Badacze poinformowali, że podczas demonstracji śledzili użytkownika testowanego dziecięcego smartwatcha GPS, zdalnie robili zdjęcia i uzyskali dźwięk z jego mikrofonu. Zegarek sprzedawany przez CJC kosztował mniej niż 30 dolarów i został wyprodukowany przez YiQingTeng Electronics. To konkretny, zgłoszony rezultat dotyczący badanego urządzenia — nie dowód, że każdy smartwatch dla dzieci można przejąć w ten sam sposób.

Co pokazała demonstracja

Badacze śledzili użytkownika dziecięcego smartwatcha

Testowany zegarek początkowo miał problem z GPS. Badacze wykorzystali więc identyfikatory pobliskich sieci Wi-Fi, aby ustalić położenie użytkownika. Gdy funkcja GPS zaczęła działać, mogli również śledzić lokalizację za jej pomocą.

Na tym nie koniec. Zdalnie wykonali fotografie i aktywowali mikrofon, a zegarek nie wyświetlał przy tym oczywistego ostrzeżenia. W praktyce urządzenie reklamowane jako narzędzie bezpieczeństwa mogło stać się punktem dostępu do lokalizacji, obrazu i dźwięku.

Demonstrację przeprowadzili badacze bezpieczeństwa Vangelis Stykas i Felipe Solferini. Ich prace miały zostać przedstawione podczas konferencji Black Hat, ale sama demonstracja działania funkcji zegarka była wcześniejszym wydarzeniem.

Wspólna infrastruktura wielu marek

Najważniejszy wniosek nie dotyczy wyłącznie jednego różowego zegarka. Tanie urządzenia GPS często powstają w modelu white-label: różne marki sprzedają własne produkty, ale pod spodem mogą korzystać z tego samego zaplecza serwerowego i aplikacji.

Badacze przeanalizowali ponad 70 zegarków GPS i akcesoriów samochodowych. Wskazali trzy główne ekosystemy: YiQingTeng/SETracker, NewGPS2012 oraz SinoTrack. Według ich szacunków te trzy łańcuchy dostaw są powiązane z dziesiątkami milionów urządzeń GPS. To szacunek badaczy, a nie niezależnie zbadana liczba rynku.

Z punktu widzenia rodzica oznacza to prostą, choć niewygodną rzecz: logo na obudowie nie zawsze mówi, kto odpowiada za kluczową część bezpieczeństwa. Jedna luka w zapleczu może dotyczyć wielu marek naraz, ale samo korzystanie z danej platformy nadal nie dowodzi podatności każdego konkretnego modelu.

Platforma lub ekosystemZgłoszony zakres urządzeńZgłoszona słabość technicznaZgłoszony skutek
YiQingTeng/SETrackerPonad 30 analizowanych urządzeń geolokalizacyjnychBrak uwierzytelniania przy części poleceńNieuprawniony dostęp do funkcji urządzenia, w tym mikrofonu i aparatu w testowanym zegarku
NewGPS2012Ponad 30 marek urządzeń do śledzenia samochodów i dzieciWstrzyknięcie SQL i możliwość uruchamiania kodu na serwerachManipulowanie danymi i dostępem do zaplecza urządzeń
SinoTrackPlatforma powiązana z zegarkami i lokalizatorami pojazdówWstrzyknięcie SQL i nadużycie konta demonstracyjnegoUjawnienie lokalizacji, haseł i danych pojazdów

Zgłoszone luki i ich skutki

Uwierzytelnianie odpowiada za sprawdzenie, czy osoba wysyłająca polecenie ma do tego prawo. Gdy tego zabezpieczenia brakuje albo działa ono wadliwie, serwer może zaakceptować komendę od nieuprawnionego użytkownika. W przypadku badanych platform zgłoszono także podszywanie się pod wiadomości, manipulowanie lokalizacją i podmienianie kontaktów alarmowych.

Drugim istotnym terminem jest wstrzyknięcie SQL. To wykorzystanie błędnie zabezpieczonego zapytania do bazy danych w taki sposób, aby odczytać lub zmienić informacje, do których użytkownik nie powinien mieć dostępu. W opisywanych przypadkach konsekwencje obejmowały między innymi lokalizacje, hasła i dane pojazdów.

Czy przez taki zegarek można śledzić dziecko? Zgłoszona demonstracja pokazuje, że badacze śledzili użytkownika konkretnego urządzenia najpierw przez identyfikatory pobliskich sieci Wi-Fi, a później przez GPS. Czy można podsłuchiwać albo robić zdjęcia? W tym samym teście uzyskano dostęp do mikrofonu i aparatu bez oczywistego sygnału na zegarku. Te ustalenia dotyczą badanego urządzenia i opisanych podatnych platform, nie wszystkich zegarków dla dzieci.

Czego te ustalenia nie potwierdzają

Nie można uczciwie powiedzieć, że każdy zegarek korzystający z SETracker, NewGPS2012 albo SinoTrack jest podatny. Platforma może być wspólna dla wielu produktów, ale bezpieczeństwo konkretnego modelu zależy również od jego wersji oprogramowania, konfiguracji i użytych usług. Powiązanie z zapleczem jest sygnałem ostrzegawczym, a nie dowodem włamania.

SETracker stwierdził, że wskazane problemy zostały wcześniej usunięte, a później poinformował o zablokowaniu portów używanych przez starszą wersję klienta i o pełnym usunięciu luki. Sama deklaracja firmy nie pozwala jednak przypisać takiego rezultatu każdemu modelowi i każdej usłudze powiązanej z tym ekosystemem.

Problem nie pojawił się po raz pierwszy. Wcześniejsze badania dotyczące zegarków MiSafes wykazały możliwość dostępu do lokalizacji, danych i komunikacji, a w badaniu z 2020 roku poważne luki znaleziono w pięciu z sześciu testowanych smartwatchów dla dzieci. To pokazuje powtarzalny problem kategorii, ale nie oznacza, że wszystkie urządzenia mają identyczne błędy.

Co sprawdzić przed zakupem

Najrozsądniej zacząć od producenta, a nie od samego koloru obudowy czy liczby funkcji. Wybieraj firmy, które jasno opisują zabezpieczenia, mają dojrzały zespół bezpieczeństwa i przedstawiają sposób ochrony kont rodzinnych. Brak takich informacji nie jest dowodem podatności, ale utrudnia ocenę ryzyka.

Po zakupie warto:

  • włączyć uwierzytelnianie dwuskładnikowe, jeśli aplikacja je obsługuje;
  • ustawić długie, unikalne hasło, którego nie używasz w żadnej innej usłudze;
  • sprawdzić, jakie kontakty mają dostęp do lokalizacji, wiadomości i funkcji alarmowych;
  • ograniczyć uprawnienia aplikacji do niezbędnego zakresu;
  • zachować nazwę platformy i aplikacji używanej przez zegarek, bo sama marka na obudowie może nie ujawniać zaplecza technicznego.

Najważniejszy wniosek jest prosty: zegarek GPS dla dziecka nie jest wyłącznie lokalizatorem. Może mieć aparat, mikrofon, komunikator i konto rodzinne, więc jego bezpieczeństwo zależy od całego łańcucha — urządzenia, aplikacji i serwerów. Demonstracja na jednym modelu nie pozwala oskarżyć wszystkich podobnych produktów, ale wystarcza, by przed zakupem pytać nie tylko o zasięg GPS, lecz także o to, jak producent chroni dane i dostęp do funkcji zegarka.