首頁 國際 要聞

用中製兒童智慧錶 恐遭偷拍竊聽

智慧手錶示意圖。(123RF)
智慧手錶示意圖。(123RF)

【記者林燕/綜合報導】兒童智慧手錶原本是家長掌握孩子位置、確保安全的工具,卻可能成為駭客監控兒童與家庭的「後門」。但很多家長不知道手錶會自主拍照和錄音,並將敏感資訊傳給中國境內的同一個伺服器。

希臘資安公司Kumio研究團隊8月6日在美國黑帽資安大會(Black Hat)公布調查結果,分析39款熱門兒童GPS智慧手錶後,發現產品存在45項不同資安漏洞,部分設備甚至可在使用者毫不知情的情況下,被遠端定位、偷拍及竊聽。

39款手錶 數據全傳中國

研究團隊指出,這39款手錶雖以不同品牌販售,卻都連接至位於中國的同一後端伺服器,相關伺服器被託管在中國大陸的阿里雲,裡面可能儲存兒童及家庭的大量敏感資料。一旦這類敏感資訊被駭客獲取或濫用,會帶來諸多風險。

研究人員指出,孩子或家庭成員可能會面臨騷擾,甚至更嚴重的後果,具體取決於幕後黑手的性質。家長監控和跟蹤軟體之間的界限,完全取決於誰有權訪問孩子的設備數據,而這類公司缺乏最基本的安全監管。

研究人員表示,這些漏洞可能讓駭客追蹤兒童位置,停用或竄改定位功能,攔截、偽造簡訊及語音訊息,甚至將家長設定的緊急聯絡人替換成駭客指定的對象。

更嚴重的是,駭客可能遠端啟動手錶的麥克風與攝影機,在沒有任何提示的情況下進行竊聽、偷拍或錄影,甚至取得儲存敏感資料的後端伺服器控制權。

漏洞的攻擊門檻 低得驚人

研究團隊指出,部分漏洞的攻擊門檻低得驚人,駭客甚至只需要建立一個免費帳號,就可能發動攻擊。

團隊也在現場示範,透過遠端執行程式,能讓兒童手錶自動撥打指定電話並傳送即時音訊,而手錶本身不會顯示任何通話或遭監控的提示。

《連線》(WIRED)記者格林伯格(Andy Greenberg)之前也曾實際測試一款售價不到30美元、由CJC公司銷售的中國製兒童智慧手錶。

研究人員透過手錶可以精準掌握格林伯格在紐約布魯克林的行蹤,並遠端拍攝他搭乘電梯及坐在辦公桌前的畫面,甚至透過麥克風清楚聽見他與同事的談話;整個過程中,手錶沒有出現任何被監控的警示。

9歲的英國小女孩在倫敦哈姆雷斯玩具店裡用一款互動式手錶錄製影片,跟本文無關。9歲的英國小女孩在倫敦哈姆雷斯玩具店裡用一款互動式手錶錄製影片,跟本文無關。(Rob Stothard/Getty Images)

此外,研究人員發現,這一類兒童智慧手錶雖在電商平台上以不同的(不知名)品牌出售,但都由位於中國深圳的亦青藤電子生產且使用相同的中國後端伺服器。

研究團隊發現,39款兒童智慧手錶共用使用的阿里雲後端伺服器,也有其他廉價GPS設備在使用,因此受影響範圍可能不只這39款兒童智慧手錶。

長期資安風險 可追溯至兩年前

研究團隊進一步發現,相關設備存在疑似遭未經授權修改的痕跡,部分紀錄甚至可追溯至兩年前。研究人員表示,這些痕跡顯示相關設備過去可能曾遭第三方入侵或操作,這表明惡意行為者可能仍在監控這些設備。

研究團隊已向相關製造商寄出超過30封電子郵件,但始終未獲回覆。不過,一家未具名的設備經銷商已回應,表示正在協助調查。研究人員批評,製造商至今缺乏積極處理問題的態度,也讓相關漏洞是否已獲修補受到質疑。

事實上,兒童智慧手錶的隱私與資安風險並非首次遭到警告。英國網路安全公司Pen Test Partners及挪威政府分別在2017年、2018年針對部分容易遭駭的兒童智慧手錶提出警告。德國明斯特應用科技大學2020年測試6款兒童智慧手錶,其中5款被發現存在嚴重漏洞。

研究人員警告,這類設備掌握兒童位置、家庭聯絡資訊、語音及影像等高度敏感資料,一旦遭有心人士取得,恐從單純的家長監控工具,變成追蹤、偷拍及竊聽兒童與家庭的工具。◇