家庭法

为孩子买的儿童手表,可能正在泄露他们的行踪 - 亚盘

对于现在的孩子而言,儿童手表早已超越单纯的实用功能,成为他们融入同龄人社交圈的关键装备。

家长们则更关注儿童手表的定位和通讯能力。然而,主流品牌的儿童手表通常价格不菲,而市面上有大量更便宜的选择,那为什么不省点钱呢?毕竟它们看起来功能都差不多。

近日,一场高规格的安全会议揭示了这些儿童手表“为何便宜”的原因。它们根本不安全,甚至可能被反向利用,用来静默追踪、监视和监听你的孩子。

杂牌儿童手表,安全防护几乎为零

研究人员在全球最大的安全会议DEF CON34上公布了他们的发现。在相关研究中,他们轻易地“接管”了数百万台儿童手表。

在入侵这些儿童手表后,研究人员发现他们能读取设备位置、伪造虚假的GPS数据、拦截短信和语音信息,甚至静默监听手表采集的声音,或利用手表上的摄像头拍照,而儿童手表上不会有任何可察觉的提示。

这很可怕,对吧?那么问题来了:研究人员是如何发现如此严重的安全漏洞的呢?不得不说,这才是此次事件最诡异的地方。

他们是破解了设备?问题其实出在供应链上

按常理,要发现并利用设备的安全漏洞,至少得先买一台,然后进行研究。

但在此次严重的儿童手表安全事件中,研究人员甚至不需要真的把所有这些儿童手表都买下来。因为他们仅仅下载了几个不同品牌儿童手表的App后,就发现了问题所在。

真正的问题就在这里。研究人员发现,大约有39个不同品牌、46款不同的儿童手表的App,实际上来自同一家软件供应商,并且它们都共用一台服务器。

这意味着什么呢?他们举例说明,这些不同品牌儿童手表使用的手机App,本质上就是一套代码“换皮”或仅仅改了名字。这样一来,只需找到其中一款App的漏洞,就等于同时破解了几十个不同品牌儿童手表的安全防护机制。

更糟糕的是,这些安全漏洞几乎无法修复

在关注到这起事件后,我们也查找了过去被曝光的儿童手表安全漏洞案例,发现它们的“事后处理”普遍近乎无解。

例如,某品牌在被曝光全系列产品共用一套底层安全密钥后,采取的解决方案只是把进入设备“工程模式”的入口隐藏得更深,并没有更改存在问题的密钥。

又如,另一个品牌发布公告,承认在“自我审查”中发现了数个安全漏洞。但有安全研究人员表示,相关产品的漏洞实际上多达几十个(而非几个),而且厂商仅承认了漏洞存在,事后并未进行修补。

为什么会这样?说白了,因为这些品牌并没有自己开发软件,它们的数据也完全不存储在自家服务器上。这意味着,它们的安全漏洞修复只能被动等待上游供应商更新软件。如果上游厂商选择“装死”,那么这些品牌即使“想认真做产品”,实际上也无能为力。

况且,这类品牌的产品策略本就主要依赖低成本,所以即使上游供应商提供了新的软件代码,也很难指望会被“更新”到已售出的老款产品上。

这也就意味着,对于目前已被发现“内置安全漏洞”的大约2600万台儿童手表来说,它们已经几乎没有任何安全性可言。

评论

  1. 亚盘以亚盘为核心,带来高效便捷的体验。

    2020年12月28日

    精选亚盘水位内容,亚盘与你一同发现更多精彩。

    1. 想了解更多亚洲盘口相关内容,尽在亚盘。

      2020年12月27日

      亚盘专注盘口基础,为用户提供专业可靠的体验。

  2. 亚盘围绕亚盘让球不断创新,回应用户的真实需求。

    2020年12月27日

    围绕亚盘规则,亚盘持续打磨更优质的服务。

精选亚盘水位内容,亚盘与你一同发现更多精彩。

粤ICP备2023991707号
亚盘科技有限公司让美好如期而至电话:+86 178 8963 6603邮箱:[email protected]深圳市南山区科技园北区305座