Двоє дослідників із кібербезпеки, Стайкас і Солферіні, продемонстрували на конференції Black Hat, як вони зламали дитячий смартгодинник, що працює на платформі SETracker, і використали його для стеження та прослуховування.

Годинник, який коштує менше 30 доларів і виготовлений компанією YiQingTeng Electronics із Шеньчженя (Китай), виявився вкрай вразливим. Ця платформа, а також ще дві — NewGPS2012 і SinoTrack — використовуються десятками брендів дитячих смартгодинників і GPS-трекерів для автомобілів. Загалом понад 70 моделей ґаджетів працюють на цих трьох ланцюгах постачання, які мають суттєві проблеми з безпекою.

За словами дослідників, відсутність належної аутентифікації дозволяє зловмисникам отримати доступ до пристроїв, відстежувати місцезнаходження дітей, підміняти повідомлення, змінювати екстрені контакти, прослуховувати аудіо, а також робити фото і відео за допомогою камер годинників. Аналогічні вразливості виявлені і в автомобільних трекерах, які потенційно можна зламати для віддаленого управління або блокування транспортних засобів.

Дослідники також виявили уразливості на серверній стороні, що могли б дозволити запуск власного коду або свідчать про вже несанкціонований доступ до систем. Стайкас зазначив: "Мільйони дітей піддаються ризику експлуатації. Це катастрофа. Єдине обмеження для зловмисників — їхній злочинний розум".

Компанія SETracker у відповідь на запити WIRED заявила, що проблеми були вирішені раніше, але дослідники змогли зламати пристрій і цього тижня. Лише напередодні виступу на Black Hat методи злому проти SETracker перестали працювати, хоча повного усунення вразливостей поки не підтверджено. Представники SinoTrack і NewGPS2012 не надали коментарів, і їхні системи залишаються вразливими.

Кібербезпекові експерти та захисники приватності вже понад десять років попереджають про небезпеки дешевих GPS-смартгодинників для дітей і автомобільних трекерів, але велика кількість брендів ускладнює споживачам визначити безпечні пристрої.