Onderzoekers konden de drager van een getest GPS-kinderhorloge volgen, op afstand foto’s maken en via de microfoon meeluisteren. De demonstratie laat een concreet risico zien: een horloge dat bedoeld is voor ouderlijk toezicht kan bij gebrekkige beveiliging veranderen in een instrument voor toezicht op het kind — maar het resultaat bewijst niet dat elk kinderhorloge kwetsbaar is.
Wat de demonstratie liet zien
Het geteste horloge werd verkocht door CJC, gemaakt door YiQingTeng Electronics en draaide binnen het SETracker-ecosysteem. De onderzoekers volgden een journalist eerst via identifiers van wifi-netwerken in de buurt, nadat de GPS-functie aanvankelijk niet goed werkte. Toen GPS wel functioneerde, konden zij ook de locatievoorziening van het horloge gebruiken.
Daar bleef het niet bij. De onderzoekers maakten op afstand foto’s en activeerden de microfoon, zonder dat het horloge daarbij een voor de hand liggende waarschuwing liet zien. De live demonstratie stond los van de geplande presentatie van het onderzoek op Black Hat: eerst werd het geteste apparaat aangevallen, daarna zouden de bevindingen op de conferentie worden besproken.
De praktische antwoorden zijn daardoor ongemakkelijk duidelijk. Ja, onderzoekers konden de drager van dit geteste horloge volgen. Ja, zij konden bij dit apparaat de microfoon en camera op afstand gebruiken. Dat is geen bewijs dat iedere smartwatch voor kinderen hetzelfde gedrag vertoont.
De gedeelde infrastructuur achter verschillende merken
Het grotere probleem zit volgens de onderzoekers niet alleen in het plastic kastje om de pols, maar ook in de backend erachter. Veel goedkope GPS-producten worden als white-labelapparaat verkocht: verschillende merknamen kunnen dan gebruikmaken van dezelfde technische infrastructuur en apps.
In hun analyse bekeken de onderzoekers meer dan 70 GPS-horloges en auto-accessoires. Zij brachten drie belangrijke platformen in kaart: YiQingTeng/SETracker, NewGPS2012 en SinoTrack. Meer dan 30 onderzochte geolocatieapparaten gebruikten YiQingTeng/SETracker-technologie. NewGPS2012 was volgens de onderzoekers verbonden met meer dan 30 merken van auto- en kindvolgapparaten. De drie toeleveringsketens samen zouden betrekking hebben op tientallen miljoenen GPS-apparaten, een schatting van de onderzoekers en geen onafhankelijk gecontroleerde telling.
Dat maakt een backendkwetsbaarheid potentieel breder dan één productlabel. Tegelijk is de grens belangrijk: het gebruik van SETracker, NewGPS2012 of SinoTrack bewijst op zichzelf niet dat elk afzonderlijk horloge kan worden overgenomen. Daarvoor is informatie over het specifieke model, de clientversie en de gebruikte backend nodig.
Gemelde kwetsbaarheden en gevolgen
De technische termen klinken misschien als jargon, maar hun gevolgen zijn concreet. Ontbrekende authenticatie betekent dat een systeem onvoldoende controleert of een opdracht werkelijk van een bevoegde gebruiker komt. Bij SQL-injectie probeert een aanvaller via invoervelden opdrachten in de achterliggende database uit te voeren.
De onderzoekers meldden onder meer de volgende problemen:
| Platform of ecosysteem | Beschrijving van het apparaatbereik | Gemelde technische kwetsbaarheid | Gemeld gevolg |
| YiQingTeng/SETracker | Meer dan 30 onderzochte geolocatieapparaten gebruikten deze technologie | Ontbrekende authenticatie en toegang tot functies van apparaten | Op het geteste horloge konden onderzoekers locatie, camera en microfoon op afstand benutten; ook berichtmanipulatie en vervanging van noodcontacten werden gemeld |
| NewGPS2012 | Meer dan 30 merken van auto- en kindvolgapparaten waren volgens de onderzoekers verbonden met het platform | SQL-injectie en de mogelijkheid om code op servers uit te voeren | De gemelde zwakheden konden toegang tot backendgegevens en manipulatie van volgfuncties mogelijk maken |
| SinoTrack | GPS-platform voor onder meer horloges en voertuigtrackers | SQL-injectie en misbruik van demonstratieaccounts | Locaties, wachtwoorden en voertuiggegevens werden volgens de onderzoekers blootgesteld |
De onderzoekers meldden daarnaast dat berichten en locaties konden worden gemanipuleerd. Dat is meer dan een privacyprobleem: een ouder zou verkeerde locatie-informatie kunnen zien of een bericht kunnen ontvangen dat niet van de bedoelde afzender afkomstig is.
Wat wel en niet bewezen is
De demonstratie bewijst dat de aanval op het specifieke geteste CJC-horloge werkte. Ze bewijst niet dat ieder goedkoop kinderhorloge, ieder SETracker-apparaat of ieder merk dat met een van de platformen verbonden is, kwetsbaar is.
SETracker verklaarde dat de genoemde problemen al waren opgelost en meldde later dat poorten voor een oudere clientversie waren geblokkeerd en dat de kwetsbaarheid grondig was verholpen. Die verklaring gaat over de reactie van SETracker; ze verandert niet automatisch de uitkomst van de beschreven demonstratie en vormt geen algemene garantie voor elk horloge dat het ecosysteem gebruikt.
De historische context maakt de zaak wel relevanter. Bij MiSafes werden eerder problemen gemeld waarbij locaties, persoonlijke gegevens en communicatie konden worden ingezien, en waarbij op afstand kon worden meegeluisterd. In een studie uit 2020 bleken vijf van de zes onderzochte kinderhorloges ernstige kwetsbaarheden te hebben. Dat zijn verschillende onderzoeken en producten, dus ze bewijzen niet dat overal dezelfde fout zit. Ze laten wel zien dat beveiliging in deze productcategorie herhaaldelijk tekort kan schieten.
Waar ouders vóór aankoop op kunnen letten
Een merknaam op de doos vertelt niet altijd welke backend het horloge gebruikt. Kijk daarom niet alleen naar GPS, bellen en een camera, maar ook naar de beveiliging rond het ouderaccount.
- Kies bij voorkeur een gevestigde fabrikant met een aantoonbaar beveiligingsteam en duidelijke informatie over gezinsaccounts.
- Controleer of tweefactorauthenticatie beschikbaar is en schakel die in wanneer dat kan.
- Gebruik voor het ouderaccount een uniek, sterk wachtwoord dat nergens anders wordt hergebruikt.
- Behandel een gedeeld platform als een reden om extra vragen te stellen, niet als automatisch bewijs dat een specifiek horloge gehackt kan worden.
- Wees terughoudend met modellen waarvan de fabrikant geen heldere informatie geeft over accountbeveiliging, updates en de manier waarop locatiegegevens worden beschermd.
De belangrijkste keuze is dus niet alleen welk horloge het beste bereik of de leukste functies heeft. Vraag ook wie toegang kan krijgen tot locatie, berichten, foto’s en audio — en hoe het systeem controleert of een opdracht echt van een ouder komt.
Kort gezegd: de gemelde hack gaat over een concreet getest horloge, maar de gedeelde infrastructuur maakt het risico structureler dan één merknaam doet vermoeden. Voor ouders is dat geen reden om ieder kinderhorloge af te schrijven, wel om beveiliging als een harde aankoopvoorwaarde te behandelen.