GPS-часы вашего ребёнка сообщают всем, где он находится

Часы на запястье призваны дарить душевное спокойствие. Родители видят на карте, где находится их ребёнок, а в экстренной ситуации ребёнок нажимает кнопку. На конференции по безопасности DEF CON 34, состоявшейся 8 августа, Фелипе Сольферини и Вангелис Стикас продемонстрировали, что те же самые часы могут делать совершенно противоположное. По их собственным словам, им удалось получить контроль над миллионами устройств: считывать и подделывать данные о местоположении, перехватывать текстовые и голосовые сообщения, незаметно прослушивать, запускать камеру. Ничто из этого не отображалось на экране часов.
Самое интересное — не количество устройств. Эта информация занимает всего один слайд в презентации.
Три сервера, десятки брендов
Оба исследователя не разбирали ни одного устройства. Они сосредоточились на платформах, стоящих за ними, то есть на серверах, которым часы отправляют отчёты и от которых получают команды. Их три, и все три происходят из одной и той же цепочки поставок в Шэньчжэне: SETracker с примерно десятью миллионами детских часов, SinoTrack с более чем шестью миллионами автомобильных трекеров и TKSTAR, которая, в зависимости от источника, также известна как Thinkrace, с более чем двадцатью миллионами устройств.
Согласно слайдам, за SETracker стоит компания под названием YQT, также известная как 3G Electronics. Данные хранятся на платформе Alibaba Cloud в Китае. 46 приложений, 39 брендов, более двадцати стран — все это предназначено для детей в возрасте от трёх до двенадцати лет.
Один из слайдов озаглавлен «39 брендов, один сервер» и перечисляет их: Wonlex, SaveFamily, KidiWatch, Garett Kids, Carneo Guard, Osmile, Kuus, Beafon и другие. Рядом с ним находится самая резкая фраза всей презентации. Исследователи отмечают, что переход от Wonlex к SaveFamily сводится лишь к смене наклейки.

Подтверждение можно найти в Play Store
Вы можете проверить это самостоятельно, для этого не требуется никаких специальных знаний. Каждое приложение для Android имеет техническое имя пакета, которое отображается в адресной строке Play Store. Для часов Garett оно выглядит как com.tgelec.garetts, для KidiWatch — com.tgelec.kidiwatch.
А для Beafon — com.tgelec.beafon. Beafon — австрийский производитель, чьи детские часы также продаются на Amazon. На его собственной странице продукта рекламируется приложение «bea-fon Watch App». В Play Store это же приложение работает под брендом той самой платформы, которая обслуживает и безымянные бюджетные часы, получившие оценку 2,9 из 5 по результатам 57 отзывов.
Для родителей это означает, что этикетка на полке не определяет, куда попадают данные о местоположении ребёнка. Кроме того, ни в одном описании не указано, какое приложение требуется для работы часов и, следовательно, к какому серверу они подключаются. На немецком сайте Amazon поиск, проведенный 12 августа, дал 249 результатов по запросу «детские умные часы», причем большинство из них продавались под вымышленными названиями без указания производителя, которого можно было бы отследить.
Почему маркировка CE в данном случае ничего не значит
Каждые из этих часов имеют маркировку CE. Исследователи отмечают, что она распространяется на аппаратное обеспечение, а не на безопасность сервера, стоящего за ним. Именно здесь дело становится интересным. С 1 августа 2025 года принцип «защита конфиденциальности при проектировании» (privacy by design) является обязательным требованием для доступа на рынок в соответствии со статьёй 3(3)(e) Директивы ЕС о радиооборудовании. Устройство, в котором один ключ открывает доступ ко всем устройствам, не соответствует этому требованию. Не зафиксировано ни одного случая, когда часы были изъяты с рынка по этим основаниям.
В Германии с 2017 года действует другой запрет: на детские часы с функцией прослушивания. Федеральное сетевое агентство в своих рекомендациях от июля 2024 года указывает, что детские часы с функцией прослушивания являются запрещённым телекоммуникационным оборудованием в соответствии с разделом 8(1) Закона Германии о телекоммуникациях, цифровых услугах и защите данных. О наличии этой функции можно судить по таким терминам, как «мониторинг голоса» или «режим радионяни», либо по тому, что приложение запрашивает номер радионяни. Само по себе отслеживание местоположения агентство прямо относит к разрешённым функциям.
Штрафные санкции носят несимметричный характер. Изготовление такого оборудования или его выпуск на рынок является уголовным преступлением, наказываемым лишением свободы на срок до двух лет. Реклама функции прослушивания является административным правонарушением, за которое предусмотрен штраф в размере до 10 000 евро. Простое хранение и ввоз такого оборудования также запрещены, однако сами по себе не влекут за собой наказания. На практике ведомство действует путем выдачи предписаний об уничтожении устройства.
Что могут сделать родители сейчас
Первый шаг ничего не стоит. Найдите название приложения, управляющего часами, а затем найдите его имя пакета в Play Store. Если оно звучит как com.tgelec или если приложение называется SeTracker или SeTracker2, то часы относятся к одной из платформ, находящихся под пристальным вниманием.
Второй шаг касается данных, уже хранящихся на сервере. Контактные номера, фотографии и голосовые сообщения хранятся на сервере, а не в часах. Вывод устройства из эксплуатации означает удаление учетной записи в приложении, а не просто откладывание часов в ящик.
Не поможет и смена бренда в пределах того же списка. Также не поможет и простое ожидание. 10 августа компания Wonlex опубликовала в своём блоге сообщение, в котором описала три устранённых уязвимости, выявленных в ходе «внутреннего аудита безопасности». Исследователи, конференции Black Hat и DEF CON в этом тексте нигде не упоминаются. Компании SinoTrack и Thinkrace, по словам исследователей, вообще не ответили на запросы.
Часы с собственным бэкендом действительно существуют. Компании Xplora, Anio и Vidimensio используют собственные серверы. Однако это не является гарантией безопасности: в конце декабря Технический университет Дармштадта продемонстрировал, что ключ, извлечённый из одного часового устройства Xplora, позволял получить доступ ко всем часам того же типа.
Остаётся вопрос о цифрах. Цифра в 36 миллионов является оценкой исследователей, не прошедшей независимую проверку, причём на одном из их слайдов в том же месте указано число 26 миллионов. Сообщённые 45 уязвимостей, по их собственным данным, зарегистрированы, однако список не был опубликован. Единственное, что никому не нужно оценивать, — это название пакета в Play Store. Оно указано прямо там.





