Исследователи безопасности Вангелис Стикас и Фелипе Солферини обнаружили серьезные уязвимости в инфраструктуре недорогих детских GPS-часов. Во время эксперимента журналист WIRED носил устройство стоимостью менее $30, а специалисты смогли удаленно отслеживать его перемещения, включать микрофон и делать фотографии без каких-либо уведомлений на экране.
Проблема оказалась значительно шире одной модели. Исследователи проанализировали более 70 GPS-устройств для детей и автомобилей и выяснили, что десятки брендов используют общую инфраструктуру нескольких китайских платформ - YiQingTeng/SETracker, NewGPS2012 и SinoTrack. Потенциально речь идет о десятках миллионов устройств по всему миру.
Среди обнаруженных проблем - отсутствие нормальной аутентификации и SQL-инъекции. В отдельных случаях атакующий мог управлять функциями устройства, подменять GPS-координаты и экстренные контакты, получать доступ к микрофону и камере. Это превращает гаджет, предназначенный для контроля безопасности ребенка, фактически в инструмент скрытого наблюдения.
Особое внимание исследователи обратили на модель white label: один и тот же бэкенд используется множеством внешне разных устройств. Поэтому уязвимость одной платформы способна одновременно затронуть продукцию десятков брендов. Результаты исследования специалисты представили на конференции Black Hat.