Egyetlen, védtelen szerverre futnak be a gyerekórák adatai

A DEF CON biztonsági konferencia kutatói bebizonyították, hogy több tucatnyi európai gyerekokosóra adatai ugyanarra a sebezhető kínai szerverre futnak be. A hibás háttérrendszer miatt a szakemberek több millió eszközt tudtak észrevétlenül lehallgatni és nyomon követni. A márkajelzések eltérnek, de az alkalmazások alapján leleplezhető a közös szoftver.
Két kiberbiztonsági kutató több millió gyerekokosóra felett vette át az irányítást a DEF CON eseményen bemutatott vizsgálata során. A rendszer sebezhetőségeit kihasználva a szakemberek képesek voltak meghamisítani a készülékek helyadatait, elfogni a privát hangüzeneteket, és a felhasználók tudta nélkül, távolról aktiválni az eszközök kameráját.
Nem magukkal a készülékekkel van gond: a problémát a mögöttük álló informatikai háttérrendszer és annak hiányosságai jelentik. Kiderült ugyanis, hogy 39 látszólag teljesen különböző, saját márkanéven futó gyerekóra ugyanarra a kínai SETracker szerverre csatlakozik. Emiatt az óra leváltása vagy egy másik márkára való áttérés nem jelent automatikusan megoldást az adatvédelmi problémákra.
Az érintett termékeket könnyű kiszúrni, mivel az applikációk a Play Áruházban mind a „com.tgelec” csomagnevet viselik. Az európai CE-jelölés sajnos nem garantálja a szerverek védelmét, kizárólag a hardverre vonatkozik. Így aztán az óra leselejtezésekor elengedhetetlen magának a fióknak és a benne tárolt adatoknak a teljes törlése.
Forrás: Notebookcheck