Gyermeke GPS-órája mindenkinek elárulja, hol tartózkodik

A csuklón viselt óra elvileg nyugalmat ad. A szülők térképen követhetik gyermekük tartózkodási helyét, vészhelyzetben pedig a gyermek megnyom egy gombot. Az augusztus 8-án megrendezett DEF CON 34 biztonsági konferencián Felipe Solferini és Vangelis Stykas bemutatták, hogy ugyanezek az órák éppen az ellenkezőjét is képesek tenni. Saját elmondásuk szerint több millió eszközt vettek át: kiolvasták és hamisították a helyadatokat, lehallgatták a szöveges és hangüzeneteket, csendben hallgatóztak, és bekapcsolták a kamerát. Mindebből semmi sem látszott az órán.
A legérdekesebb rész nem az eszközök száma. Ez a prezentáció egyetlen diáján szerepel.
Három szerver, tucatnyi márkanév
A két kutató egyetlen eszközt sem szerelt szét. A mögöttük álló platformokat vették célba, vagyis azokat a szervereket, amelyeknek az órák jelentést tesznek, és amelyekről a parancsaikat kapják. Három ilyen van, és mindhárom ugyanabból a szencseni ellátási láncból származik: a SETracker, amely körülbelül tízmillió gyermekórát gyárt, a SinoTrack, amely több mint hatmillió járműkövetőt gyárt, és a TKSTAR – amely forrásoktól függően Thinkrace néven is ismert –, amely több mint húszmillió eszközt gyárt.
A diák szerint a SETracker mögött egy YQT nevű vállalat áll, amely 3G Electronics néven is működik. Az adatok a kínai Alibaba Cloudon találhatók. 46 alkalmazás, 39 márkanév, több mint húsz ország, célközönségük a három-tizenkét éves gyermekek.
Az egyik diának a címe: „39 márka, egy szerver”, és felsorolja őket: Wonlex, SaveFamily, KidiWatch, Garett Kids, Carneo Guard, Osmile, Kuus, Beafon és még több. Mellette található az előadás legkeményebb mondata. A kutatók szerint a Wonlexről a SaveFamily-re való áttérés csupán egy matricacsere.

A bizonyíték a Play Store-ban található
Ezt magad is ellenőrizheted, nincs szükség speciális ismeretekre. Minden Android-alkalmazásnak van egy technikai csomagneve, amely a Play Store címsorában jelenik meg. A Garett óra esetében ez com.tgelec.garetts, a KidiWatch esetében pedig com.tgelec.kidiwatch.
A Beafon esetében pedig com.tgelec.beafon. A Beafon egy osztrák gyártó, amelynek gyerekkarórái az Amazonon is kaphatók. Saját termékoldalán egy „bea-fon Watch App” nevű alkalmazást hirdet. A Play Store-ban ez az alkalmazás éppen azon a platformon fut, amelyen a névtelen, olcsó karórák is elérhetők, és 57 értékelés alapján 2,9-es pontszámot kapott az 5-ös skálán.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja
A szülők számára ez azt jelenti, hogy a polcon található címke nem határozza meg, hová kerülnek a gyermek helyadatai. És egyetlen termékleírás sem árulja el, melyik alkalmazásra van szüksége az órának, és így azt sem, hogy melyik szerverhez kapcsolódik. Az Amazon német oldalán augusztus 12-én végzett keresés 249 találatot hozott a gyermekeknek szánt okosórákra vonatkozóan, amelyek többsége kitalált név alatt szerepelt, nyomon követhető gyártó nélkül.
Miért nem jelent semmit itt a CE-jelölés
Ezek az órák mindegyike CE-jelöléssel rendelkezik. A kutatók rámutatnak, hogy ez a hardverre vonatkozik, nem pedig a háttérben lévő szerver biztonságára. Itt válik érdekesé a dolog. 2025. augusztus 1-jétől a „beépített adatvédelem” (privacy by design) az EU rádióberendezésekről szóló irányelv 3. cikke (3) bekezdésének e) pontja értelmében piacra lépési követelmény. Egy olyan eszköz, amelynél egy kulcs minden készüléket kinyit, nem felel meg ennek a követelménynek. Egyetlen olyan eset sem szerepel a nyilvántartásban, amikor egy órát ezen az alapon kivontak volna a piacról.
Németországban már 2017 óta másra vonatkozik a tilalom: a lehallgató funkcióval rendelkező gyermekórákra. A Szövetségi Hálózati Ügynökség 2024. júliusi iránymutatásában leírja, hogy a lehallgató funkcióval rendelkező gyermekórák a német távközlési, digitális szolgáltatásokról és adatvédelemről szóló törvény 8. § (1) bekezdése értelmében tiltott távközlési eszközöknek minősülnek. A funkciót olyan kifejezések alapján lehet felismerni, mint a „hangfigyelés” vagy a „babafigyelő mód”, illetve ha az alkalmazás monitor számot kér. Magát a helymeghatározást a hatóság kifejezetten a megengedett funkciók közé sorolja.
A szankciók egyenlőtlenek. Az ilyen berendezések gyártása vagy forgalomba hozatala bűncselekménynek minősül, amelyért legfeljebb két év szabadságvesztés szabható ki. A lehallgatási képesség reklámozása szabálysértésnek minősül, amelyért legfeljebb 10 000 euró pénzbírság szabható ki. A puszta birtoklás és behozatal szintén tilos, de önmagában nem jár szankcióval. A gyakorlatban a hatóság úgy jár el, hogy elrendeli az érintetteknek a készülék megsemmisítését.
Mit tehetnek most a szülők
Az első lépés semmibe sem kerül. Keressék meg az órát vezérlő alkalmazás nevét, majd keressék meg a csomagnevét a Play Áruházban. Ha a csomagnév com.tgelec, vagy ha az alkalmazás neve SeTracker vagy SeTracker2, akkor az óra az egyik vizsgált platformon fut.
A második lépés a már ott tárolt adatokra vonatkozik. A telefonszámok, fotók és hangüzenetek a szerveren vannak tárolva, nem az órán. Az eszköz kivonása azt jelenti, hogy törölni kell a fiókot az alkalmazásban, nem pedig csak bedobni az órát egy fiókba.
Nem segít, ha ugyanazon a listán belül másik márkára váltunk. Az sem segít, ha várunk. A Wonlex augusztus 10-én közzétett egy blogbejegyzést, amelyben három, egy „belső biztonsági audit” során feltárt hibát javítottnak minősített. A szövegben sehol sem szerepelnek a kutatók, a Black Hat és a DEF CON. A kutatók szerint a SinoTrack és a Thinkrace egyáltalán nem reagált.
Vannak olyan órák, amelyek saját háttérrendszerrel rendelkeznek. Az Xplora, az Anio és a Vidimensio saját szervereket üzemeltet. Ez azonban nem jelent mentességet: az Xplora esetében a Darmstadt-i Műszaki Egyetem (TU Darmstadt) december végén bebizonyította, hogy egy adott órából kinyert kulcs minden azonos típusú órát kinyitott.
Így maradnak a számok. A 36 millió a kutatók becslése, amelyet független források nem igazoltak, és egyik diájukon ugyanazon a helyen 26 milliót jelölnek meg. A bejelentett 45 sebezhetőséget saját állításuk szerint nyilvántartásba vették, de listát nem tettek közzé. Az egyetlen dolog, amit senkinek sem kell becsülnie, az a Play Store-ban szereplő csomag neve. Az ott van.





