Mehrere Nutzer des IoT-fähigen Erwachsenenspielzeugs Qiui Cellmante sind Opfer eines Ransomware-Angriffs geworden. Bei dem Spielzeug handelt es sich um einen Keuschheitsgürtel, der sich per Bluetooth über eine Smartphone-App schießen und öffnen lässt. Als Folge des Angriffs ließen sich die Geräte nicht öffnen. Die Angreifer verlangten dafür die Zahlung eines Lösegelds in Höhe von 0.02 Bitcoin, was damals in etwa 270 USD entsprach.
Wie aus einer Sicherheitsanalyse von Pen Test Partners hervorgeht, wurde der Vorfall durch eine schwerwiegende Sicherheitslücke ermöglicht: Eine Anfrage an Programmierschnittstellen des Unternehmens erforderte keine Authentifizierung, stattdessen ließen sich mit einem sechsstelligen Freundschaftscode verschiedene Informationen der App-Nutzer erhalten. Zu diesen zählten unter anderem der Standort, die Telefonnummer und das nicht-gehashte Passwort.
Aufgrund der Natur der Sicherheitslücke und des Umstands, dass es Angreifern mit vergleichsweise wenig Aufwand möglich wäre, die gesamte Nutzerbasis der App zu identifizieren, besteht für alle Nutzer des Geräts ein entsprechendes Risiko.