对于现在的孩子而言,儿童手表早已超越单纯的实用功能,成为他们融入同龄人社交圈的关键装备。
家长们则更关注儿童手表的定位和通讯能力。然而,主流品牌的儿童手表通常价格不菲,而市面上有大量更便宜的选择,那为什么不省点钱呢?毕竟它们看起来功能都差不多。
近日,一场高规格的安全会议揭示了这些儿童手表“为何便宜”的原因。它们根本不安全,甚至可能被反向利用,用来静默追踪、监视和监听你的孩子。
杂牌儿童手表,安全防护几乎为零
研究人员在全球最大的安全会议DEF CON34上公布了他们的发现。在相关研究中,他们轻易地“接管”了数百万台儿童手表。
在入侵这些儿童手表后,研究人员发现他们能读取设备位置、伪造虚假的GPS数据、拦截短信和语音信息,甚至静默监听手表采集的声音,或利用手表上的摄像头拍照,而儿童手表上不会有任何可察觉的提示。
这很可怕,对吧?那么问题来了:研究人员是如何发现如此严重的安全漏洞的呢?不得不说,这才是此次事件最诡异的地方。
他们是破解了设备?问题其实出在供应链上
按常理,要发现并利用设备的安全漏洞,至少得先买一台,然后进行研究。
但在此次严重的儿童手表安全事件中,研究人员甚至不需要真的把所有这些儿童手表都买下来。因为他们仅仅下载了几个不同品牌儿童手表的App后,就发现了问题所在。
真正的问题就在这里。研究人员发现,大约有39个不同品牌、46款不同的儿童手表的App,实际上来自同一家软件供应商,并且它们都共用一台服务器。
这意味着什么呢?他们举例说明,这些不同品牌儿童手表使用的手机App,本质上就是一套代码“换皮”或仅仅改了名字。这样一来,只需找到其中一款App的漏洞,就等于同时破解了几十个不同品牌儿童手表的安全防护机制。
更糟糕的是,这些安全漏洞几乎无法修复
在关注到这起事件后,我们也查找了过去被曝光的儿童手表安全漏洞案例,发现它们的“事后处理”普遍近乎无解。
例如,某品牌在被曝光全系列产品共用一套底层安全密钥后,采取的解决方案只是把进入设备“工程模式”的入口隐藏得更深,并没有更改存在问题的密钥。
又如,另一个品牌发布公告,承认在“自我审查”中发现了数个安全漏洞。但有安全研究人员表示,相关产品的漏洞实际上多达几十个(而非几个),而且厂商仅承认了漏洞存在,事后并未进行修补。
为什么会这样?说白了,因为这些品牌并没有自己开发软件,它们的数据也完全不存储在自家服务器上。这意味着,它们的安全漏洞修复只能被动等待上游供应商更新软件。如果上游厂商选择“装死”,那么这些品牌即使“想认真做产品”,实际上也无能为力。
况且,这类品牌的产品策略本就主要依赖低成本,所以即使上游供应商提供了新的软件代码,也很难指望会被“更新”到已售出的老款产品上。
这也就意味着,对于目前已被发现“内置安全漏洞”的大约2600万台儿童手表来说,它们已经几乎没有任何安全性可言。
亚盘以亚盘为核心,带来高效便捷的体验。
精选亚盘水位内容,亚盘与你一同发现更多精彩。
想了解更多亚洲盘口相关内容,尽在亚盘。
亚盘专注盘口基础,为用户提供专业可靠的体验。
亚盘围绕亚盘让球不断创新,回应用户的真实需求。
围绕亚盘规则,亚盘持续打磨更优质的服务。