一项针对儿童智能手表的安全研究发现,这些设备存在严重的安全漏洞。黑客可以利用这些漏洞对佩戴者进行实时追踪、悄无声息地拍照和窃听。问题的根源在于,市面上数十个不同品牌的廉价智能手表实际上都依赖于少数几家中国公司提供的、存在安全缺陷的后端平台。这意味着一个漏洞就可能影响全球数百万用户,而尽管研究人员多次发出警告,许多问题至今仍未得到修复。
一场实时的黑客攻击演示
为了验证这些风险,一名记者佩戴了一款售价不到30美元的儿童智能手表。在此期间,安全研究人员向他展示了黑客能够做到的一切:
- 精确的位置追踪: 即使手表的 GPS 功能出现故障,黑客依然能通过设备收集到的附近 Wi-Fi 网络信息,准确锁定记者的实时位置。
- 秘密拍照: 当记者进入办公楼的电梯时,黑客远程启动了手表的摄像头,悄无声息地拍下了照片。随后,当记者坐在办公桌前时,又拍了一张。
- 远程窃听: 黑客激活了手表的麦克风,并成功窃听到记者与同事的对话内容。
在整个过程中,手表本身没有显示任何被侵入或正在被监控的迹象。
问题的根源:虚假的品牌多样性
这次攻击之所以如此轻易,并非因为这款手表是孤例。研究人员发现,这是一个普遍存在于廉价 GPS 追踪设备供应链中的系统性问题。
“一位瑞典的家长购买‘SafeKid’手表,和一位西班牙的家长购买‘SaveFamily’手表,他们都不知道,自己孩子的定位数据被发送到了同一个位于中国大陆阿里云上的、脆弱的后端服务器。”
这种现象被称为 “白牌模式” (white-label model)。许多看似不同的品牌,实际上使用的是相同技术和服务器。研究人员指出了三个主要的、存在严重漏洞的平台,它们都源自深圳:
- YiQingTeng (SETracker): 影响超过30个品牌的手表。
- NewGPS2012: 影响另外30多个品牌的儿童和汽车追踪设备。
- SinoTrack: 一个销售汽车追踪器和智能手表的主要平台。
这三个平台加起来,支撑着数千万台正在被使用的 GPS 追踪设备。
致命的安全漏洞
这些平台的安全缺陷非常严重,有时甚至极其简单,例如完全缺乏身份验证,允许任何人向任意设备发送指令。利用这些漏洞,黑客可以实现多种恶意操作:
- 追踪、禁用或伪造佩戴者的位置。
- 拦截或伪造发送给手表的短信和语音信息。
- 用黑客指定的号码替换紧急联系人。
- 进行无声的音频窃听。
- 对于带摄像头的设备,可以远程拍摄照片和视频。
- 对于车载设备,黑客甚至可能远程解锁或禁用汽车。
研究人员表示:“数百万儿童正面临被利用的风险。这对许多坏人来说简直是唾手可得。利用这些设备的唯一限制,就是你的犯罪想象力。”
被忽视的警告
多年来,网络安全专家一直在警告此类廉价 GPS 设备的危险性。
- 研究人员在数月前就已将漏洞详情告知了这三家平台背后的公司。
- 部分公司声称问题早已修复,但实际测试表明,黑客攻击手段依然有效。
- 直到媒体介入和安全会议召开前夕,其中一个平台(SETracker)才似乎采取措施修复了部分漏洞。
- 其他平台则对警告置若罔闻,其系统目前似乎仍然可以被攻击。
尽管安全社区在过去十年中反复发出警告,但这些存在严重安全隐患的设备仍在不断被销售给那些希望保护家人的消费者。正如一名研究人员无奈地表示:“我真的很希望能讲一个‘发现了漏洞,然后他们修复了’的好故事。但在很多情况下,他们根本没这么做。”