Опасная забота: уязвимости приложений родительского контроля ставят детей под удар

ЛАС-ВЕГАС — Приложения родительского контроля и детские трекеры кажутся простыми и эффективными инструментами безопасности, однако на деле они могут раскрывать данные о местонахождении и действиях ребенка злонамеренным третьим лицам.

На конференции по кибербезопасности Black Hat было представлено исследование под руководством технического директора Kumio Вангелиса Стикаса и ведущего инженера по безопасности ИИ Фелипе Сольферини. В ходе работы выяснилось, что 39 внешне независимых брендов инструментов родительского мониторинга используют один и тот же сервер в Китае для хранения данных. Исследование показало, что разнообразие брендов в этом сегменте рынка является лишь поверхностным. Кроме того, было обнаружено 45 различных уязвимостей, которые позволяют хакерам прослушивать умные устройства детей, принудительно включать видеонаблюдение и получать полный контроль над бэкенд-серверами с конфиденциальными данными.

Критическая проблема заключается в том, что злоумышленник может осуществить такую атаку, имея всего лишь бесплатный аккаунт в одном из этих сервисов.

Детские трекеры и приложения родительского контроля часто требуют избыточных разрешений. Даже в лучших случаях они собирают огромный объем чувствительной информации. Помимо базового GPS-трекинга, многие из них позволяют записывать экран, а также управлять камерой и микрофоном. Предоставление такого высокого уровня доступа сопряжено с серьезными рисками:

* скрытое наблюдение через камеру;
* постоянное отслеживание местоположения;
* мониторинг частных разговоров;
* запись экрана, активности в приложениях и истории браузера;
* кража персональных данных (PII).

Если эти данные будут похищены, ребенок или члены семьи могут столкнуться с преследованием. Грань между родительским мониторингом и «сталкирваром» (ПО для слежки) зависит исключительно от того, кто имеет доступ к данным. Ситуация осложняется тем, что доступ к якобы защищенному соединению могут получить иностранные злоумышленники.

Стикас и Сольферини обнаружили, что во многих приложениях отсутствовала надлежащая авторизация, что позволило легко взломать сеть устройств. Команда продемонстрировала эксплойт в действии: с помощью удаленного скрипта они заставили детские смарт-часы позвонить на определенный номер и передать аудиопоток в реальном времени. При этом на самом устройстве не было никаких признаков совершения вызова.

Следы стороннего вмешательства были обнаружены и в данных двухлетней давности, что указывает на вероятность длительного мониторинга устройств злоумышленниками.

Несмотря на отправку более 30 электронных писем производителям, команда не получила ни одного ответа. «Я очень хотел, чтобы это была позитивная история о том, что всё исправили, но этого не произошло. Никто не знает, чем это закончится», — сказал Стикас. Лишь один неназванный реселлер устройств сообщил, что оказывает помощь в расследовании.

«Они нарушили все законы, которые мне известны», — добавил Стикас, призвав родителей прекратить использование подобных мониторов: «Если у вас есть такое устройство для вашего ребенка — сожгите его или разбейте. Оно скомпрометировано».

Сторонние средства родительского контроля обещают решение «все в одном», но зачастую они слишком инвазивны и рискованны. Из-за отсутствия надзора за безопасностью в таких компаниях мы рекомендуем использовать встроенные инструменты, такие как Apple Screen Time, Google Family Link и Microsoft Family Safety. Помимо технического мониторинга, ключом к безопасности остается понимание того, какими приложениями пользуются дети и с какими угрозами они сталкиваются в сети.

Похожие записи

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.