三易生活 昨天
为孩子买的儿童手表,可能正在泄露他们的行踪
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

对于如今的小朋友来说,儿童手表的意义已经不只是实用,它还可能是他们融入同龄人社交圈子的必备物品。

而对于家长来说,他们看重的当然是儿童手表的定位以及联络功能。但毕竟头部品牌儿童手表往往价格不菲,市面上又有着诸多价格更为亲民的替代品,那么为什么不贪点小便宜呢?反正它们看起来似乎都差不多。

近日,一场高规格的安全会议揭示了这些儿童手表产品 " 为什么便宜 " 的理由。因为它们根本就不安全,甚至可以被反向用来静默跟踪、监视和监听你的孩子。

杂牌儿童手表,它们的安全系数完全就是零

研究人员在全球最大的安全会议 DEF CON34 上展示了他们的发现,在相关研究中,这些研究人员轻而易举地 " 控制 " 了数百万台儿童手表。

在黑进这些儿童手表后,研究人员发现他们可以读取这些设备的位置,伪造不存在的 GPS 数据,拦截短信和语音信息,甚至是静默监听手表采集的声音,或是利用手表上的摄像头进行拍摄,但这一切在儿童手表上都不会有任何可察觉的提示。

很可怕对不对?那么问题就来了,这些研究人员是如何发现如此严重的安全漏洞的呢?不得不说,这才是此次事件中最吊诡的部分。

他们是破解了设备?其实问题出在供应链上

按照常识,要发现并且利用一款设备里的安全漏洞,首先至少也得买一台,然后对其进行相关研究。

但在这次非常严重的儿童手表安全事件中,相关研究人员甚至不需要真正去把这些儿童手表全都买一遍。因为他们仅仅只是下载了几个不同品牌儿童手表的 App 之后,就意识到了其中的猫腻。

真正的问题就出在这里,因为这些研究人员发现,大概有 39 个不同品牌、46 款不同的儿童手表的 App,其实源自同一家软件供应商,而且它们全都共用一台服务器。

这是什么概念呢?他们举了个例子,这些不同品牌儿童手表所使用的手机 App,本质上其实就是一套代码 " 换皮 " 或者甚至只是单纯改了个名字。这也就意味着只需要找到了其中一款 App 里的漏洞,就等于同时破解了几十个不同品牌儿童手表的安全防护机制。

更为糟糕的是,这些安全漏洞几乎不可能被修复

在关注到这起事件后,我们三易生活也查找了过去被曝光的一些儿童手表安全漏洞相关案例,然后发现它们的 " 事后处置 " 普遍近乎于无解。

比如,某品牌在被曝光全系产品共用了一套底层安全密钥后,采取的解决方案仅仅只是把进入设备 " 工程模式 " 的入口隐藏得更深了点,却并没有变更存在问题的密钥。

又比如,另一个品牌发布公告承认他们在 " 自我审查 " 中发现了数个安全漏洞。但有安全研究人员表示,相关产品的漏洞实际上多达几十个(而不是几个),而且厂商也仅仅只是承认了漏洞的存在,事后并无修补动作。

为什么会这样?说白了,由于这些品牌实际上并没有自己开发软件,它们的数据也完全不存储在自家服务器上。所以这就意味着它们的安全漏洞修复,完全只能被动等待上游供应商更新软件。如果上游厂商选择 " 装死 ",那么这些品牌就算 " 想认真做产品 ",实际上也什么都做不了。

况且这类品牌的产品策略,所依靠的本就主要是低成本,所以哪怕上游供应商给了新的软件代码,其实也很难指望会被 " 更新 " 到已经售出的老款产品上。

这也就意味着,对于目前已经被发现 " 内置安全漏洞 " 的大约 2600 万台儿童手表来说,它们相当于已经完全没有任何安全性可言。

【本文图片来自网络】

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

手表 安全漏洞 供应链 gps 供应商
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论