Black Hat: уязвимости в GPS-часах и трекерах угрожают десяткам миллионов устройств

Black Hat: уязвимости в GPS-часах и трекерах угрожают десяткам миллионов устройств

Исследователи безопасности Вангелис Стикас и Фелипе Солферини продемонстрировали, как легко взломать детские GPS-часы и превратить их в инструмент слежки. Журналист WIRED надел присланные ему по почте дешёвые часы бренда CJC (менее $30, произведены компанией YiQingTeng Electronics в Шэньчжэне) и отправился на работу. Уже на подходе к метро он написал Стикасу, что может пропасть из сети, на что получил ответ «Я знаю»: Стикас следил за его перемещением с момента выхода из дома. GPS в часах в тот момент не работал, но устройство продолжало передавать на сервер идентификаторы окрестных Wi-Fi сетей, и по ним Стикас точно определял, по какой улице Бруклина идёт журналист.

Когда журналист через полчаса добрался до офиса WIRED в Манхэттене, Стикас удалённо активировал скрытую функцию камеры часов и сделал снимок в момент, когда журналист заходил в лифт, а затем, ещё один снимок за его рабочим столом. После этого через другую функцию он включил микрофон часов: аудио передавалось второму исследователю, Фелипе Солферини, который слышал, как коллега журналиста рассказывал о посещении арт-выставки на выходных. Ни в один момент часы не подавали никакого сигнала о том, что их прослушивают, фотографируют или иным образом взламывают.

Этот случай, демонстрация к докладу на конференции Black Hat, где Стикас и Солферини представили результаты анализа более 70 GPS-часов и автомобильных трекеров. Свыше 30 из этих устройств работают на технологии и backend-серверах YiQingTeng, компании, также известной под брендом Wonlex, именем партнёрской фирмы Shenzhen 3G Electronics или названием приложения SETracker. Ещё более 30 брендов трекеров для машин и детей работают на другой платформе из Шэньчжэня, NewGPS2012. Вместе с третьей крупной платформой, SinoTrack (продаёт автомобильные трекеры и смарт-часы), исследователи выяснили, что десятки миллионов GPS-трекеров происходят всего от трёх производственных цепочек. Во всех трёх исследователи нашли серьёзные уязвимости, в некоторых случаях настолько простые, как полное отсутствие аутентификации, позволяющее кому угодно получить доступ к любому устройству: отслеживать местоположение, отключать или подделывать геолокацию, перехватывать и подделывать текстовые и голосовые сообщения, подменять экстренные контакты, незаметно прослушивать через микрофон, а для устройств с камерой, делать фото и видео.

Для автомобильных GPS-аксессуаров исследователи нашли похожие возможности: отслеживать местоположение устройства или подделывать команды, которые потенциально могли бы разблокировать или заглушить автомобиль, хотя на реальных машинах это не проверялось. Также они обнаружили уязвимости на стороне серверов, которые раскрывали данные клиентов, позволяли выполнять на серверах собственный код, а в одном случае, указывали на то, что кто-то другой уже получил несанкционированный доступ к системе.

Исследователи предупреждали компании, стоящие за всеми тремя платформами, месяцами. Когда WIRED обратился к представителю SETracker, тот сначала заявил в письме, что «упомянутые проблемы были устранены задолго до этого», добавив, что компания «придаёт большое значение безопасности Setracker и продолжает её постоянно укреплять». Когда WIRED указал, что исследователи взломали часы на платформе SETracker буквально на этой неделе, представитель повторил заявление об исправлении и попросил доказательства, WIRED их предоставил. Лишь сегодня, за несколько часов до доклада на Black Hat, исследователи обнаружили, что их техника взлома против платформы SETracker перестала работать, впрочем, они не уверены, что уязвимости устранены полностью. SinoTrack и NewGPS2012 на запросы WIRED не ответили, и, по словам исследователей, их методы взлома против этих систем по-прежнему работают.

По технике атак: в случае YiQingTeng/SETracker уязвимость аутентификации позволяла отправлять команды на любое устройство платформы, а также целенаправленно атаковать конкретные часы, зная идентификатор, например, email родителя, на который зарегистрировано устройство. В случае SinoTrack исследователи нашли демонстрационный аккаунт, предназначенный для показа возможностей, через который можно было отправлять команды на любое из миллионов устройств платформы, а также SQL-инъекцию, давшую доступ к местоположению, паролям и данным об автомобилях для десятков тысяч устройств. Для NewGPS2012 нашлась похожая SQL-инъекция, позволившая выполнять собственный код на серверах компании, а также следы более раннего взлома, то есть признаки того, что посторонние уже имели доступ к системе неизвестное время.

В whitepaper, переданном WIRED перед докладом на Black Hat, Стикас и Солферини пишут: «Родитель в Швеции, покупающий часы 'SafeKid', и родитель в Испании, покупающий часы 'SaveFamily', оба отправляют данные о местоположении своего ребёнка на один и тот же уязвимый backend myaqsh.com на Alibaba Cloud в континентальном Китае, не зная об этом». По их словам, White-label модель означает, что уязвимость в одном backend затрагивает сразу десятки потребительских брендов, а у покупателей нет способа узнать, на каком backend работает их устройство.

Это не первое предупреждение об опасности дешёвых GPS-устройств, в том числе от самих этих исследователей. Стикас вместе с исследователем Майклом Груном в 2018 году раскрыли обширный набор уязвимостей в GPS-устройствах под названием Trackmageddon. Компания Pen Test Partners и правительство Норвегии предупреждали о взламываемых детских часах в 2017, 2018 годах, а исследование Мюнстерского университета прикладных наук в 2020 году протестировало шесть детских смарт-часов и нашло серьёзные уязвимости в пяти из них; один из авторов исследования, Себастьян Шинцель, тогда говорил WIRED: «Это было безумие. Всё было по сути сломано». Несмотря на годы предупреждений, компании во многом их игнорировали, и часть уязвимостей остаётся неисправленной до сих пор.

Ключевые факты

  • Исследователи Вангелис Стикас и Фелипе Солферини взломали детские GPS-часы и в реальном времени следили за журналистом WIRED: вычисляли местоположение по Wi-Fi, тайно фотографировали через камеру и прослушивали разговоры через микрофон.
  • На Black Hat они представили анализ более 70 GPS-часов и автомобильных трекеров: свыше 30 устройств работают на платформе YiQingTeng (бренды Wonlex, приложение SETracker), ещё более 30 брендов, на платформе NewGPS2012.
  • Вместе с третьей платформой, SinoTrack, эти три поставщика из Шэньчжэня отвечают за десятки миллионов GPS-трекеров для детей и машин, и во всех трёх найдены серьёзные уязвимости, включая полное отсутствие аутентификации.
  • Уязвимости позволяют подделывать или отключать геолокацию, перехватывать и подменять сообщения, подменять экстренные контакты, скрытно слушать и снимать, а для автомобильных трекеров, потенциально подделывать команды разблокировки машины.
  • Компании предупреждали месяцами: SETracker заявляла, что проблемы устранены, но взлом на её платформе сработал повторно и лишь незадолго до доклада перестал срабатывать; техники против SinoTrack и NewGPS2012 продолжают работать.

Почему это важно

Это не единичная уязвимость в одном гаджете, а системная проблема целого рынка: десятки миллионов GPS-часов и трекеров для детей и машин, продающихся под десятками разных потребительских брендов, на деле работают всего на трёх backend-платформах из Шэньчжэня, и все три оказались взламываемы, в некоторых случаях без какой-либо аутентификации вообще. Живая демонстрация на журналисте WIRED показала, что взлом происходит без единого видимого признака: устройство продолжает выглядеть исправным, пока его камера, микрофон и геолокация используются для слежки за ребёнком или взрослым.

Кому это важно

В первую очередь, родителям, купившим детям GPS-часы для безопасности, и владельцам автомобильных GPS-трекеров: именно они, а не производитель бренда на коробке, оказываются под ударом. Также это важно регуляторам и специалистам по кибербезопасности, отслеживающим IoT-рынок, и самим производителям и реселлерам десятков брендов, чьи продукты незаметно для них самих завязаны на одном и том же уязвимом backend.

Как это применить

Проверить, на какой платформе работает конкретное устройство, обычному покупателю практически невозможно, исследователи прямо пишут, что у потребителей нет способа узнать, чей backend стоит за их брендом. Разумная предосторожность, уточнить у производителя статус исправления уязвимостей, обновить прошивку и приложение, если обновление доступно, и не полагаться на GPS-часы или автотрекер как на единственный канал связи с ребёнком, пока производитель не подтвердит устранение проблем. SETracker утверждает, что часть уязвимостей закрыта, но исследователи сами не уверены, что фикс полный; по SinoTrack и NewGPS2012 подтверждений исправления нет вовсе.

Можно ли доверять

Материал основан на прямой демонстрации WIRED, журналист лично носил устройство и был объектом слежки исследователей, что описано из первых рук. Стикас и Солферини, практикующие специалисты по безопасности с историей публичных находок в этой области: Стикас соавтор исследования Trackmageddon 2018 года, охватившего похожий класс устройств. Компании, чьи платформы упомянуты, получили возможность прокомментировать: SETracker ответила (и её ответ приведён), SinoTrack и NewGPS2012 не ответили. Сами исследователи не раскрывают полные технические детали уязвимостей, пока не все они устранены, это ограничивает независимую проверяемость, но соответствует практике ответственного раскрытия.

Риски и подводные камни

Главный риск уже реализован в демонстрации: скрытая слежка за ребёнком или взрослым без каких-либо признаков взлома на самом устройстве. Отдельный риск, white-label модель рынка: уязвимость в одном backend разом затрагивает десятки формально независимых брендов, и покупатель не может её обойти выбором "другого" бренда, если тот использует ту же платформу. Для автомобильных трекеров риск потенциально серьёзнее, подделка команд разблокировки или отключения машины, хотя исследователи прямо оговариваются, что не проверяли это на реальных автомобилях. Наконец, статус исправлений неопределённый: по двум из трёх платформ (SinoTrack, NewGPS2012) техники взлома, по словам исследователей, продолжают работать на момент публикации.

«Миллионы детей подвергаются риску и уязвимы для эксплуатации. Это просто катастрофа. Для многих злоумышленников это очень лёгкая добыча.»

— Вангелис Стикас, исследователь безопасности