Giocattoli AI, una falla espone oltre 50.000 chat di bambini
Una vulnerabilità nella piattaforma di gestione dei peluche intelligenti Bondus ha permesso l'accesso a migliaia di conversazioni con minori. L'azienda ha corretto il problema, ma il caso alimenta il dibattito sui rischi dell'AI nei giocattoli
di Andrea Bai pubblicata il 30 Gennaio 2026, alle 17:30 nel canale SicurezzaUna grave vulnerabilità di sicurezza ha colpito Bondu, azienda che produce peluche interattivi basati su intelligenza artificiale, esponendo oltre 50.000 conversazioni tra bambini e giocattoli smart. La falla è stata scoperta dai ricercatori di sicurezza Joseph Thacker e Joel Margolis.
Il problema riguardava la piattaforma web interna dell'azienda: per accedere alla console era sufficiente un account Gmail, senza ulteriori controlli o restrizioni. Una volta effettuato l'accesso, era possibile consultare gran parte delle trascrizioni delle interazioni tra i minori e i peluche Bondus, progettati per simulare un compagno digitale attraverso una chat AI.
my own blog about it https://t.co/vbM9kFVJez
— Joseph Thacker (@rez0__) January 29, 2026
L’indagine è partita in modo fortuito, dopo che una conoscente di Thacker aveva preordinato uno dei peluche interattivi per i figli, incuriosita dalle funzionalità basate sull'intelligenza artificiale. Approfondendo l'analisi, i ricercatori hanno scoperto che la console esponeva dati particolarmente sensibili.
Dati personali e trascrizioni complete
La piattaforma, pensata per consentire ai genitori di monitorare le interazioni e allo staff di Bondu di analizzare le prestazioni del prodotto, conteneva informazioni come nomi dei bambini, date di nascita, nomi dei familiari e obiettivi educativi impostati dai genitori. Oltre a questi dati, erano disponibili riassunti automatici e trascrizioni complete delle chat, ad eccezione di quelle eliminate manualmente.
Bondu ha confermato che i log accessibili superavano le 50.000 unità e riguardavano di fatto quasi tutte le interazioni avvenute con i giocattoli. Le trascrizioni includevano anche dettagli apparentemente banali come preferenze alimentari, giochi preferiti, soprannomi, che però, nel loro insieme, consentivano di costruire profili molto dettagliati dei minori coinvolti.
Secondo quanto dichiarato dall'azienda, i dispositivi non conservano le registrazioni audio: l'audio viene eliminato dopo breve tempo, mentre il testo delle conversazioni viene mantenuto per migliorare le risposte tramite tecniche di machine learning. Bondu utilizza servizi di terze parti per l'elaborazione delle risposte e per i controlli di sicurezza, tra cui Gemini di Google e modelli OpenAI come GPT-5, operando, secondo quanto indicato dall'azienda tramite configurazioni enterprise che impediscono l'uso dei dati per l'addestramento dei modelli.
Dopo la segnalazione dei ricercatori, Bondu ha corretto rapidamente la vulnerabilità e rafforzato i meccanismi di autenticazione, dichiarando di non aver riscontrato accessi non autorizzati al di fuori dell'attività di ricerca.
Al di là della singola falla, il caso Bondu evidenzia un caso più ampio: l'integrazione di sistemi AI conversazionali nei giocattoli apre nuove possibilità di interazione, ma comporta anche la gestione di grandi quantità di dati sensibili. Un aspetto che richiede standard di sicurezza particolarmente elevati, soprattutto quando gli utenti finali sono bambini.










PNY RTX 5080 Slim OC, sembra una Founders Edition ma non lo è
Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte
L'AI agentica potrebbe trasformare Internet: il settore della pubblicità online è a rischio?
Qualcomm lancerà due chip per smartphone Android a 2 nm nel 2026: ecco le possibili differenze
Xiaomi dà i numeri: ecco come è andato il 2025 dell'azienda tra smartphone, tablet, accessori e auto elettriche
AMD annuncia Ryzen 9 9950X3D2 Dual Edition: primo Zen 5 con doppio 3D V-Cache e TDP a 200W
CyrusOne avvia la costruzione del suo primo data center in Italia, a Milano
Cloud in crescita, ma l’adozione dell’IA resta lenta. L’identikit delle PMI italiane secondo Wolters Kluwer Italia
OpenAI cancella l'adult mode di ChatGPT: il riassetto strategico miete un'altra vittima
Google Search Live arriva in Italia: la ricerca ora ci vede e ci parla
MacBook Air 15'' con chip M4 (2025) crolla su Amazon: il prezzo che stavamo cercando è finalmente realtà
Ora è possibile trasferire file tra Samsung e Apple con AirDrop e Quick Share. Ecco come fare
Apple domina con il MacBook Neo: i laptop Windows faticano a tenere il passo
Arriva la nuova gamma di PC Dell Pro per utenti aziendali: nuovi notebook, desktop e workstation portatili
DJI Avata 360: la recensione del primo drone FPV 8K con sensori da 1 pollice
Il browser di Samsung arriva su Windows, ma in Italia non c'è l'IA agentica









2 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoAnche io avrei detto spinta a forza ma... da qualche altra parte
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".