USD 78,03 (-0,44) EUR 88,89 (-0,71) Нефть 93,51 (-1,27%)
Вход|Регистрация

В детских смарт-трекерах нашли опасные уязвимости

Banki.ru | 2 ноября 2021 г. 10:30 | 974 просмотра

С помощью смарт-часов за местонахождением ребенка могут следить не только его родители, но и злоумышленники, пишет "Коммерсант" со ссылкой на данные "Доктора Веб". Компания обнаружила троян в прошивке популярных моделей Elari, а также выяснила, что многие смарт-часы по умолчанию используют стандартный пароль для передачи команд по СМС.

Прошивки для смарт-часов под управлением операционной системы Android часто создаются сторонними фирмами, и велика вероятность, что на одном из этапов производства злоумышленники могут внедрять в них троянское или рекламное ПО, объяснили в "Докторе Вебе". Кроме того, в прошивках многих часов, в том числе российских Wokka Lokka, есть другая проблема: в них используется стандартный пароль для передачи СМС-команд и отсутствует функция его принудительной смены при первом включении.

Так, зная номер телефона установленной в часах сим-карты и используя известный пароль, потенциальный злоумышленник сможет получить контроль над устройством и доступ ко всей информации, которую собирают часы, пояснили в компании: "Например, он сможет получить доступ к данным о местоположении ребенка". Если злоумышленник видит, что ребенок вне зоны доступа, то может отправить с незнакомого номера СМС родителям о том, что он попал в беду и срочно нужны деньги, подчеркнул директор центра Solar appScreener "Ростелеком-Солар" Даниил Чернов. "Доктор Веб" уведомила об уязвимостях производителей.

Директор по продуктам Elari Антон Бадаев подтвердил, что обращение получено, но компания не предоставила методологию исследования. Он утверждает, что заявления "Доктора Веба" не соответствуют действительности. "На часах нет браузера, таким образом, ребенок не может выйти в Интернет, не получает рекламы и не может установить никакое приложение, которое подается как вирус. Сторонние разработчики также не могут ничего на них установить", — пояснил Бадаев, уточнив, что серверы за пределами страны нужны для определения более точной геопозиции и не используют персональные данные.

Злоумышленники вряд ли заинтересованы в перехвате данных с часов, обычно их цель — получение финансовой выгоды, отметил эксперт по кибербезопасности "Лаборатории Касперского" Виктор Чебышев. Однако, по его словам, они могут объединять такие часы в бот-сеть, которая будет отправлять и принимать СМС или "накручивать" клики: "То есть устройство само будет "ходить" по веб-страницам по команде от управляющего центра, и каждый клик будет приносить определенную сумму владельцу бот-сети". Такой функционал, по словам Чебышева, востребован на черном рынке.

Ваш комментарий