Vaikiški išmanieji laikrodžiai su spragomis: per kelias minutes galima sekti ir pasiklausyti

Written by

in

Tėvai vis dažniau renkasi vaikiškus išmaniuosius laikrodžius, kad galėtų paskambinti vaikui ir matyti jo buvimo vietą, neperduodami išmaniojo telefono su programėlėmis ir socialiniais tinklais. Tačiau kibernetinio saugumo tyrimai rodo, kad dalis tokių įrenginių gali turėti rimtų spragų, kurios leidžia piktavaliams juos sekti ar net pasiklausyti.

Analizuojant dešimtis skirtingų modelių paaiškėjo, kad problema dažnai nėra susijusi su viena konkrečia parduodama marke. Daug skirtingų laikrodžių naudoja tas pačias nuotolines platformas ir serverius, per kuriuos keliauja vietos nustatymo duomenys, skambučiai ar pranešimai, todėl vienas pažeidžiamumas gali paliesti labai platų įrenginių ratą.

Kur slypi didžiausia rizika

Saugumo specialistai atkreipia dėmesį į platformas, siejamas su YiQingTeng infrastruktūra, dar žinoma kaip Wonlex arba SETracker, taip pat į NewGPS2012 ir SinoTrack sistemas. Tokios platformos dažnai aptarnauja daugybę skirtingų pardavėjų produktų, todėl vartotojui iš pakuotės ne visada aišku, kokioje sistemoje realiai tvarkomi duomenys.

Problemos kyla tada, kai serveriai netinkamai patikrina, ar komandas į laikrodį siunčiantis asmuo turi tam teisę, arba kai pačiose sistemose aptinkama kritinių klaidų. Tarp minimų scenarijų yra situacijos, kai išlieka demonstracinės paskyros, o taip pat aptinkami pažeidžiamumai, leidžiantys vykdyti SQL injection atakas ir pasiekti duomenų bazes.

Ką gali padaryti užpuolikas

Jei spragos išnaudojamos, užpuolikas gali gauti labai plačias galimybes: sekti įrenginio buvimo vietą, keisti paskyros nustatymus ar įrašus, perimti pranešimus. Kai kuriuose modeliuose, turinčiuose kamerą ar garso funkcijas, teoriškai įmanoma inicijuoti nuotolinį vaizdo ar garso fiksavimą be aiškaus vartotojo perspėjimo.

Taip pat rizikuojama, kad bus pakeisti avariniai kontaktai, suklastoti pranešimai, o vietos duomenys bus klaidinantys. Tokiu atveju funkcijos, kurios turėtų didinti saugumą, gali būti panaudotos prieš vaiką ir tėvus.

Kaip sumažinti grėsmes prieš perkant

Ekspertai ragina prieš įsigyjant pasidomėti, kokią platformą naudoja konkretus laikrodis ir ar gamintojas arba importuotojas reguliariai teikia saugumo atnaujinimus. Praktikoje nemaža dalis įrenginių parduodami kaip private label, kai tas pats gaminys platinamas su skirtingais prekės ženklais, o duomenys vis tiek keliauja į tą pačią infrastruktūrą.

Naudojant laikrodį verta atnaujinti programinę įrangą ir tėvų programėlę, nustatyti unikalų stiprų slaptažodį ir, jei yra galimybė, įjungti papildomą autentifikavimą. Taip pat svarbu dalintis tik būtinais leidimais ir duomenimis, tačiau reikia suprasti, kad tai nepašalins problemų serverio pusėje, jei tiekėjas jų neištaiso.

Jeigu pardavėjas negali aiškiai paaiškinti, kur saugomi vaiko duomenys, kaip jie šifruojami ir kaip greitai reaguojama į pažeidžiamumus, saugumo rizika išlieka. Tokiais atvejais specialistai pataria svarstyti alternatyvas arba rinktis gamintojus, kurie viešai skelbia apie atnaujinimus ir saugumo politiką.

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *