image

Onderzoekers vinden ernstige beveiligingslekken in goedkope slimme brillen

woensdag 23 september 2026, 14:08 door Redactie, 3 reacties

Beveiligingsonderzoekers hebben meer dan twaalf ernstige kwetsbaarheden ontdekt in twee goedkope slimme brillen, de bijbehorende mobiele app en de website. Door de beveiligingsproblemen kon een aanvaller binnen Bluetooth bereik onder meer toegang krijgen tot opgeslagen foto's en video's en de bril nieuwe opnames laten maken. Dat blijkt uit onderzoek dat NSB Cyber en Abstract Shield in opdracht van de Australische omroep ABC uitvoerden.

De onderzoekers testten twee AI-brillen van respectievelijk 60 en 110 Australische dollar. Beide maakten gebruik van de mobiele app HeyCyan. Vergelijkbare brillen die via verschillende webwinkels worden aangeboden, lijken volgens ABC eveneens van deze app gebruik te maken.

Een van de belangrijkste problemen betreft de Bluetooth verbinding. Wanneer de bril was ingeschakeld en niet met de telefoon van de eigenaar was verbonden, kon een ander apparaat verbinding maken zonder wachtwoord of aanvullende bevestiging. Een aanvaller zou daardoor de eigenaar voor kunnen zijn en zelf verbinding met de bril kunnen maken. Na het opzetten van de verbinding konden de onderzoekers bestaande foto's en video's van de bril kopiëren. Ook konden ze het apparaat nieuwe foto's en opnames laten maken. Verder bleek het mogelijk om audio en beeld te onderscheppen tijdens de overdracht tussen de bril en de smartphone.

De onderzoekers ontdekten ook dat een ander apparaat zich tegenover de mobiele app kon voordoen als de bril van het slachtoffer. Het Bluetooth ID van een nog niet gekoppelde bril was bovendien gewoon zichtbaar voor apparaten in de omgeving. In combinatie met een afzonderlijke kwetsbaarheid in de website kon dit ID worden gebruikt om het e-mailadres en de geboortedatum van de gebruiker op te vragen.

AI-functionaliteit

Ook de ingebouwde AI-functionaliteit werd onderzocht. Gesproken of getypte opdrachten aan de AI-assistent en afbeeldingen die gebruikers voor analyse aanboden, werden volgens de onderzoekers eerst naar een server in het Chinese Shenzhen verstuurd. Afhankelijk van de gebruikte functie konden gegevens vervolgens naar andere servers in China of de Verenigde Staten worden doorgestuurd. De onderzoekers konden niet vaststellen waarvoor de doorgestuurde gegevens vervolgens werden gebruikt. Op basis van onder meer de serverinfrastructuur en antwoorden van de chatbot concludeerden zij dat de AI-assistent ten minste gedeeltelijk gebruikmaakt van Chinese AI-modellen.

ABC zegt het bedrijf achter de app herhaaldelijk om een reactie te hebben gevraagd, maar geen antwoord te hebben ontvangen. Nadat de onderzoekers hun bevindingen hadden gedeeld, leken enkele kwetsbaarheden te zijn aangepakt. Volgens ABC waren de meeste beveiligingsproblemen op het moment van publicatie echter nog aanwezig.

Reacties (3)
Vandaag, 14:14 door Anoniem
Goh, wat ben ik blij dat ik een Xreal One heb, die heeft geen bluetooth, (werkt uitsluitend bedraad) werkt zonder app/externe software en neemt geen voice commando's aan.
Het is meer een media/entertainment bril dan zo'n spybril.
Vandaag, 14:29 door Anoniem
Je zou toch bijna gaan suggereren dat een importstop op alles uit China belangrijk wordt? Want hoe houd je de containerschepen vol Chinese rommel gescheiden van dat wat wel kwaliteit waarborgt? Vrijwel onmogelijk.

ik denk bij dit nieuws dat de kwalificatie China slop (analoog aan AI slop) voor veel hardware uit China ècht eens een gangbare term moet worden.
Vandaag, 14:51 door Anoniem
De specificaties zeggen wat er allemaal moet kunnen. Check, dat werkt. Eh, hoezo moeten we ook nog zorgen dat wat niet in de specificaties staat niet werkt? Besef je wel wat dát kost?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.