日漸流行的兒童電話手表大多被冠以“智能”頭銜,以“安全”、“便捷”作為產(chǎn)品的最大賣點。這兩年,兒童電話手表因為有定位和通話的功能,受到廣大父母的青睞。大部分家長給孩子購買兒童電話手表的初衷是為了獲得一份安全感,那么這樣的一塊手表真的能帶給孩子安全嗎?
從去年開始,多款兒童電話手表的相關漏洞,被白帽黑客陸續(xù)公布在國內(nèi)安全平臺烏云上,漏洞的主要根源在廠家的服務器上。這些漏洞真的存在嗎?如果發(fā)現(xiàn)兒童電話手表存在安全漏洞,家長們又該如何進行安全預防?3月14日上午,南都鑒定走進工業(yè)和信息化部電子第五研究所賽寶質(zhì)量安全檢測中心,對兒童電話手表可能存在的安全漏洞進行實測驗證。
【鑒定由頭】班里近半小學生都買了電話手表
當下的各款兒童電話手表的功能不少,不僅能打電話、發(fā)微信,還有實時定位以及監(jiān)聽功能。使用起來也很簡單,買一張電話卡放入智能手表,然后通過手機下載一個跟手表匹配的APP之后,家長的手機和孩子的智能手表就可實現(xiàn)綁定。目前,這種兒童電話手表賣得挺火。廣州市很多小學的班級里,幾乎有一半學生都購買了不同款的兒童電話手表。
“目前國家對于兒童電話手表等智能穿戴設備還沒有統(tǒng)一的規(guī)范,這類產(chǎn)品在信息安全方面的質(zhì)量參差不齊”。工業(yè)和信息化部電子第五研究所賽寶質(zhì)量安全檢測中心信息安全工程師李樂言說,從去年開始,就陸續(xù)有白帽黑客在國內(nèi)安全平臺烏云上,曝光了兒童安全手表的相關漏洞,漏洞的主要根源在廠家的服務器上?!艾F(xiàn)在的兒童智能手機所有信息其實都在后臺服務器上,攻擊者可利用漏洞查詢智能手表連接的服務器,就可以查看到客戶信息,并根據(jù)相應ID直接查看孩子的地理位置、實時監(jiān)控孩子的地理坐標、日?;顒榆壽E及環(huán)境錄音等隱私內(nèi)容”。
后臺服務器是漏洞根源驗證碼輸入次數(shù)無限制鑒定君隨即登錄了這一網(wǎng)站,通過搜索引擎,就可以輕松搜索到不少兒童電話手表品牌存在安全漏洞的信息,其中包括任意用戶密碼重置、無登錄防控等諸多方面?!坝脩裘艽a任意重置,就是說以忘記密碼的方式,重置你的密碼,這樣你的用戶號碼完全就可以變成我的?!崩顦费哉f,不少兒童電話手表品牌并沒有對驗證碼的輸入次數(shù)進行限制,任何人都可以進行無限次的輸入?!八奈粩?shù)的驗證碼,最多只需要電腦輸入1萬多次,就能試出來,一旦試出來,就可以進行密碼重置了。”此外,用戶在進行登錄時,后臺服務器也并沒有一個登錄防控功能,只是單向認證?!昂诳驮?0分鐘內(nèi)就能試出100多個密碼來?!?/p>
“其實修補安全漏洞的技術門檻并不高,只要有一些網(wǎng)絡開發(fā)經(jīng)驗的研發(fā)人員就能做到。只要生產(chǎn)方重視,避免這樣的安全漏洞是可以實現(xiàn)的?!崩顦费员硎?,但從目前來看,國家并沒有在網(wǎng)絡安全這塊設置詳細的標準要求,如果廠商僅僅重視用戶體驗來搶占市場、而忽略了產(chǎn)品的安全設計和開發(fā),增加的網(wǎng)絡控制功能就可能成為惡意攻擊者利用的通道,泄露個人信息在所難免。
【鑒定實錄】
獲得ID號后,監(jiān)聽、定位、改通訊錄 電腦上幾分鐘就能搞定
時間:3月14日上午
地點:工業(yè)和信息化部電子第五研究所賽寶質(zhì)量安全檢測中心
樣品:某知名品牌兒童電話手表測試工具:電腦、安全漏洞代碼等
目的:兒童電話手表是否存在安全漏洞
說明:工程師事先準備好了針對某款兒童電話手表所寫的代碼
A
輸入手表ID號 經(jīng)度緯度清晰定位
李樂言首先準備好了攻擊代碼,然后打開相應的網(wǎng)絡攻擊程序?!斑@些其實對于專業(yè)人員來說并不復雜,一些網(wǎng)站甚至都已經(jīng)公布了代碼?!币驗楝F(xiàn)實中,家長的手機號碼跟自己孩子的兒童電話手表都是綁定的。所以,黑客只需要知道家長的手機號,就能通過這個手機號碼倒推出兒童電話手表的ID號。
“每個兒童電話手表的ID號都是唯一的,獲得ID號碼后,直接輸入攻擊程序,就可以攻擊這個兒童電話手表了。”李樂言現(xiàn)場示范,他在一段攻擊程序里寫入了自己事先準備的一塊兒童電話手表ID號,再實施攻擊,很快,電腦屏幕上就出現(xiàn)了這塊兒童電話手表所在的經(jīng)度和緯度數(shù)字。將經(jīng)度和緯度輸入百度地圖,很快就顯示出了這塊手表所在的精確位置,就是當天鑒定君所在的實驗室,地圖顯示非常準確?!巴ㄟ^這個原理,我實際上可以選擇任何一個ID號進行定位?!崩顦费援敿摧斎肓硗庖粋€ID號,程序很快反映出它的經(jīng)度和緯度,通過百度地圖,這塊兒童電話手表所在的位置在重慶市銅梁縣中興路某號。
B
手表貌似沒動靜 監(jiān)聽已經(jīng)在發(fā)生了
對兒童電話手表的控制,為什么這么容易實現(xiàn)?“主要是由于各廠商在普通手表增加聯(lián)網(wǎng)功能后,通過后臺服務器作為樞紐,將家長手機和孩子的手表聯(lián)系起來。由于一些廠商對服務器重視度不夠,甚至有些廠商根本不具備自己的服務器,將兒童電話手表最為關鍵的一塊服務內(nèi)容外包給其他服務商,安全性存疑。黑客將服務器作為節(jié)點進行攻擊,服務器薄弱的廠商則很容易受到控制?!崩顦费越忉屨f,比如很多兒童電話手表只對手機端進行了身份確認,首次登錄時都需要輸入登錄密碼等,但沒有對手表端進行身份保護,所以就存在可乘之機。
李樂言重新設置了一個攻擊程序,將南都鑒定記者的手機號輸入到程序中?!耙驗楸O(jiān)聽一般都需要在被監(jiān)聽者不察覺的情況下進行,所以我操作時,通過程序,控制這款智能手機進行撥出,撥打你的電話,你這邊一接聽,就可以聽到兒童電話手表這邊的一切聲音。”鑒定君現(xiàn)場看到,被攻擊的兒童電話手表一直是處于黑屏狀態(tài),沒有任何跡象,可記者的手機卻顯示出了號碼?!斑@個就是這塊兒童電話手表打過來的。”鑒定君拿著手機走到室外接通電話,就和普通打電話一樣,非常清晰地聽到室內(nèi)的一切聲音。如果是真實生活中,小孩佩戴的這塊兒童電話手表被黑客監(jiān)聽,那黑客隨時都可以了解孩子的生活、學習情況,掌握日常規(guī)律。
C
通訊錄號碼 在后臺就可進行修改
“兒童電話手表基本都有通話功能的,里面有個通訊錄,一般都保存了爸爸媽媽、爺爺奶奶等親屬的電話??蓪嶋H上,這些通訊錄號碼我都可以從后臺上進行修改。”李樂言很快進行了第三個實驗。
他首先通過后臺服務器,拿到這塊手表的通訊錄,再通過攻擊軟件,對通訊錄上的電話號碼進行修改,然后再上傳回服務器。很快,他用自己的手機向這塊兒童電話手表進行撥號,兒童電話手表屏幕上就清晰顯示出“爸爸”的字樣。“從孩子的角度,他看到的是爸爸來的電話,但實際上,這個號碼根本不是他爸爸的號碼了?!辈浑y想象,如果現(xiàn)實中孩子真的接到這樣的電話,對電話那頭的陌生人肯定無形間就會產(chǎn)生很大的信任感。
【鑒定者說】
設置密碼時要做好充足的自我保護
明明是以“智能”主打的高科技產(chǎn)品,為何卻會出現(xiàn)信息漏洞這樣的情況?有業(yè)內(nèi)人士就表示,作為新興產(chǎn)品,多數(shù)企業(yè)僅抱著試水的心態(tài)對其研發(fā),因此產(chǎn)品在外觀、性能上都難以讓人滿意。還有一些品牌完全是看著熱點涌進這個市場,多是一些第三方傳統(tǒng)電子廠商,甚至沒有一支自己的技術團隊和獨立的服務器,技術不到位是很自然的事情。
李樂言建議,盡量挑選一些優(yōu)質(zhì)有保證的大品牌?!爸悄苁直硇枰獜S家定期對服務器客戶端進行檢測,包括信息的存儲、傳輸、使用等環(huán)節(jié),這些都考驗廠家的綜合實力,一般的私人小品牌可能無法做到。”此外,作為購買了兒童電話手表的家長,在設置密碼時也可以做好充足的自我保護,“設置具有一定長度,含有特殊字符的密碼。”他還提醒家長,要及時對兒童電話手表的APP進行更新,“有些更新可能就是發(fā)現(xiàn)了漏洞,如果不及時更新,很有可能就被人鉆空子。”
【鑒定補充】
一聽采訪安全漏洞多家兒童電話手表公司第一時間掛電話。
去年,多款兒童電話手表品牌,被曝光存在安全漏洞。那么,這些生產(chǎn)兒童電話手表的公司,是否有進行及時更新?鑒定君逐一撥打了被“點名”的兒童電話手表公司。但有些公司一聽說是就安全漏洞問題進行采訪,第一時間就掛斷了鑒定君的電話。平安星兒童電話手表
網(wǎng)曝漏洞問題:平安星兒童電話手表可以枚舉所
有設備并可修改任意賬號密碼
危害等級:高
漏洞類型:權限等級繞過漏洞標簽:認證設計不合理廠家回應:掛斷電話,不予反饋改進信息
一米陽光兒童智能手表
網(wǎng)曝漏洞問題:一米陽光兒童智能手表綁定流程沒有進行任何校驗,根據(jù)已知的序列號,可以直接猜測其他有效的手表序列號,就可以直接綁定其他兒童。
危害等級:高
漏洞類型:非授權訪問
漏洞標簽:未授權訪問
廠家回應:掛斷電話,不予反饋改進信息
開咪兒童電話手表
網(wǎng)曝漏洞問題:開咪兒童電話手表可以導致部分
新用戶無法使用,導致拒絕服務攻擊
危害等級:中
漏洞類型:非授權訪問
漏洞狀態(tài):未聯(lián)系到廠商或者廠商積極忽略漏洞標簽:未授權訪問
廠家回應:對網(wǎng)曝漏洞這一情況有所了解。但這并不屬于安全漏洞,而是一個安全保障。用戶必須在手表里面裝一個流量卡,才能上網(wǎng)進行綁定。如果已經(jīng)有一個用戶綁定了,那其他用戶就綁定不進去了。只要存在用戶買了新手表,但綁定不上的問題,可以第一時間撥打我們的客服,客服人工幫你查證是綁定了誰的號碼,確認是誰在使用這個號碼。如果確認了不是購買機主的手表,我們會立刻解綁,這對用戶來說,其實是一個很好的安全保障。
本刊整理自《南方都市報》