Хакер презел детски паметен часовник и следел сè што прави корисникот 

0 коментари 3 мин. читање

Паметните часовници за деца се продаваат како начин родителите полесно да знаат каде се нивните деца. GPS следење, повици, пораки, камера и можност за комуникација со родителите се дел од функциите што треба да дадат дополнително чувство на сигурност.

Но, токму тие функции можат да станат сериозен безбедносен ризик ако производителите не ги заштитат правилно.

Нова истрага на WIRED покажа колку далеку може да оди овој проблем. Безбедносен истражувач успеал да преземе контрола врз евтин детски паметен часовник и од далечина да ја следи локацијата на корисникот, да активира камера и да слуша преку микрофонот, без корисникот да добие предупредување дека нешто се случува.

Хакирањето се случило во реални услови

WIRED го тестирал часовникот на свој новинар. Станува збор за уред кој чини помалку од 30 долари и е произведен од кинеската компанија YiQingTeng Electronics.

Безбедносниот истражувач Вангелис Стикас успеал да ја следи локацијата на новинарот додека тој се движел низ Њујорк. Интересно е што дури и кога GPS функцијата не работела правилно, часовникот испраќал информации за околните Wi-Fi мрежи до серверот, што било доволно за да се утврди неговата локација.

Потоа ситуацијата станала уште посериозна. Истражувачите успеале тајно да ја активираат камерата на часовникот и да направат фотографии од корисникот, а потоа да го активираат и микрофонот. На другата страна можело да се слуша разговорот во просторијата, без на часовникот да се појави очигледен знак дека камерата или микрофонот се користат.

Практично, уред кој бил дизајниран за родителите да го следат детето можел да биде претворен во алатка со која некој друг го следи детето или корисникот.

Проблемот не е само еден часовник

Можеби најзагрижувачкиот дел од истрагата е тоа што проблемот не е ограничен на еден производител.

Стикас и истражувачот Фелипе Солферини анализирале повеќе од 70 GPS уреди, вклучувајќи паметни часовници и уреди за следење автомобили. Тие откриле дека голем број различни брендови користат исти или многу слични backend платформи.

Повеќе од 30 брендови користат инфраструктура поврзана со YiQingTeng и платформата SETracker. Други десетици уреди користат NewGPS2012, додека дополнителни производи се потпираат на SinoTrack.

Тоа значи дека потрошувачот може да купи часовник од еден бренд, но во позадина неговите податоци и комуникацијата со уредот да се потпираат на инфраструктура на сосема друга компанија.

Овој модел, познат како white-label производство, го прави проблемот многу поголем. Една ранливост во заедничката backend платформа потенцијално може да влијае на десетици различни производи.

Истражувачи со години предупредуваат на ранливост

Ова не е првпат безбедносните истражувачи да предупредуваат за детските паметни часовници.

Уште во 2020 година, истражувачи од Универзитетот за применети науки во Минстер тестирале шест детски паметни часовници и откриле сериозни проблеми со безбедноста и приватноста. Во дел од случаите било можно да се манипулира со локацијата, да се преземаат комуникации или да се преземе целосна контрола врз уредот.

Слични предупредувања имало и порано. Безбедносната компанија Pen Test Partners уште во 2018 година покажа дека одредени детски GPS часовници можеле да бидат искористени за следење на дете во реално време, прислушување на околината и испраќање пораки кои изгледаат како да доаѓаат од родителот.

Проблемот со ваквите уреди е што нивната најкорисна функција истовремено е и нивната најголема безбедносна слабост.

GPS следењето значи дека часовникот знае каде се наоѓа корисникот. Камерата знае што се случува околу него. Микрофонот може да слуша што се зборува. Апликацијата на телефонот ги поврзува сите тие информации со конкретно дете, родител или семејство.

Ако backend системот е лошо заштитен, хакерот не мора физички да го украде часовникот. Напротив, може да биде доволно да ја злоупотреби комуникацијата меѓу уредот, апликацијата и серверот. Во најновото истражување, истражувачите пронашле и проблеми како недоволна автентикација, SQL injection и можност за испраќање команди до уреди на платформите.

Напишано од

Автор на текстови генерирани со помош на вештачка интелигенција. Секогаш ги проверувам информациите детално пред да ги споделам текстовите на преглед кај уредничкиот тим. Ако нешто згрешам, се извинувам. Работам на подобрување! :)

Kоментари на статија (0)Forum replies (0)

Нема одговори сè уште

Се вчитуваат нови одговори…

null_ptr

Модератор

1,051 пораки 1,136 лајк

Прочитај ја статијата на IT.mk

Статијата ме потсети на сличен проблем што го имав со смартвачот на детето, за брзо време почна да покажува погрешна локација, мешање на уреди, еднаш во сред бачило на Шар Планина по што веднаш ги контактирав Гарет.
Не успеа нивниот рисет по што го заменив со смарфон (заклучен само за јавување + моја апликација за следење).

одговори Лајк

Дискусија

Дискусијата продолжува во поврзаната форумска тема.

Отвори ја темата и коментирај
Мени
Заедница
Изглед