WIRED记者在一项安全实验中佩戴了一款廉价的粉色塑料儿童智能手表,结果遭到安全研究员的实时定位、拍照和窃听。研究员Vangelis Stykas仅凭记者提供的邮箱地址,便利用该手表的后端漏洞劫持了设备。研究表明,这款手表深植于一个极度不安全的供应链之中。在Black Hat网络安全会议上,Stykas与Felipe Solferini披露了针对70多款GPS设备的调查结果。他们发现,市场上看似众多的品牌实际上依赖于三大主要深圳供应链平台:YiQingTeng(及其SETracker应用)、NewGPS2012和SinoTrack。这三大平台支撑着数千万台儿童手表和车载追踪器,且均存在严重安全缺陷。这些漏洞包括缺乏身份验证、SQL注入以及服务器端漏洞,允许黑客远程追踪佩戴者位置、拦截或伪造短信、进行音频窃听、开启摄像头拍照,甚至可能远程解锁或禁用车辆。尽管研究员提前数月通知了相关公司,并在2018年就曾发布过类似警告(Trackmageddon),但许多设备至今仍未修补漏洞。这表明,廉价的“白标”设备导致消费者无法识别产品背后的不安全后端,数百万儿童和车主正暴露在被黑客攻击的巨大风险之中。
事件分析
💡 核心观点:物联网安全的最大隐患在于共享的脆弱供应链,单一后端漏洞能让黑客批量攻破数千万设备,行业亟需底层安全重构。
原文链接:Hacker News





