Исследование, представленное на Black Hat, выявило серьёзные проблемы в 39 популярных приложениях и устройствах для отслеживания детей. Специалисты сообщили о 45 уязвимостях и доступе к данным, которые, предположительно, уходили на один сервер в Китае.
Речь идёт о сервисах для отслеживания местоположения и родительского контроля, которые, как выяснили исследователи, выглядели как продукты разных разработчиков, но отправляли персональную информацию на один и тот же сервер в Китае.
45 уязвимостей и удалённый доступ
Исследование провели технический директор Kumio Вангелис Стикас и специалист по безопасности ИИ Фелипе Солферини. Они обнаружили 45 серьёзных уязвимостей в серверной части затронутых сервисов.
По их словам, эти дыры могли позволить злоумышленникам слушать звук вокруг устройства, незаметно включать видеотрансляцию для просмотра изображения в реальном времени или получать контроль над серверами с чувствительной информацией о детях.
Особенно тревожным исследователи назвали то, что доступ, по имеющимся данным, можно было получить даже после обычной бесплатной регистрации.
Какие данные получают такие приложения
Приложения для слежения за детьми и родительского контроля часто запрашивают широкий набор разрешений: доступ к GPS-геолокации, записи экрана, микрофону и камере.
Исследователи предупредили, что сочетание таких прав доступа и уязвимостей создаёт серьёзные риски для приватности. Если подобная информация попадёт не в те руки, граница между приложением для безопасности ребёнка и инструментом наблюдения становится очень тонкой.
Риски становятся ещё выше, когда чувствительные данные хранятся на зарубежных серверах и защищены слабой аутентификацией.
Демонстрация на Black Hat
Во время выступления на Black Hat команда показала масштаб проблемы на практике: удалённые команды заставили детские умные часы совершить звонок на заданный номер.
Это позволило передавать окружающий звук в реальном времени, при этом на экране часов, по словам исследователей, не отображалось никаких признаков того, что идёт звонок.
Также они обнаружили признаки того, что эти уязвимости могли использоваться злоумышленниками более двух лет.
Производителей пытались предупредить более 30 раз
После обнаружения проблем исследователи более 30 раз пытались связаться с производителями затронутых устройств.
Ответа или подтверждения исправления уязвимостей они, как сообщается, не получили. Лишь один дистрибьютор вышел на связь и согласился сотрудничать с расследованием.
«Если у вас установлены такие приложения или устройства для детей, от них стоит избавиться», — заявил Вангелис Стикас во время мероприятия.
Возможная альтернатива — встроенные инструменты
При этом третьесторонние сервисы для отслеживания могут быть удобными для родителей, но расследование напоминает о рисках для приватности, которые с ними связаны.
В качестве альтернативы исследователи советуют сначала обратить внимание на встроенные функции крупных платформ, включая Screen Time от Apple, Family Link от Google и Family Safety от Microsoft.
Эти инструменты можно использовать вместе с разговорами с детьми о том, как безопасно вести себя в интернете.
Источник: PCMag
















