
Foto blog.kaspersky.kz
В ходе исследования, представленного на конференции Black Hat USA, Вангелис Стикас и Фелипе Солферини взломали детские смарт-часы стоимостью менее $30, которые использовал журналист WIRED. Специалисты смогли отслеживать его перемещения, делать фотографии встроенной камерой и включать микрофон. При этом устройство не показывало никаких признаков того, что за владельцем ведется наблюдение.
Проблема оказалась значительно шире одной модели часов. Исследователи проверили более 70 GPS-устройств, включая детские часы и автомобильные трекеры, и выяснили, что более 60 брендов используют инфраструктуру китайских платформ SETracker и NewGPS2012. Еще одна крупная система — SinoTrack — также обслуживает большое количество подобных устройств. В совокупности речь идет о десятках миллионов гаджетов.
Главной причиной риска стали недостатки защиты систем управления устройствами. В некоторых случаях злоумышленники могли получить доступ к функциям гаджетов без полноценной проверки прав пользователя. Это позволяло отслеживать и подменять местоположение, перехватывать сообщения, менять экстренные контакты, а также удаленно включать камеру и микрофон.
Исследователи также обнаружили серьезные проблемы в инфраструктуре, которая обеспечивает работу этих устройств. В отдельных системах они нашли способы получить доступ к данным пользователей, включая сведения о местоположении, паролях и автомобилях. Специалисты отметили и признаки возможного предыдущего взлома некоторых платформ.
SETracker заявила об устранении выявленных проблем, однако исследователи не смогли подтвердить, что все уязвимости были закрыты. По их данным, проблемы в SinoTrack и NewGPS2012 на момент исследования сохранялись.
Исследование показало, что устройства, которые покупают для защиты детей и контроля за автомобилями, при недостаточной защите могут превратиться в инструмент наблюдения. Вместо повышения безопасности они способны раскрывать злоумышленникам данные о передвижениях и окружающей обстановке.























