哈希力量归集文库路径访问: 首页 > AI+产业 > 可穿戴设备

多家中国厂商儿童智能手表爆高危漏洞 黑客能轻易追踪孩子

佚名 ☉ 文 收录源:DeepTech深科技 2019-12-31 @ 哈希力量

【小哈划重点:包括Techcrunch、Pen Test Partners、Rapid7、Avast等外媒和国外安全软件公司,近期相继曝出多家中国儿童智能手表供应商普遍存在安全防护漏洞问题,据估计,至少有4700万甚至更多数量的终端设备可能受此影响。】

这些存在安全漏洞的劣质儿童智能手表,定位不精准或许成为其最大优点dqx哈希力量 | 消除一切智能鸿沟

因一个定位追踪数据库的暴露,仅通过一部智能手机的精准定位数据,短短几分钟内,美国总统特朗普的一举一动就被完全锁定掌握。《纽约时报》在12月20日刊出的《如何追踪特朗普》一文,披露了这份重磅级数据库的存在,内含1200多万美国人、500亿个定位信号,其中包括很多美国名人、政要的定位信息。dqx哈希力量 | 消除一切智能鸿沟

由此报道,位置数据的重要性可见一斑。试想一下,如果是你家孩子的实时定位信息被陌生人掌握,那该是多可怕的一件事?!dqx哈希力量 | 消除一切智能鸿沟

实际上,一旦带有定位追踪功能的儿童智能手表存在安全漏洞,这样的事情并不遥远。包括Techcrunch、Pen Test Partners、Rapid7、Avast等外媒和国外安全软件公司,近期相继曝出多家中国儿童智能手表供应商普遍存在安全防护漏洞问题,据估计,至少有4700万甚至更多数量的终端设备可能受此影响。dqx哈希力量 | 消除一切智能鸿沟

黑客基于这些安全漏洞不仅能检索或改变儿童的实时GPS位置,还可以给他们打电话和或悄悄监视孩子的活动范围,或者从不安全的云端捕获到基于设备的通话音频文件。dqx哈希力量 | 消除一切智能鸿沟

这给儿童智能产品市场敲响了一记警钟,本来想省心的你是否买到了不靠谱的儿童智能手表?dqx哈希力量 | 消除一切智能鸿沟

用户信息在什么环节被泄漏了?dqx哈希力量 | 消除一切智能鸿沟

具备定位追踪功能的儿童智能手表工作原理其实很简单,很多元器件在市面上十分常见且价格不贵。手表内的主板SOC模组集成了提供位置的GPS模块,以及向设备提供GPRS数据传输+SMS短信功能的SIM卡模块。dqx哈希力量 | 消除一切智能鸿沟

对儿童智能手表的SIM卡或物联网卡进行激活,绑定其他手机设备和APP程序后就能进行数据传输,家长在手机上打开相匹配的应用,就能实时得到孩子的位置信息。dqx哈希力量 | 消除一切智能鸿沟

dqx哈希力量 | 消除一切智能鸿沟

图 | 定位基本原理(来源 Avast)dqx哈希力量 | 消除一切智能鸿沟

而常见的漏洞便是出现在设备联网之后各项涉及用户数据的交互环节,比如用户注册登陆过程、与设备关联的Web网页和管理站点、移动应用程序和云之间的通信量,以及GPS与云之间的 GPRS 通信量等。dqx哈希力量 | 消除一切智能鸿沟

dqx哈希力量 | 消除一切智能鸿沟

图 | 智能手表 GPS 跟踪器的典型数据传输结构(来源 Avast)dqx哈希力量 | 消除一切智能鸿沟

安全软件公司AVAST Software通过检测 Shenzhen i365 Tech 产品相关的Web应用程序发现,所有的请求都是纯文本的标准JSONAjax(一种轻量级的数据交换格式)请求,且所有请求都是未加密和明文的,传输信息附带指定的ID号和默认密码123456,更值得关注的是黑客基于这些漏洞可以向设备发出指令,除了能获得GPS坐标,可能还有更“黑”的操作:dqx哈希力量 | 消除一切智能鸿沟

dqx哈希力量 | 消除一切智能鸿沟

图 | Web 应用程序 Ajax 请求(来源 Avast)dqx哈希力量 | 消除一切智能鸿沟

比如可以让儿童智能手表拨打存储名单中的任意电话号码,一旦连接上,就可以监听到用户的语音数据,而用户却不知情;可以激发设备 SOS 模式,发送短信给所有号码,进而使用 SMS(短信服务)作为攻击矢量;甚至可以发送一个URL的更新固件允许在设备上安装新固件,植入一些木马程序。dqx哈希力量 | 消除一切智能鸿沟

dqx哈希力量 | 消除一切智能鸿沟

dqx哈希力量 | 消除一切智能鸿沟

图 | 登陆包和指令请求传输过程中的各类数据信息,涉及ID、密码等用户敏感信息已打码(来源 Avast)dqx哈希力量 | 消除一切智能鸿沟

利用这些漏洞,黑客可以轻而易举地发动“MITM 攻击”(中间人攻击,一种间接的入侵攻击方式),通过把黑客控制的一台计算机虚拟放置在网络连接中的两台通信计算机之间,结合用于来回发送数据的不安全协议,黑客可以使用标准 IP 工具攻击捕获所有用户数据。
dqx哈希力量 | 消除一切智能鸿沟

dqx哈希力量 | 消除一切智能鸿沟

图 | 黑客攻击的方式(来源 Avast)dqx哈希力量 | 消除一切智能鸿沟

有用户调侃,对于这些劣质的儿童智能手表,定位不精准或许成了最大优点,最起码被黑客截取信息后,也不能准确找到孩子的位置和行踪。dqx哈希力量 | 消除一切智能鸿沟

三家被点名的中国公司dqx哈希力量 | 消除一切智能鸿沟

被外媒和安全公司披露存在安全漏洞的三家公司分别为Thinkrace、Shenzhen i365 Tech、3G ELECTRONICS,经查证工商资料,三家都是深圳地区的科技电子企业。dqx哈希力量 | 消除一切智能鸿沟

Thinkrace 是深圳市尚锐科技有限公司,3G ELECTRONICS是深圳市三基同创电子有限公司,而Shenzhen i365 Tech从其官网展示信息线索看,关联的公司主体或为深圳市叁创新科技有限公司和深圳市叁陆伍物联科技有限公司。dqx哈希力量 | 消除一切智能鸿沟

三家公司旗下都有一块相似的业务板块,即生产销售GPS跟踪器和智能穿戴,包括相关的软硬件开发解决方案,提供OEM/ODM服务,基于现成的产品技术方案,第三方经营者可以轻易地贴牌进行转卖销售,很多客户都在海外,包括北美和欧洲许多国家地区。dqx哈希力量 | 消除一切智能鸿沟

dqx哈希力量 | 消除一切智能鸿沟

图 | 一种现成的儿童智能手表的产品开发方案(来源:3G ELECTRONICS)dqx哈希力量 | 消除一切智能鸿沟

Thinkrace应该是三家公司中最大的一家。资料显示,该公司成立于2006年,专门从事智能穿戴设备、车联网等产品的设计、制造和整合行业解决方案,据悉每年能生产交付超过300万台物联网设备,还曾作为2019年世界夏季特奥会指定穿戴设备供应商。dqx哈希力量 | 消除一切智能鸿沟

而据Techcrunch报道,很多Thinkrace生产或贴牌转售的设备,背后都关联到一个不安全的云平台上。dqx哈希力量 | 消除一切智能鸿沟

Thinkrace云平台的安全漏洞主要是因为云端API调用和加密的问题,没有采用SSL加密(一种为保护敏感数据在传送过程中的安全而设置的加密技术),暴露了一些密码和数据的明文传输漏洞,然后调用API的时候也没有做动态的校验。dqx哈希力量 | 消除一切智能鸿沟

关于安全漏洞问题,DeepTech联系到Thinkrace公司负责人唐日新(RickTang)。他回应称,目前在自己公司管控范畴内的安全漏洞其实都已经进行了排查修复。dqx哈希力量 | 消除一切智能鸿沟

唐日新表示,现在的数据相关环节都已进行了加密和动态校验部署。比如采用了比较成熟的Web API Token方式,第三方想要调用数据需要申请一个Token,且验证会有时间限制,对一些数据进行了安全保护的强化,如果验证超时则需要请求一个新的Token才能调用数据。dqx哈希力量 | 消除一切智能鸿沟

dqx哈希力量 | 消除一切智能鸿沟

图 | 一款儿童智能手表的内部构造(来源:Pen Test Partners)dqx哈希力量 | 消除一切智能鸿沟

但这次安全漏洞的修复并不能完全覆盖所有Thinkrace之前生产的设备,原因是在云服务和软件开发层面,实际上有不少Thinkrace的第三方客户会自己去做开发,包括APP、云服务和一些新增软件功能,Thinkrace只提供了硬件设备的方案或产品制造,因此无法保障他们产品数据的安全性,这部分设备销售出去也不在其控制范围之内。dqx哈希力量 | 消除一切智能鸿沟

另外,世界各国对于信息数据安全的标准和要求不同,很多欧洲客户不仅是要求保证API和云服务的安全。比如欧盟目前实施的GDPR通用数据保护条例,包括Google和Facebook等科技巨头都会时常遭到诉讼,动辄要面临数十亿欧元的罚款,欧美地区的法规监管相对会更严格一点。dqx哈希力量 | 消除一切智能鸿沟

而数据安全漏洞不仅包括数据的传输环节,也涉及怎么使用数据,使用哪些类型的数据,使用数据的存活是多长时间,有没有向用户如实披露,用户能不能彻底清理数据,企业要用这些数据做什么事情等等,这些环节都存在用户数据被泄漏的风险。dqx哈希力量 | 消除一切智能鸿沟

“我们不能保证每个客户都能按照GDPR的标准去执行落实,但在欧洲,我们会尽量协助客户一起去做好数据安全系统的完善。”唐日新说。dqx哈希力量 | 消除一切智能鸿沟

DeepTech也尝试联系Shenzhen i365 Tech和3G ELECTRONICS等询问其安全漏洞相关解决措施,截至发稿前尚未收到回应,其安全问题可能仍未得到有效解决。dqx哈希力量 | 消除一切智能鸿沟

产业链弊病仍难根除dqx哈希力量 | 消除一切智能鸿沟

据业内人士介绍,全球儿童智能手表大概有90%来自深圳,很多杂牌儿童智能手表的开发方案几乎没有什么技术门槛,堪称“地摊货”,尤其是在电子产品产业链完备的深圳地区,山寨小厂非常多,很多百元左右的智能手表硬件模块大多是由劣质甚至二手零件拼装,一只手表的成本最低只有十几元,背后的技术团队能力水平很低,数据安全根本无从谈起。dqx哈希力量 | 消除一切智能鸿沟

dqx哈希力量 | 消除一切智能鸿沟

图 | 深圳市关于儿童智能手表的指导文件(来源:深圳市市场和质量监督管理委员会)dqx哈希力量 | 消除一切智能鸿沟

2018年5月,深圳市消委会曾牵头编制发布《深圳市儿童智能手表标准化技术文件》团体标准,试图从产业链层面解决行业无标准、无监管以及山寨杂牌横行的乱象,文件里概括性提到了在终端、客户端、安全管理平台、数据传输等层面的信息安全要求,但关于这些安全要求细则怎么真正落实到相关企业,形成最好的治理效果仍需结合多种政策手段进行推进。dqx哈希力量 | 消除一切智能鸿沟

国内儿童智能手表目前只有极少品牌有实力配备完善的硬件、软件、ROM、云服务等高质量的运维开发团队,大部分杂牌儿童智能手表为了降低成本,都是使用的现成解决方案贴牌跑销量为主,包括手表的系统、APP以及共用的服务器后台接入,如果源头厂商对安全性不够重视,下游市场必然安全漏洞百出,混乱一片。dqx哈希力量 | 消除一切智能鸿沟

对于企业来说,儿童智能手表虽然是儿童产品,但绝不能以糊弄小孩的心态来做,做儿童智能产品,反而需要实施更严格和完备的产品安全标准,来为孩子们真正撑起一把保护伞。dqx哈希力量 | 消除一切智能鸿沟

(原文标题:《儿童智能手表爆高危漏洞,黑客能轻易追踪孩子!涉多家中国厂商、4700万台设备》)dqx哈希力量 | 消除一切智能鸿沟



收录源追溯链接或暂略


本文收录后固定可引用URL链接
    http://www.haxililiang.com/zhengce/us/31528.html


☉ 文库同一主题内容智能推荐 ☉
哈希力量 ☉ 人机智能科普文库