Investigadores hackean en tiempo real un smartwatch infantil y exponen una red de fallos en millones de dispositivos GPS

Fuentes: Hackers Stalked Me by Hijacking a Smartwatch for Kids, 20minutos.esT3clickbait

En una lluviosa mañana de Nueva York, un periodista de WIRED se colocó en la muñeca un smartwatch infantil de plástico color lavanda y rosa, de la marca CJC, adquirida por menos de 30 dólares a través de Amazon. Lo que no sabía es que Vangelis Stykas, un investigador griego de seguridad informática, ya estaba rastreando su ubicación desde el momento en que abandonó su apartamento. Cuando el reportero descendió al metro y perdió la señal celular, Stykas respondió con un lacónico "lo sé". El reloj, incapaz de fijar posición por satélite, seguía transmitiendo a un servidor remoto los identificadores de redes Wi-Fi cercanas, lo que permitió al investigador geolocalizarlo con precisión mientras caminaba por una calle de Brooklyn.

La demostración, presentada este miércoles en la conferencia de ciberseguridad Black Hat por Stykas y su colega Felipe Solferini, ilustra el inquietante hallazgo de su investigación: decenas de millones de dispositivos GPS para niños y automóviles comparten tres cadenas de suministro vulnerables, todas con sede en Shenzhen, China. Analizaron más de 70 aparatos y descubrieron que al menos 30 smartwatch infantiles funcionan sobre la tecnología de YiQingTeng Electronics (también conocida como Wonlex), cuya aplicación es SETracker. Otros 30 dispositivos, entre localizadores de coches y pulseras, usan una plataforma llamada NewGPS2012. Junto con SinoTrack, son tres los ecosistemas que concentran la práctica totalidad del mercado de rastreadores GPS de bajo coste.

Los fallos detectados son graves y variados. Según los investigadores, un padre en Suecia que compre un reloj "SafeKid" y otro en España que adquiera un "SaveFamily" están enviando, sin saberlo, la ubicación de sus hijos al mismo backend inseguro alojado en Alibaba Cloud. Las vulnerabilidades incluyen ausencia total de autenticación, lo que permite a cualquier persona rastrear dispositivos, capturar fotos y audio de forma silenciosa, interceptar y falsificar mensajes, e incluso reemplazar los contactos de emergencia. En los dispositivos para coches, el riesgo se extiende a la posibilidad de desbloquear vehículos o desactivar sistemas. "Millones de niños están expuestos y son vulnerables a la explotación. Para muchos actores maliciosos, esto es fruta madura", advirtió Stykas.

Los investigadores afirman haber alertado durante meses a las tres plataformas. SETracker aseguró a WIRED que "los problemas mencionados se resolvieron hace tiempo" y pidió pruebas de la explotación, que fueron facilitadas. Solo horas antes de la presentación en Black Hat, los ataques contra SETracker dejaron de funcionar, aunque los investigadores no pueden confirmar que todas las fallas estén parchadas. SinoTrack y NewGPS2012 no respondieron a las solicitudes de comentarios y, según los investigadores, sus técnicas de intrusión siguen siendo efectivas. Los detalles técnicos completos no se han publicado precisamente porque no todas las empresas han corregido los fallos.

El modelo de negocio de marca blanca, consistente en que múltiples marcas comercializan dispositivos fabricados por un número reducido de proveedores, explica por qué esta vulnerabilidad masiva ha pasado desapercibida para los consumidores. La diversidad aparente en las estanterías de las tiendas es, en realidad, una ilusión: la misma infraestructura insegura sostiene decenas de marcas.

Aunque los avisos sobre la inseguridad de los smartwatch infantiles y los localizadores para coches no son nuevos, los investigadores subrayan que su investigación pone cifras y estructura a un problema que hasta ahora parecía inabarcable. Las familias que confían en estos dispositivos para proteger a sus menores deben asumir que, en muchos casos, la protección es más ilusión que realidad.