Onderzoekers hebben drie smartwatches voor kinderen ontdekt die door het ongedocumenteerde standaardwachtwoord '123456' kwetsbaar voor aanvallers zijn. De horloges worden op Amazon aangeboden en beschikken over een gps-tracker. Ouders kunnen zo hun kinderen monitoren.
De horloges zijn via sms-commando's te configureren. Volgens de handleiding is dit alleen voor bepaalde telefoonnummers toegestaan en wordt er van een whitelist gebruikgemaakt om ongeautoriseerde nummers te weren. Onderzoekers van securitybedrijf Rapid7 ontdekten dat het filter helemaal niet blijkt te werken. Een aanvaller die het nummer van het horloge weet kan zo de configuratie aanpassen en de smartwatch aan zijn eigen smartphone koppelen.
Daarnaast maken de drie horloges gebruik van het ongedocumenteerde standaardwachtwoord '123456'. De onderzoekers waarschuwen dat een aanvaller hierdoor volledige controle over de smartwatch kan krijgen. Het is zo niet alleen mogelijk om kinderen te volgen, maar ook via de voicechat met hen te praten.
De onderzoekers probeerden de leveranciers te waarschuwen, maar dit bleek niet te lukken. De drie partijen zijn alleen als winkel op Amazon actief. Verder onderzoek wees uit dat de drie horloges allemaal gemaakt zijn door het Chinese 3G Elec en onder andere namen worden aangeboden. Het lukte de onderzoekers ook niet om 3G Elec te benaderen. Gebruikers die de horloges willen blijven gebruiken krijgen het advies om het standaardwachtwoord te wijzigen. Het probleem met het sms-filter kan alleen met een firmware-update van de fabrikant worden opgelost.
Deze posting is gelocked. Reageren is niet meer mogelijk.