کد خبر: ۶۲۴

هک ساعت هوشمند کودکان؛ ردیابی، شنود و نقض حریم خصوصی با گجت‌های GPS

ساعت هوشمند

ساعت‌های هوشمند کودکان و ردیاب‌های GPS در صورت وجود نقص امنیتی می‌توانند به ابزاری برای ردیابی، شنود و نقض حریم خصوصی تبدیل شوند؛ بررسی خطرات هک گجت‌های پوشیدنی.

هانا حیدری
خبرنگار:
هانا حیدری

ساعت‌های هوشمند کودکان قرار است خیال والدین را راحت کنند؛ دستگاه‌هایی که با استفاده از GPS، امکان تماس با کودک، مشاهده موقعیت مکانی و برقراری ارتباط از راه دور را فراهم می‌کنند. یک بررسی تازه نشان می‌دهد همین قابلیت‌ها، در صورت وجود نقص‌های امنیتی، می‌توانند به نقطه‌ای برای نفوذ هکرها و نقض حریم خصوصی کودکان تبدیل شوند.

بررسی جدید WIRED درباره چند پلتفرم مورد استفاده در ساعت‌های هوشمند و ردیاب‌های GPS نشان می‌دهد مشکل ممکن است بسیار گسترده‌تر از یک برند یا مدل خاص باشد. پژوهشگران امنیتی معتقدند ده‌ها برند مختلف، با وجود تفاوت در نام و ظاهر محصول، ممکن است در پشت صحنه از تعداد محدودی زیرساخت نرم‌افزاری مشترک استفاده کنند؛ بنابراین یک آسیب‌پذیری در یک پلتفرم می‌تواند هم‌زمان طیف بزرگی از محصولات را در معرض خطر قرار دهد.

هک یک ساعت؛ ردیابی، شنود و کنترل از راه دور

پژوهشگران موفق شدند یک ساعت هوشمند کودکان مبتنی بر پلتفرم SETracker را هدف قرار دهند. به گفته آن‌ها، وجود یک نقص در سازوکار احراز هویت می‌توانسته امکان ارسال فرمان به دستگاه‌های متصل را برای مهاجمان فراهم کند.

در چنین شرایطی، مهاجم می‌توانست از موقعیت مکانی دستگاه مطلع شود یا برخی قابلیت‌های آن را کنترل کند. پژوهشگران حتی نشان دادند که برای هدف قرار دادن ساعت مورد آزمایش، در اختیار داشتن آدرس ایمیل ثبت‌شده برای دستگاه می‌توانست اطلاعات کافی برای آغاز حمله در اختیار مهاجم قرار دهد.

خطر زمانی جدی‌تر می‌شود که بدانیم برخی از این ساعت‌ها فقط یک ردیاب ساده نیستند. قابلیت‌هایی مانند میکروفون، دوربین، تماس صوتی، پیام‌رسانی و ثبت موقعیت مکانی باعث می‌شود نفوذ به آن‌ها بتواند پیامدهایی فراتر از افشای یک موقعیت جغرافیایی داشته باشد.

یک زیرساخت، ده‌ها برند؛ مشکل مدل  White-label

یکی از مهم‌ترین نکات این تحقیق، نه یک آسیب‌پذیری خاص، بلکه ساختار بازار گجت‌های ارزان‌قیمت GPS است.

پژوهشگران می‌گویند تعداد زیادی از این محصولات با مدل White-label عرضه می‌شوند؛ یعنی شرکت‌های مختلف می‌توانند محصولاتی با نام و برند متفاوت بفروشند، در حالی که بخش مهمی از زیرساخت نرم‌افزاری و خدمات ابری آن‌ها مشترک است.

در چنین شرایطی، کاربر هنگام خرید یک ساعت هوشمند ممکن است تصور کند محصولی از یک شرکت مستقل خریداری کرده است، اما داده‌های موقعیت مکانی یا سایر اطلاعات دستگاه در واقع به یک پلتفرم مشترک منتقل می‌شود.

به همین دلیل، یک آسیب‌پذیری در backend می‌تواند به جای یک محصول، تعداد زیادی برند و دستگاه را تحت تأثیر قرار دهد. WIRED سه پلتفرم شامل YiQingTeng/SETracker، SinoTrack و NewGPS2012 را مورد بررسی قرار داده است.

SQL Injection؛ وقتی داده تبدیل به فرمان می‌شود

در یکی از موارد بررسی‌شده، پژوهشگران یک آسیب‌پذیری SQL Injection در پلتفرم SinoTrack پیدا کردند. این نوع آسیب‌پذیری می‌تواند به مهاجم اجازه دهد داده‌های دستکاری‌شده را به سامانه ارسال کند و در شرایطی باعث اجرای دستورات ناخواسته روی سرور شود.

پژوهشگران اعلام کرده‌اند که این نقص به آن‌ها امکان دسترسی به اطلاعات مربوط به ده‌ها هزار دستگاه، از جمله موقعیت مکانی، گذرواژه‌ها و سوابق خودروها را داده است.

در پلتفرم NewGPS2012 نیز آسیب‌پذیری‌های مشابهی شناسایی شده و پژوهشگران می‌گویند حتی توانسته‌اند کد خود را روی سرورهای شرکت اجرا کنند. آن‌ها همچنین شواهدی از یک نفوذ قبلی به این سامانه پیدا کرده‌اند.

این نخستین هشدار درباره امنیت ساعت هوشمند نیست

با وجود تازگی تحقیقات اخیر، هشدار درباره امنیت ساعت‌های هوشمند کودکان موضوع جدیدی نیست.

شورای مصرف‌کنندگان نروژ در سال ۲۰۱۷ پس از بررسی چند ساعت هوشمند کودکان اعلام کرد برخی از این محصولات دارای نقص‌های جدی امنیتی و حریم خصوصی هستند. طبق این بررسی، افراد غیرمجاز در برخی موارد می‌توانستند کنترل ساعت را در دست بگیرند، موقعیت کودک را ردیابی کنند و حتی به قابلیت شنود دسترسی داشته باشند.

این سازمان در آزمایش خود چهار ساعت Gator 2، Tinitell، Viksfjord و Xplora را بررسی کرده بود و اعلام کرد سه مورد از چهار محصول از نظر امنیت و حفاظت از داده‌ها با مشکلات جدی مواجه بودند.

اهمیت این هشدار زمانی بیشتر می‌شود که بدانیم برخی از این مشکلات حتی پس از اعلام عمومی و تلاش شرکت‌ها برای رفع آن‌ها نیز ادامه داشت. شورای مصرف‌کنندگان نروژ در آزمایش مجدد همان سال اعلام کرد بخشی از آسیب‌پذیری‌های قبلی همچنان وجود دارند و در یک مورد حتی مشکلات جدیدی نیز مشاهده شده است.

هشدار دولت آمریکا درباره ردیابی کودکان

نگرانی درباره این محصولات تنها به پژوهشگران امنیتی و نهادهای حمایت از مصرف‌کنندگان محدود نشده است.

کمیسیون تجارت فدرال آمریکا، FTC، در سال ۲۰۱۸ به شرکت‌های Gator Group و Tinitell درباره نحوه جمع‌آوری اطلاعات مکانی کودکان هشدار داد. این نهاد اعلام کرد سرویس‌های مرتبط با این محصولات اطلاعاتی مانند موقعیت مکانی کودکان را جمع‌آوری می‌کردند و ممکن بود الزامات قانون حفاظت از حریم خصوصی کودکان در فضای آنلاین، موسوم به COPPA، را رعایت نکرده باشند.

FTC تأکید کرده است که اطلاعات مکانی، تصاویر، ویدئو و صدای کودک از جمله داده‌های شخصی محسوب می‌شوند و سرویس‌های مشمول COPPA برای جمع‌آوری، استفاده یا افشای این اطلاعات باید الزامات مشخصی را رعایت کنند.

مشکل فقط ساعت‌های کودکان نیست

اگرچه ساعت‌های هوشمند کودکان به دلیل ارتباط مستقیم با موقعیت مکانی و اطلاعات شخصی کاربران حساسیت بیشتری دارند، اما سوابق تحقیقات امنیتی نشان می‌دهد آسیب‌پذیری گجت‌های پوشیدنی یک مسئله گسترده‌تر است.

یکی از نمونه‌های مهم، پژوهش Citizen Lab دانشگاه تورنتو در سال ۲۰۱۶ است. محققان در پروژه‌ای با عنوان Every Step You Fake، امنیت و حریم خصوصی هشت سامانه محبوب ردیاب ورزشی را بررسی کردند.

نتایج نشان داد تقریباً همه ردیاب‌های بررسی‌شده، به‌جز Apple Watch، در برابر نوعی نظارت از طریق Bluetooth MAC address آسیب‌پذیر بودند. همچنین برخی اپلیکیشن‌های Garmin، Withings و Bellabeat از ارتباطات امن در بخشی از انتقال داده‌ها استفاده نمی‌کردند و اپلیکیشن Jawbone UP نیز موقعیت مکانی دقیق کاربر را ارسال می‌کرد.

این یافته‌ها نشان می‌دهد داده‌هایی که گجت‌های پوشیدنی جمع‌آوری می‌کنند، فقط شامل تعداد قدم‌ها یا ضربان قلب نیستند؛ بلکه می‌توانند تصویری به نسبت دقیق از رفتار، عادت‌ها و محل رفت‌وآمد کاربر ایجاد کنند.

ردیاب‌های ورزشی هم در معرض حمله‌اند

تحقیقات دیگری نیز نشان داده‌اند که آسیب‌پذیری می‌تواند مستقیماً در خود دستگاه یا سازوکار ارتباط آن با تلفن همراه و سرویس ابری وجود داشته باشد.

در یک پژوهش دانشگاهی، محققان با مهندسی معکوس دو ردیاب Fitbit Ultra و Garmin Forerunner 610، آسیب‌پذیری‌هایی را شناسایی و روش‌هایی برای اجرای حمله روی این محصولات طراحی کردند. پژوهشگران در این مطالعه هشدار دادند که در گجت‌های پوشیدنی ارزان‌قیمت، امنیت گاهی در اولویت پایین‌تری نسبت به قابلیت‌های محصول قرار می‌گیرد.

به این ترتیب، ساعت هوشمند، دستبند ورزشی و سایر پوشیدنی‌ها را نمی‌توان تنها وسایل الکترونیکی ساده در نظر گرفت. این محصولات بخشی از یک اکوسیستم متصل هستند که در آن داده‌های حساس میان دستگاه، تلفن همراه، اپلیکیشن و سرورهای ابری جابه‌جا می‌شوند.

مرکز ملی امنیت سایبری بریتانیا نیز در راهنمای خود درباره استفاده ایمن از تجهیزات هوشمند، دستگاه‌هایی مانند ساعت‌ها و ردیاب‌های ورزشی را در گروه تجهیزات متصل به اینترنت قرار می‌دهد و بر اهمیت انتخاب محصول مناسب، بررسی تنظیمات پیش‌فرض و به‌روزرسانی مداوم آن‌ها تأکید می‌کند.

ردیاب‌های شخصی؛ ابزار امنیتی یا ابزار جاسوسی؟

گسترش ردیاب‌های کوچک موقعیت مکانی، مانند AirTag و محصولات مشابه، نیز بحث دیگری را درباره سواستفاده از گجت‌های شخصی ایجاد کرده است.

این دستگاه‌ها اساساً برای پیدا کردن وسایل گمشده طراحی شده‌اند، اما پژوهش‌های دانشگاهی نشان داده‌اند که قابلیت‌های ضدتعقیب آن‌ها همیشه به اندازه کافی مؤثر نیست.

یک مطالعه دانشگاهی در سال ۲۰۲۳ که پنج برند از ردیاب‌های وسایل شخصی را بررسی کرد، نشان داد قابلیت‌های ضدتعقیب این محصولات در آزمایش انجام‌شده اغلب ناکارآمد بوده یا به‌ندرت مورد استفاده قرار گرفته‌اند. پژوهشگران هشدار داده‌اند که همین ضعف می‌تواند امکان سوءاستفاده از ردیاب‌ها برای تعقیب افراد را افزایش دهد.

حتی در سال ۲۰۲۶ نیز پژوهشگران امنیتی به بررسی ضعف‌های فنی شبکه‌های ردیابی ادامه داده‌اند. یک پژوهش جدید درباره AirTag نشان داده است که برخی ضعف‌های طراحی در شبکه Find My می‌تواند در شرایط مشخص برای دستکاری موقعیت گزارش‌شده یک AirTag مورد استفاده قرار گیرد.

چرا گجت‌های شخصی به هدف جذابی برای هکرها تبدیل شده‌اند؟

تفاوت ساعت هوشمند با بسیاری از وسایل الکترونیکی معمولی در حجم اطلاعاتی است که درباره کاربر تولید می‌کند.

یک ساعت هوشمند می‌تواند اطلاعاتی درباره موقعیت مکانی، تماس‌ها، فعالیت‌های روزانه، الگوی خواب، وضعیت سلامت و ارتباطات کاربر در اختیار داشته باشد. در مورد ساعت‌های کودکان، این داده‌ها حتی می‌توانند مسیر رفت‌وآمد و موقعیت لحظه‌ای یک کودک را مشخص کنند.

از طرف دیگر، بسیاری از این محصولات به یک اپلیکیشن موبایل و سپس یک سرویس ابری متصل هستند. بنابراین سطح حمله فقط خود ساعت نیست؛ اپلیکیشن، حساب کاربری، API، سرور و زیرساخت ابری نیز می‌توانند به بخشی از زنجیره امنیت تبدیل شوند.

مرکز ملی امنیت سایبری بریتانیا نیز در راهنمای خود درباره استفاده ایمن از تجهیزات هوشمند، دستگاه‌هایی مانند ساعت‌ها و ردیاب‌های ورزشی را در گروه تجهیزات متصل به اینترنت قرار می‌دهد و بر اهمیت انتخاب محصول مناسب، بررسی تنظیمات پیش‌فرض و به‌روزرسانی مداوم آن‌ها تأکید می‌کند.

وقتی گجتی که برای امنیت خریداری شده، تبدیل به تهدید می‌شود

ماجرای ساعت هوشمند کودکان یک تناقض مهم را نشان می‌دهد: فناوری‌ای که با هدف افزایش امنیت طراحی شده، اگر از ابتدا با استانداردهای مناسب امنیت سایبری ساخته نشود، می‌تواند همان امنیت را به خطر بیندازد.

والدین یک ساعت GPS برای کودک می‌خرند تا بدانند فرزندشان کجاست؛ اما اگر زیرساخت این ساعت آسیب‌پذیر باشد، همین اطلاعات ممکن است در اختیار فرد دیگری قرار گیرد.

همین مسئله درباره ردیاب‌های ورزشی، ساعت‌های هوشمند و ردیاب‌های شخصی نیز صدق می‌کند. هرچه گجت‌ها اطلاعات بیشتری از زندگی روزمره کاربران جمع‌آوری کنند، اهمیت امنیت زیرساخت‌های پشتیبان آن‌ها نیز بیشتر می‌شود.

به همین دلیل، هنگام خرید یک گجت هوشمند نباید فقط به تعداد قابلیت‌ها، قیمت یا برند محصول توجه کرد. امنیت نرم‌افزار، نحوه ذخیره و انتقال داده، سابقه به‌روزرسانی، سیاست حفظ حریم خصوصی و مشخص بودن شرکت یا زیرساختی که اطلاعات کاربر را پردازش می‌کند، باید بخشی از تصمیم خرید باشد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث