Исследователи в области кибербезопасности взломали детские смарт‑часы от китайской компании YiQingTeng Electronics и показали, как можно следить за их владельцем. Репортёр Wired Энди Гринберг использовал эти часы во время передвижения по Нью‑Йорку и поездки на метро, а исследователи Вангелис Стикас и Фелипе Солферини взломали устройство для отслеживания геопозиции через ближайшие сети Wi‑Fi, съёмки на камеры гаджета и прослушки при помощи его микрофона.

Во время этого часы не проявляли признаков того, что они подслушивают, делают фотографии и подверглись взлому. Стоимость гаджета YiQingTeng составляет $30. Умные часы используют онлайн‑платформу, которая позволила Стикасу и Солферини взломать девайс. Также на этой платформе работают десятки других марок смарт‑часов, многие из которых также оказались уязвимы для подобных форм цифрового преследования.
Исследователи проанализировали свыше 70 моделей часов и автомобильных аксессуаров с GPS‑навигацией. Они обнаружили, что более 30 из них используют технологию и серверную часть компании YiQingTeng — SETracker. Ещё более 30 марок устройств слежения для автомобилей и детей работают на китайской платформе NewGPS2012. Остальные проанализированные устройства применяли китайскую платформу SinoTrack.
Снимок Гринберга, который Стикас и Солферини тайно сделали при помощи взломанных смарт‑часов
Все три платформы имели существенные недостатки в безопасности — в некоторых случаях такие простые, как отсутствие аутентификации, позволяющее любому получить доступ к устройству. Всё это делало детские часы уязвимыми для отслеживания, отключения и подмены местоположения, перехвата и подмены текстовых и аудиосообщений, замены контактных данных для экстренной связи на выбранные злоумышленником, прослушивания окружения, а также фото‑ и видеосъёмки.
Исследователи выявили, что некоторые автомобильные аксессуары с поддержкой GPS могут отслеживать местоположение устройств или подделывать сообщения, которые потенциально способны разблокировать или заблокировать машины. Однако исследователи не стали проверять это на реальных транспортных средствах. Они также обнаружили уязвимости на стороне сервера, которые раскрывали информацию о пользователях и позволили выполнять собственный код на серверах.
На протяжении нескольких месяцев Стикас и Солферини предупреждали о найденных уязвимостях компании, стоящие за SETracker, NewGPS2012 и SinoTrack. Представитель SETracker заверил, что озвученные проблемы давно решены. Позже исследователи обнаружили, что их методы взлома SETracker перестали работать. Однако специалисты не уверены, что уязвимости были устранены полностью. Владельцы NewGPS2012 и SinoTrack не ответили на запросы исследователей.
