ساعتهای هوشمند بچهها، ابزار تعقیب هکرها
خلاصهٔ کاملتر
ونجلیس استیکاس و فلیپه سولفرینی، دو محقق امنیتی، یه ساعت هوشمند بچگانهٔ ۳۰ دلاری رو که آنلاین فروخته میشه برداشتن و نشون دادن میشه کل روز صاحبش رو بیسروصدا دنبال کرد. به گفتهٔ اونها حتی وقتی سیگنال GPS خراب و پرت بوده، ساعت همچنان اطلاعات وایفایهای اطراف رو میفرستاده و همین برای مشخصکردن موقعیت دقیق کافی بوده.
فراتر از ردیابی، محققها تونستن از راه دور دوربین ساعت رو فعال کنن و عکس بگیرن و از میکروفونش شنود کنن، بدون اینکه هیچ نشونهای روی خود دستگاه دیده بشه. ریشهٔ ماجرا هم خود ساعت نیست: این مدل روی پلتفرم SETracker ساخت شرکت YiQingTeng تو شنژن کار میکنه و این پلتفرم یه ایراد احراز هویت داشته که به هر کسی اجازه میداده به هر دستگاه متصل دستور بفرسته.
طبق این گزارش، آسیبپذیریهای پیداشده اجازهٔ دسترسی به موقعیت، شنود پیامها، عوضکردن مخاطبهای اضطراری، ضبط صدا و گرفتن عکس و ویدیو رو میدن. محققها ماهها قبل این مشکلات رو بهصورت خصوصی به شرکتها گزارش کرده بودن؛ یکی از شرکتها درست کمی قبل از ارائهٔ عمومی بخشی از باگها رو وصله کرده، ولی بقیه یا جوابی ندادن یا هنوز آسیبپذیرن.
نکتهٔ اصلی مقاله همینه که ماجرا به یه گجت ختم نمیشه. محققها بعد از بررسی بیش از ۷۰ دستگاه مجهز به GPS به این نتیجه رسیدن که میلیونها ساعت هوشمند و ردیاب خودرو روی فقط چند زنجیرهٔ تأمین مشترک سوارن؛ یعنی یه باگ میتونه دهها برند مختلف رو همزمان درگیر کنه. دو خانواده تو دو کشور مختلف ممکنه دو برند کاملاً متفاوت بخرن و موقعیت بچهشون سر از یه سرور آسیبپذیر دربیاره، بدون اینکه اصلاً خبردار بشن.
نکات کلیدی:
- یه ساعت هوشمند بچگانهٔ ۳۰ دلاری از راه دور به ابزار ردیابی و شنود تبدیل شده
- ایراد احراز هویت تو پلتفرم SETracker اجازهٔ فرستادن دستور به هر دستگاه متصل رو میداده
- حتی با GPS ناپایدار، دادههای وایفای اطراف برای پیداکردن موقعیت کافی بوده
- بررسی بیش از ۷۰ دستگاه نشون داده دهها برند روی چند زیرساخت مشترک ساخته شدن
- بعضی سازندهها بعد از گزارش خصوصی هنوز باگها رو وصله نکردن




