Gps-kinderhorloges van TicTocTrack waarmee ouders hun kinderen kunnen volgen bevatten een kwetsbaarheid waardoor het voor aanvallers mogelijk is om op afstand kinderen en hun omgeving af te luisteren, met ze te praten en de werkelijke locatie aan te passen.
Dat ontdekte beveiligingsonderzoeker Ken Munro van securitybedrijf Pen Test Partners. Het TicTocTrack-horloge is eigenlijk gewoon een versie van de My Gator Watch, een gps-horloge waarin eerder kwetsbaarheden werden ontdekt. Het Australische bedrijf dat de TicTocTrack-horloges aanbiedt ontwikkelde een nieuwe backend en API, waarbij data in Australië wordt opgeslagen. De problemen die bij My Gator Watch speelden hadden daardoor geen invloed op TicTocTrack.
Dat wil niet zeggen dat de gegevens van gebruikers veilig zijn. De beveiliging van de backend schiet namelijk ernstig tekort, aldus Munro. Alleen door het aanpassen van een getal is het mogelijk om volledige toegang tot de data van andere gezinnen te krijgen, waaronder de locatie van kinderen, namen van ouders, telefoonnummer van ouders en andere persoonlijke identificeerbare informatie.
Verder is het mogelijk om de locatie van een kind aan te passen, waardoor het voor de ouders lijkt alsof het op een bepaalde locatie is, terwijl dat niet het geval is. Het is zelfs mogelijk om de echte locatie van het gps-horloge in de backend te verwijderen zonder een spoor achter te laten.
Tevens beantwoordt het horloge automatisch gesprekken van een telefoonnummer dat als noodnummer is opgegeven. Een aanvaller kan eenvoudig zijn eigen nummer toevoegen en vervolgens het kind bellen, maar ook het nummer van de ouders verwijderen. Als laatste ontdekte Munro dat het mogelijk was om op afstand de microfoon van het gps-horloge in te schakelen en zo de omgeving van het kind af te luisteren.
Het bedrijf dat de horloges levert werd afgelopen vrijdag over de kwetsbaarheid geïnformeerd en haalde vandaag de backend offline. Daardoor kunnen ouders hun kinderen niet via het gps-horloge monitoren. Het bedrijf hoopt woensdag aan het einde van de dag weer online te zien, zo blijkt uit een bericht aan klanten. Volgens beveiligingsonderzoeker Troy Hunt is het weer een nieuw incident in een lange reeks van problemen met onveilige IoT-apparaten en nemen fabrikanten de veiligheid van hun klanten nog altijd niet serieus.
Deze posting is gelocked. Reageren is niet meer mogelijk.