Детские смарт-часы взломали: как хакеры следили за журналистом Wired
Детские смарт-часы, которые рекламируются как средство безопасности для родителей, на деле могут стать инструментом слежки в руках злоумышленников. Журналист Wired Энди Гринберг решил проверить, насколько защищены такие устройства, и согласился стать подопытным. В ходе эксперимента исследователи без

Детские смарт-часы, которые рекламируются как средство безопасности для родителей, на деле могут стать инструментом слежки в руках злоумышленников. Журналист Wired Энди Гринберг решил проверить, насколько защищены такие устройства, и согласился стать подопытным. В ходе эксперимента исследователи безопасности не только отследили его местоположение, но и прослушали разговоры, а также отправили ему ложные сообщения от имени отца. Всё это стало возможным из-за уязвимостей в дешёвых китайских смарт-часах, которые продаются миллионами по всему миру.
Эксперимент начался с покупки на Amazon розовых пластиковых часов за 40 долларов. Исследователи из компании Bitdefender обнаружили, что устройство использует незашифрованное соединение с сервером, а также имеет слабую аутентификацию. Это позволило им перехватывать данные и отправлять команды на часы, имитируя действия родительского приложения. В результате они могли видеть GPS-координаты ребёнка, прослушивать окружающий звук через микрофон и даже отправлять сообщения на дисплей часов.
Гринберг носил эти часы несколько недель, и исследователи в реальном времени следили за его перемещениями по Сан-Франциско. Они знали, когда он в кафе, когда дома, а однажды отправили ему сообщение: «Папа: Забери молока по дороге». Журналист признался, что это было жутко — он понятия не имел, что его каждое движение фиксируется и передаётся посторонним.
Предыстория и контекст
Проблема не ограничивается одной моделью. Рынок детских умных часов переполнен устройствами от малоизвестных брендов, которые часто не проходят серьёзных проверок безопасности. Многие из них используют устаревшие протоколы, не шифруют данные и имеют слабые пароли по умолчанию. Эксперты отмечают, что это часть более широкой проблемы «интернета вещей» (IoT), где производители гонятся за низкой ценой и скоростью выхода на рынок, жертвуя защитой.
Подобные уязвимости находили и раньше. Например, в 2019 году норвежские исследователи обнаружили, что детские часы Gator Watch позволяли любому получить доступ к данным о местоположении и прослушивать комнату. В 2021 году Министерство внутренних дел Германии даже запретило продажу некоторых моделей детских часов из-за отсутствия шифрования. Однако рынок продолжает расти: по оценкам, к 2025 году будет продано более 100 миллионов таких устройств.
Как именно хакеры взломали часы?
Уязвимость кроется в нескольких уровнях. Во-первых, часы подключаются к серверу через протокол TCP без шифрования — все данные передаются открытым текстом. Во-вторых, сервер не проверяет, действительно ли запрос исходит от родительского приложения: достаточно знать идентификатор устройства, который легко подобрать. Исследователи Bitdefender выяснили, что идентификаторы генерируются последовательно, так что можно перебрать все возможные комбинации и получить доступ к любому устройству.
После подключения злоумышленник получает полный контроль: может запросить GPS-координаты, включить микрофон, отправить сообщение на экран или даже изменить настройки. Всё это делается через простые команды, которые отправляются на сервер. Для атаки не требуется физического доступа к часам — достаточно знать номер устройства, который часто можно получить, перехватив трафик или угадав.
Технические подробности и масштаб проблемы
Bitdefender проанализировала несколько моделей детских часов от разных производителей и обнаружила, что большинство из них имеют схожие проблемы. Некоторые используют шифрование, но с устаревшими алгоритмами, которые легко взломать. Другие полагаются на облачные сервисы, которые не защищены должным образом. В отчёте компании говорится, что уязвимыми могут быть миллионы устройств по всему миру, включая те, что продаются в США и Европе.
Опасность усугубляется тем, что часы предназначены для детей — самой уязвимой категории. Злоумышленник может не только следить за ребёнком, но и вступать с ним в контакт, отправляя сообщения, которые выглядят как сообщения от родителей. Это открывает возможности для киднеппинга, домогательств и других преступлений. Кроме того, данные о местоположении могут быть использованы для ограблений или преследования.
Кого затронет и как
В первую очередь проблема касается родителей, которые купили такие часы в надежде защитить своих детей. Они должны знать, что устройство может быть небезопасным и что их ребёнок может оказаться под наблюдением посторонних. Исследователи рекомендуют немедленно прекратить использование таких часов до выхода обновлений или перейти на проверенные бренды с хорошей репутацией в области безопасности.
Производители, особенно мелкие китайские компании, должны нести ответственность за безопасность своих продуктов. Регуляторы в разных странах уже начали обращать внимание на эту проблему: например, в Европе действуют правила, требующие шифрования для устройств, работающих с персональными данными. Однако пока enforcement остаётся слабым, и на рынке продолжает появляться небезопасная продукция.
Для потребителей в России и СНГ ситуация аналогична: на маркетплейсах полно дешёвых детских часов от малоизвестных брендов, которые могут быть уязвимы. Родителям стоит быть осторожными и изучить отзывы, а также проверить, есть ли у производителя политика обновлений.
Что будет дальше
Bitdefender уже уведомила производителя часов, участвовавших в эксперименте, но ответа не получила. Это типичная ситуация: многие мелкие компании не имеют ресурсов или желания исправлять уязвимости. Эксперты прогнозируют, что проблема будет усугубляться с ростом рынка IoT, и призывают к ужесточению законодательства.
Возможно, в будущем появятся стандарты безопасности для детских умных устройств, аналогичные тем, что существуют для игрушек (например, стандарт GDPR-K в Европе). Пока же родителям стоит полагаться на здравый смысл: если устройство слишком дёшево, чтобы быть безопасным, скорее всего, оно небезопасно. Лучше выбирать продукцию от известных брендов, которые инвестируют в защиту данных.
Итог
Эксперимент Wired показал, что детские смарт-часы могут быть не просто бесполезными, а опасными. Уязвимости позволяют злоумышленникам следить за детьми и вмешиваться в их жизнь. Пока производители не начнут серьёзно относиться к безопасности, такие устройства остаются риском. Родителям стоит пересмотреть своё решение о покупке, а регуляторам — усилить контроль. Тема требует внимания, ведь речь идёт о безопасности самых уязвимых членов общества.