemen, waarmee de trillingen van de vibrators afgesteld kunnen worden, naast Lovenses webcamtools Cam Extension, StreamMaster en Cam101.

De beveiligingsonderzoeker stelde Lovense in maart op de hoogte van de beveiligingslekken. Het bedrijf liet in eerste instantie weten dat de kwetsbaarheid waarmee accounts konden worden overgenomen al was opgelost, maar dat was volgens de onderzoeker niet het geval. Daarnaast zei de fabrikant dat het veertien maanden zou duren om het e-mailadreslek op te lossen. De onderzoeker besloot daarop om het bestaan van het lek naar buiten te brengen. Op 30 juli, twee dagen na publicatie, waren beide lekken volgens BobDaHacker gedicht.

Dit is niet de eerste keer dat er seksspeeltjes op afstand kunnen worden overgenomen. In 2021 bleek al dat de We-Vibe Jive en Lovense Max Masturbator vatbaar waren voor man-in-the-middleaanvallen, waardoor aanvallers commando's konden sturen naar de speeltjes.

Door Kevin Krikhaar

Redacteur

31-07-2025 • 15:09

146

Submitter: PeacekeeperNL

Reacties (146)

Sorteer op:

Weergave:

Jammer dat ze uit de schappen gehaald zijn. Er was zo te zien veel 'Lovens' over dit product.

Tevens had ik me graag willen storten op een mogelijkheid om dit te integreren in mijn HomeAssistant instance :)
Tevens had ik me graag willen storten op een mogelijkheid om dit te integreren in mijn HomeAssistant instance :)
Dit artikel gaat alleen over de kwetsbaarheid he. Een tijdje terug kwam ik, via HackerNews, een opensource library tegen voor het besturen van sex speeltjes. Even gezocht nu, en dat gaat om buttplug.io en daarvoor bestaat schijnbaar ook een Home Assistant integratie. En buttplug.io vermeldt ook ondersteuning voor Lovesense.

Dus het lijkt mij dat deze (en vele andere) fabrikanten gewoon een open API aanbieden, waardoor een algemene library als buttplug.io gemaakt kan worden. Alleen is het uiteraard vervolgens niet de bedoeling dat die open API ook uhm, lekt.
Als je partner thuiskomt even trillen van geluk?
Kan je als wekker gebruiken, als de eitjes gekookt zijn bvb :)
Zit je natuurlijk niet op te wachten tijdens de seks. Een man in the middle.
Allicht. Dat staat natuurlijk als een paal boven water.
Komt ervan als je de backdoor niet beveiligd...
Lijkt me ook iets voor China om deze kwetsbaarheid te misbruiken en ons diep te raken.
Een centimetertje of 20? 😜
Zelfcensuur is misschien wel het ergste wat er is.

https://www.socialcooling.com/
Een code injection attack kan eigenlijk prima geadverteerd worden als feature.
Als een soort van plug-in?
Voor verdere spitsvondige opmerkingen mis ik eigenlijk volledig de ervaring.

Ik ben iets te preuts om zoiets durven te bestellen maar vind het bijzonder om te zien hoe creatief en innovatief deze sector te werk gaat..

(gemiste kans voor mij bij nader inzien, want geld verdienen met een product dat mensen plezier brengt)
Ik krijg al rillingen als ik denk aan mogelijke bugs die in de plugin verstopt kunnen zitten.

Alleen al daarom alsnog een rubbertje gebruiken! ;)
Onbedoeld gewoon een triootje gehad :)
Ha, deze is goed!
Waar is de AIVD als je ze nodig hebt.
Die zit overal elleboogdiep
Je ziet ze niet, maar voelt ze wel!
Deze comment krijgt een reeting van vijf sterren
"screwdriving": next level pentesting
Je zou denken dat dit soort bugs bij een de vele pen-tests gevonden worden.
Het zou me niets verbazen dat er alleen happy user parhs gestest zijn
Tsja, verkeerd type string.
Speak for yourself! Jij misschien niet :*)
Ik denk dat er wel wat homoseksuele mannen zijn die hier anders over denken
ik ben het niet maar waarom speciaal homoseksuele mannen? is dat de doelgroep?
Dat was een reactie op een "man in the middle reactie". Ik kan je als versa vertellen dat homoseksuele mannen wel eens doen aan een man in the middle.
Dat is eerlijk gezegd een fabeltje dat stamde uit de tijd dat homoseksualiteit nog iets was dat beschaamd verborgen werd omdat het illegaal of onfatsoenlijk was. Toen waren homokoppels zeer zeldzaam omdat het sociaal niet wenselijk was om bekend te staan als homo. Daarom dat veel homomannen in die tijd geen andere keus hadden dan genoegen te moeten nemen met geniepige afspraakjes met vreemden, omdat het vinden van een vaste partner waarmee je het risico wilde nemen om samen te leven niet evident was. Maar tegenwoordig kunnen homomannen vrij en openlijk voor hun geaardheid uitkomen en zonder problemen samenwonen of zelfs trouwen met een partner.
In mijn vriendenkring is die openheid zeker een ding onder de homoseksuelen. Maar ik kan natuurlijk ook alleen die groep kennen, kanstechnisch.
Heb je ze geïnterviewd dan?
Lol, dus Lovesense zegt dat het 14 (?!) maanden duurt om het lek te dichten, vervolgens is het publiek en kan het binnen 2 dagen. Dan is er toch wel wat mis met de prioriteiten daar..
Of gewoon een compleet gebrek aan kennis maar wel een ontzettende marketing afdeling....
Ik vermoed dat ze hun strategie daarvoor hebben moeten aanpassen. Er zit een verschil in "we passen de API en alle firmware voor al onze devices aan en geven gebruikers de tijd om die dingen te updaten zonder een brick te veroorzaken" en "ons spul wordt morgen uit de handel gehaald dus dan riskeren we maar dat er apparaten tijdelijk niet werken". Ze zouden de kwetsbare endpoints niet hebben als er niet een app/integratie/stuk hardware was dat daar gebruik van maakt. Het blogartikel van de securityonderzoeker legt ook bloot hoe wijdverspreid deze (foute) architectuurkeuze in hun protocol is, dus een "echte" fix is inderdaad lastig.

Ik vind onder de streep hun leugens een stuk erger dan hun productontwikkelstrategie, eerlijk gezegd. Dit lijkt me duidelijk niet een bedrijf dat je met zoiets intiems kunt vertrouwen.

[Reactie gewijzigd door GertMenkel op 31 juli 2025 17:17]

Gezien het hier gaat om de bediening van seksuele hulpmiddelen, ontstaat er bij het overnemen van een account ook een datalek ten aanzien van de seksuele voorkeuren van de gebruiker. Dat zijn ook nog eens bijzondere persoonsgegevens die nog sterker door de AVG beschermd worden.
Misschien gaat het nog verder.
Een ander persoon doet iets wat jij niet wil....
Dus een soort digitale verkrachting als je het ding opdat moment gebruikt.
Juridisch gezien acht ik de kans reëel dat het opzettelijk en wederrechtelijk bedienen van een dergelijk seksueel hulpmiddel terwijl het inwending gebruikt wordt, als verkrachting kan worden aangemerkt. Het is wel de vraag of het overnemen van de controle over het hulpmiddel dat zich al in het lichaam bevindt, kan worden aangemerkt als binnendringen in het lichaam door de derde. Indien dat niet zo is, zal er vermoedelijk wel sprake zijn van aanranding, gezien het slachtoffer door enige feitelijkheid (de controle over het hulpmiddel van de derde), tot ontuchtige handelingen wordt gedwongen.
Maar je weet toch praktisch niet of het je tegenspeler is die tijdens die vergadering aan de andere kant van de wereld jou bestuurt of die vieze buurman? Dus je denkt wss dat het je tegenspeler is.
Aan de hand van de titel ging ik ervan uit dat het een Bluetooth hack zou zijn, maar het is "gewoon" een API/Server probleem :)

Je kunt dus niet met een hack via je smartphone het speeltje direct besturen.
Het zou mij niet verbazen als je via de API meerdere dingen kan doen. Bijv. als de vibrator start/stopt, en dan stuurt een seintje naar de server (bijvoorbeeld om de nieuwste instellingen op te halen), dan weet je wanneer hij gebruikt wordt. Dan zou je ook alles op maximaal kunnen zetten.
Het meest kwalijke hiervan is nog dat de fabrikant claimde dat het 14 maanden zou duren om een grof privacy probleem op te lossen, en dat nadat het publiekelijk uitkwam, het ineens in 48 uur kon. Kan het AP nou boetes uitdelen om dit soort spul?
Puur omdat ze volgens jou veel te snel zijn met het oplossen?
Dat lijkt me nog het minst kwalijke.

Het méést kwalijke is wellicht dat je serieus dacht nog 14 maanden de tijd te hebben... :+
Ben je aan het masturberen met zo'n ding en wordt je toch/ook nog genaaid.
Ik moest toch even gniffelen bij het screenshot van die headers.

BODY-X-TYPE :+
Content-length 79?
Wel bijzonder dat ze dan ook meteen uit de handel genomen worden. Als er morgen een zeroday ontdekt wordt in LG TVs, worden die dan ook meteen uit de handel genomen?
Beetje appels met peren vergelijken. Zoals het bronartikel (link in het artikel) al meldt:
Hierdoor konden kwaadwillenden eenvoudig e-mailadressen en namen van gebruikers achterhalen. Volgens experts brengt dit mensen in de online seksscene direct in gevaar.
Er liepen mensen dus gevaar. Denk aan kwaadwillenden die informatie openbaar gaan maken, waardoor mensen risico lopen om chantabel te zijn.

Bij een lek in de software van een TV ligt dat toch net iets anders, daardoor zullen niet direct mensen gevaar lopen, iig niet in dezeldfe mate als bij sekstoys.
Is het bezitten van een vibrator zo'n chanteerbaar feit dan?
In sommige landen en gemeenschappen wel ja.
Ik denk dat een meisje uit een christelijk gezin op Urk er niet op zit te wachten dat haar naam en toenaam op een lijst staat met "mensen met een seksspeeltje".
Ik denk dat dat beperkt denken is, ik denk dat op heel veel plekken mensen dat niet zo'n 'lekker' idee vinden :) dat hun naam en toenaam en account hiervoor uit lekken. Echt niet alleen maar in streng religieuze gezinnen
Precies, of een homo in een streng islamitische gemeenschap. Genoeg situaties te bedenken die mensen potentieel in een moeilijke situatie brengen.
Maar hoe zegt een vibrator of je homo bent? Het is met name een seksspeeltje voor 1 persoon (met bediening optioneel door een ander maar dat hoeft niet), dat zegt niks over de aantrekking tot andere mensen.

Sowieso zou ik het ding niet aan mijn echte email koppelen. Maar niet iedereen is slim genoeg om ff een ander accountje aan te maken nee, dat zag je ook met die Ashley Madison hack.

[Reactie gewijzigd door Llopigat op 31 juli 2025 16:30]

Als je het over een alleenstaande man met een vibrator hebt, dan is de conclusie snel getrokken. Of deze conclusie terecht is of niet, dat maakt niet uit, want in de gemeenschap is het kwaad al geschied.

Bij alleenstaande vrouwen ligt dit toch al iets genuanceerder, maar ook daar wil je niet altijd dat de gemeenschap dit van je weet.
Als je het over een alleenstaande man met een vibrator hebt, dan is de conclusie snel getrokken. Of deze conclusie terecht is of niet, dat maakt niet uit, want in de gemeenschap is het kwaad al geschied.
Dan nog. Dat zegt niets over geaardheid.
Het zegt niet iets over de feitelijke geaardheid, maar het is wel voer voor speculatie. De mening van de gemeenschap is soms een groter probleem dan de werkelijkheid.
Speculatie is niets minder dan homofobie.
Ja, het gaat hier nu inderdaad over gemeenschappen waar homofobie heerst. Speculatie over andere onderwerpen kan net zo schadelijk zijn.

[Reactie gewijzigd door SpazzII op 1 augustus 2025 08:34]

Natuurlijk, maar binnen bepaalde gemeenschappen ga je liever in de anonimiteit op en zelfs al is het niet waar, dan nog wordt er geroddeld. Het zal je zomaar eens je carrière kunnen kosten. Als je docent op een school bent bijvoorbeeld.
Ik kan me niet voorstellen dat zoiets up een Nederlandse school gebeurt, voor zoiets onschuldigs. De vibratoren liggen tegenwoordig zelfs bij de MediaMarkt :)
Volgens mij woon jij in Spanje en niet op de Veluwe (of ergens anders op de Biblebelt). :D Geloof me, homo's horen volgens een heel grote groep mensen niet voor de klas.

Ik weet niet wanneer jij bent weggegaan, maar Nederland is er qua tolerantie niet op vooruit gegaan.
Wel over ontucht! Een relatie is tussen man en vrouw, niet tussen een mens en zijn hand.

Leesvoer: https://www.bible.com/nl/bible/75/HEB.13.4.HTB
Als ik kijk welke apps er aan gekoppeld zijn klinkt dit eerder als producten voor de professionele camstreamers. Ik denk niet dat het om chantage voor het bezit van de apparatuur gaat, maar dat mensen dit als vak doen.
Die gebruiken ze veel ja. Het werkt een beetje als een jukebox, je gooit er een euro in en het gaat een halve minuut trillen :P (Met alle bijbehorende acteerprestaties).

Lovense richt zich daar erg op ja. Maar die markt is niet groot genoeg om een heel glossy mainstream merk op te draaien. Ze liggen ook gewoon in de winkel.
Dan kun je meteen zien of je hack werkt :)
Je kan ook denken aan bijvoorbeeld aan die camgirls die werken onder een andere naam maar door hun email wellicht wel weer gekoppeld kunnen worden aan hun echte naam. Dan komt er iemand langs die gaat dreigen om haar echte naam bekend te maken i.c.m. werk wat ze doet.
Er zijn talloze scenario’s te bedenken waarbij het voor de bezitter van een sextoy extreem gênant is als een kwaadwillende op afstand de sextoy aanzet. Bijvoorbeeld als een huisgenoot of gezinslid iets hoort trillen en op zoek gaat waar dat geluid vandaan komt. De dreiging dat een vreemdeling dat ding op afstand aanzet zal voor vele bezitters een schrikbeeld zijn, ongeacht hoe vrijdenkend ze zijn.
Ook iets met toegang tot webcamtools?
Als het allemaal normaal is en geen probleem, ga jij dan even op je werk aan iedereen vertellen wat voor speeltjes jij thuis hebt?
Wat dat is het praktisch. Ik zou nooit vertellen dat ik een Lady Gaga kostuum hebt, aan niemand!
Als het gespreksonderwerp daarover gaat? (Consent enzo). Sure, waarom niet.
Maar dat zou dus in het geval van deze lek niet zo zijn.
Verder denk ik niet dat HR het met je eens gaat zijn ;)
HR heeft toch helemaal niet te bepalen waar de gespreksonderwerpen tussen collega's onder gaan als elke deelnemende partij daar akkoord mee is?
Toch vind ik het raar om de hardware uit de handel te halen, omdat het hier om fouten in de server-side software lijkt te gaan. Uit de handel halen lost dus niks op voor nieuwe klanten, noch voor bestaande gebruikers.
Het zet wel druk op de fabrikant om dit gewoon te gaan fixen.

Niet gefixed == minder sales.
Natuurlijk lost dat het op voor nieuwe klanten, want als ze het niet kunnen kopen gaan ze waarschijnlijk ook niet direct een (hackbare) account aanmaken
Ik ben het tot op zekere hoogte wel met je eens hoor, begrijp me goed :) Privacy is een groot goed.

Maar laten we wel wezen, het is 2025, ben je nou echt chantabel als je een vibrator in huis hebt? :P
Ligt maar net in welke gemeenschap je opgroeid hé, dus ja, sommige gebruikers zullen absoluut chantabel zijn.
Het gaat met name om cammers die proberen anoniem te blijven, maar met de gelekte informatie misschien gedoxt kunnen worden. Of gestalkt

[Reactie gewijzigd door MulMonkey op 1 augustus 2025 08:16]

Weet je zeker dat het alleen om cammers gaat?
Ik denk eerder aan bananen in dit geval.
Om te beginnen hadden deze zeer persoonlijke producten waarschijnlijk al niet aangeboden mogen worden zonder aantoonbare gedegen controle op veiligheid voor de gebruikers.
Stop jij een TV in je lichaam?
Je hebt toch ook vouwbare/rolbare beeldschermen tegenwoordig?
Ja.

Mag dat niet???
Zit jij me nu te kinkshamen?
Is de verkoop tijdelijk stoppen op een online platform (zoals BOL) gelijk aan uit de handel nemen?
Tijdelijk uit de handel gehaald ja. Bol en Easytoys handelen het product tijdelijk niet.
Lijkt me wat overdreven. Prima reactie ook dat de verkoop tijdelijk stopt tot het opgelost is.
Zegt wat over hoe groot die platformen zijn. Misschien moet dat een waarschuwing zijn over monopolisten.
Het wordt tijdelijk uit de handel genomen zodat men kan kijken hoe het zich ontwikkeld qua oplossing, moederbedrijf van Easytoys heeft al geopperd om ze anders met een waarschuwing wel weer te koop aan te bieden.
Een televisie stop je niet in een opening van je lichaam .... of het is een nieuw genre in de industrie die jij kent en ik niet 😂😂
Neem er dan gewoon een op batterijen. Oplaadbare.
Het hele idee van deze speeltjes is dat ze op afstand te besturen zijn, dus je partner (of in het geval van cammers de betalende klanten) kan via internet de intensiteit bepalen, wat natuurlijk een hele extra dimensie geeft.
Vroeger deden we dat gewoon met FUFME. Ik zou er voor de veiligheid thuis naar zoeken.
Niet 100% SFW, maar zeker niet erg expliciet, het was compatible met Windows 98 en de bijbehorende plaatjes zijn ook duidelijk uit die periode.
Ah, dank je! Ik zat me al af te vragen waarom je sextoys aan een account moeten worden geknoopt… Tja, ik ben al wat ouder en kan kennelijk niet alle ontwikkelingen meekomen…

[Reactie gewijzigd door batteries4ever op 1 augustus 2025 14:34]

Eerste wat ik vind is hacker news dat het een 1 april grap was.
Ah... hij is leuk, vooral als je dat eerst een halfjaar later wordt en dus niet op "scherp" staat :) .

Op dit item kan niet meer gereageerd worden.