HN 日本語サマリー

← 一覧へ戻る
セキュリティ

ハッカーが子供向けスマートウォッチを乗っ取り、私をストーキングした

Hackers Stalked Me by Hijacking a Smartwatch for Kids (wired.com)

46 pointsby worik24 コメント

要約

セキュリティ研究者たちが、子供向けスマートウォッチの深刻な脆弱性を実演した。この脆弱性を利用することで、ハッカーはデバイスの所有者の位置情報を追跡し、カメラで写真を撮り、マイクで音声を傍受することが可能になる。この問題は、安価なGPS追跡デバイスのサプライチェーンに広く存在しており、数千万台のデバイスが同様の危険にさらされている可能性がある。

全文翻訳

今週初めの雨のニューヨークの朝、WIREDの記者は、紫とピンクのプラスチック製子供用スマートウォッチを腕に巻き、仕事に向かった。 近くの地下鉄駅に近づき、通勤しようとしたとき、彼はその時計をAmazon経由で彼に送ったギリシャのセキュリティ研究者、ヴァンゲリス・スティカスに、駅に入るとセルラー信号が失われるかもしれないとテキストメッセージを送った。 「知っています」とスティカスは返信した。 実際、スティカスは記者がアパートを出た瞬間から、時計を通じて記者の位置を監視していた。この時計のGPS機能は、本来親が子供を追跡できるようにするためのものだが、故障していた。しかし、ウェアラブルデバイスは、近くのWi-Fiネットワークの識別子を遠隔サーバーに送信し続けており、スティカスは記者がブルックリンのあるブロックを歩いている正確な位置を特定することができた。 記者が30分後にマンハッタンのWIRED本社に到着すると、スティカスは時計の機能を乗っ取り、カメラから静かに写真を撮ることができた。記者がエレベーターに乗り込んだ瞬間を捉えたのだ。数分後、彼は記者がデスクにいる様子をもう一枚撮影し、別の機能を使って時計のマイクから音声を拾い、別の研究者であるフェリペ・ソルフェリーニに送信した。ソルフェリーニは、記者の同僚が週末のアート展への訪問について話しているのを耳にした。時計は、聞いている、写真を撮っている、あるいはハッキングされているという兆候を一切示さなかった。 この時計のセキュリティのなさ、そして可能になった盗聴は、そのガジェットの出自を考えれば予想されることかもしれない。それはCJCという名のマイナーな会社によって販売されており、価格は30ドル未満で、中国・深センのYiQingTeng Electronicsという同様にマイナーなメーカーによって製造されている。 さらに懸念されるのは、それが構築されているオンラインプラットフォームが、スティカスとソルフェリーニが徹底的にハッキングできたものであると同時に、数十もの他のブランドのスマートウォッチでも使用されており、それらの多くが同様のデジタルストーキングの危険にさらされている可能性が高いということだ。 本日、Black Hatサイバーセキュリティカンファレンスで、スティカスとソルフェリーニは、70以上のGPS対応時計やカーアクセサリーのサプライチェーンとセキュリティの分析結果を発表する予定だ。彼らは、それらの位置情報デバイスの30以上が、YiQingTeng(ブランド名Wonlex、パートナー企業Shenzhen 3G Electronics、または関連アプリSETrackerとしても特定されている)の技術とバックエンドサーバーを使用していることを発見した。 さらに30以上のカーおよびキッズトラッカーブランドは、NewGPS2012として知られる別の深センベースのプラットフォームで動作している。 カー・トラッカーやスマートウォッチを販売するSinoTrackという主要なGPSプラットフォームと合わせると、両研究者は、わずか3つのサプライチェーンから数千万台のGPSトラッカーガジェットが出荷されていることを発見した。 研究者たちは、これら3つすべてに重大なセキュリティ上の欠陥があることを発見した。場合によっては、認証の欠如という単純なもので、誰でもどのデバイスにもアクセスできる状態になっていた。これにより、子供用時計はハッカーによる追跡、位置情報の無効化や偽装、送受信されるテキストや音声メッセージの傍受や偽装、緊急連絡先のハッカーが選んだものへの置き換え、カメラ搭載デバイスでのサイレント音声盗聴や写真・ビデオキャプチャが可能になる。 (WIREDがテストしたスマートウォッチでGPSが機能し始めると、ハッカーはその機能も乗っ取り、着用者のあらゆる動きを追跡できることを示した。) 一部のGPS対応カーアクセサリーでは、研究者たちは同様にデバイスの位置情報を追跡したり、車をロック解除または無効化する可能性のあるメッセージを偽装したりできることを発見したが、研究者たちは実際の車両でこれをテストするまでには至らなかった。 また、彼らは消費者の情報を公開するサーバー側の脆弱性や、サーバー上で独自のコードを実行できる可能性、さらにはあるケースでは、すでに誰かがシステムのバックエンドに不正アクセスしていたと思われるものまで発見したと述べている。 「何百万人もの子供たちが危険にさらされ、搾取の対象となっています。これは壊滅的です。多くの悪意のあるアクターにとって、これは非常に容易なターゲットです」とスティカスは言う。「あなたの犯罪的な想像力だけが、それらのデバイスを悪用する上での限界です。」 子供たちを見守る時計 研究者たちは、これら3つの深センベースのGPSプラットフォームの背後にある企業に、数ヶ月前から脆弱性について警告してきたと述べている。 WIREDがSETrackerの担当者に連絡を取ったところ、その人物は当初、「あなたが言及した問題は、ずっと前に解決されています」とメールで主張し、「私たちはSETrackerのセキュリティを非常に重視しており、継続的に強化しています」と付け加えた。 WIREDが、研究者たちが今週もSETrackerで動作するスマートウォッチをハッキングできたことを指摘すると、その人物は問題が修正されたという主張を繰り返し、WIREDが提供した悪用の証拠を求めた。 研究者たちがSETrackerのプラットフォームに対するハッキング手法が無効になったのを発見したのは、研究者たちのBlack Hatでの講演のわずか数時間前、本日になってからだった。ただし、発見した脆弱性が完全に修正されたかどうかはまだ不明だ。 SinotrackとNewGPS2012プラットフォームはWIREDのコメント要請に応じず、研究者たちによると、これらのシステムに対するハッキング手法は依然として有効なままだという。 10年以上にわたり、サイバーセキュリティ専門家やプライバシー擁護団体は、安価でGPS対応の子供用スマートウォッチやアフターマーケットの車両アクセサリーにはセキュリティ上の脆弱性が蔓延しており、子供やドライバーがハッキングや追跡の対象になりやすいと警告してきた。 しかし、デバイスの種類とモデルがあまりにも多岐にわたるため、消費者が本当に安全でないガジェットを特定することは、ほぼ不可能であることが多かった。 ソルフェリーニとスティカスは、特定の脆弱性よりも、GPSデバイス間の圧倒的な多様性、そしてそれらの中から消費者が感じる選択肢の感覚が、本質的に幻想であることを強調したかったと述べている。 「スウェーデンの親が『SafeKid』ウォッチを買い、スペインの親が『SaveFamily』ウォッチを買ったとしても、どちらも子供の位置情報データを、中国本土のアリババクラウド上にある同じ脆弱なmyqsh.comバックエンドに、知らず知らずのうちに送信しています」と彼らはWIREDと共有したホワイトペーパーで述べている。これはYiQingTengのオンラインサービスを指している。 「ホワイトラベルモデルとは、1つのバックエンドの脆弱性が同時に数十のコンシューマーブランドに影響を与えることを意味し、消費者は自分の製品がどのバックエンドを使用しているかを知る方法がありません。」 WIREDがテストしたスマートウォッチは、深センに拠点を置くYiQingTeng Electronics製で、数十のブランドと数百万台のデバイスで使用されているSETrackerプラットフォームで動作しています。Courtesy of Jobanny Cabrera ソルフェリーニとスティカスは、発見した3つの主要プラットフォームの脆弱性の詳細をすべて公開していない。その理由の一部は、数ヶ月間企業と情報を共有してきたにもかかわらず、すべてが修正されていないためだ。 WIREDがテストした時計のメーカーであるYiQingTengの場合、彼らによると、認証セキュリティの欠陥により、誰でもSETrackerベースの任意のデバイスにコマンドを送信できたという。 これにより、ハッカーはランダムにデバイスを悪用して乗っ取ったり、デバイスが登録されている親のメールアドレスのような識別子を特定できれば、特定の時計を標的にしたりできる。 (例えば、WIRED記者が着用していたスマートウォッチをハッキングするために、記者はスティカスにメールアドレスを提供したが、デバイスに関する他の情報は一切提供しなかった。スティカスは、彼がこ