黑客通过劫持儿童智能手表跟踪我
在本周早些时候一个雨天的纽约早晨,一名《连线》记者将一款薰衣草色和粉色的儿童智能手表绑在手腕上,前往工作。在靠近附近的地铁站通勤到《连线》办公室时,他发短信给希腊安全研究员Vangelis Stykas,告知他自己即将进入车站,可能会失去手机信号。Stykas回复道:"我知道"。实际上,Stykas自记者离开公寓的那一刻起,就一直通过手表监控他的位置信息。手表的GPS功能本应让家长跟踪他们的孩子,但出现了故障,然而穿戴设备仍然从附近的每一个Wi-Fi网络中获取并传输标识符到远处的服务器,这使得Stykas仍然能够准确定位记者沿布鲁克林街道行走的确切位置。 当记者半小时后到达《连线》位于曼哈顿的总部时,Stykas劫持了手表中的一个功能,悄悄地用其摄像头拍下记者进入电梯的瞬间。几分钟后,他再次在记者的办公桌前拍下一张照片,然后利用另一个功能从手表的麦克风接收音频,将其传送给另一名研究员Felipe Solferini,他在倾听记者的同事描述他周末参观艺术展的经历。手表在任何时候都没有显示出它在监听、拍照或其他被黑客攻击的迹象。 手表的不安全性以及它所允许的监视可能与其来源有关:这款手表由一家名为CJC的冷门公司出售,价格不到30美元,由同样不知名的中国深圳厂家YiQingTeng Electronics制造。更令人担忧的是,它所依赖的在线平台——这个平台让Stykas和Solferini得以如此彻底地黑客入侵它——被数十个其他品牌的智能手表所使用,其中许多可能已经面临相同的数字跟踪形式的漏洞。 在今天的黑帽网络安全会议上,Stykas和Solferini计划展示他们关于超过70款GPS智能手表及汽车配件的供应链和安全性分析的发现。他们发现,超过30款地理位置设备使用了YiQingTeng的技术和后端服务器,YiQingTeng的品牌名称也被标识为Wonlex,这是深圳3G电子的一家合作公司,或其相关的应用程序SETracker。还有超过30种儿童和汽车跟踪设备都在另一家名为NewGPS2012的深圳平台上运行。结合另一大GPS平台SinoTrack(售卖汽车跟踪器和智能手表),这两名研究人员发现,数千万GPS跟踪设备仅来自三个供应链。研究人员在分析中发现,这三个供应链都存在显著的安全缺陷——有些情况下简单到让任何人都可以访问任何设备——使得儿童手表容易受到黑客的跟踪、位置禁用和伪装、发送给它们的文本和音频消息的拦截及伪装、把紧急联系人替换为黑客选择的其他人、静默音频窃听,以及允许拍摄照片和视频的设备。 (一旦在《连线》测试的智能手表上GPS功能开始工作,黑客也证实该功能也可以被劫持,以跟踪佩戴者的每一个动作。)对于某些GPS汽车配件,研究人员发现它们也能以类似方式跟踪设备位置或向其发送可能解锁或禁用汽车的消息,尽管研究人员没有进一步在真实车辆上进行测试。他们还表示,他们发现服务器端的漏洞暴露了消费者信息,可能允许他们在服务器上执行自己的代码,甚至在一个案例中似乎显示其他人已经获得了系统后端的未经授权访问。 “数百万儿童暴露于被剥削的风险中。这简直是灾难性的。这是许多坏分子可以轻易利用的低垂果实,”Stykas说。“利用这些设备的唯一限制是你的犯罪思维。” 监视您孩子的手表 研究人员表示,他们已经警告所有三家深圳GPS平台的公司关于其漏洞好几个月了。当《连线》联系SETracker的一位代表时,此人最初在一封电子邮件中声称:“您提到的问题在很久之前就已经解决。”并补充道:“我们附加了...
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡