3600万台儿童手表正在被批量接管

admin 2026-09-22 06:22:31 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 安全研究员在DefCon34披露三大GPS平台(Setracker、Sinotrack、TKStar)存在严重漏洞,影响3600万台儿童手表及车辆设备。漏洞包括硬编码密钥、SQL注入、命令注入、Firebasetoken泄露等45个CVE,攻击者可静默窃听、推送虚假SOS、执行OS命令。建议家长默认设备已沦陷,不用时关机,检查后端域名;厂商需修复认证、参数化SQL并加强密钥管理。 综合评分: 88 文章分类: iot安全,漏洞分析,渗透测试,恶意软件


3600 万台儿童手表正在被批量接管

原创

AIxSec69 AIxSec69

AIxSec69

2026年9月19日 22:23 德国

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

来源:DEF CON 34 / Black Hat 2026

标题:Tracking the Trackers — How we took over 36 million GPS devices sold to protect children and vehicles

作者:Felipe Solferini, Vangelis Stykas — KUMIO.AI

适合读者:IoT安全从业者、儿童智能设备用户、隐私保护关注者

简介:研究员系统性审计SETracker、SinoTrack、TKSTAR三大GPS平台,发现76+品牌3600万设备存在认证绕过、SQL注入、Firebase Token泄露等45个CVE,攻击者仅需一个免费账号即可无声窃听、推送虚假SOS、甚至执行OS命令。

3600 万台儿童手表正在被批量接管

演讲者:Felipe Solferini, Vangelis Stykas — KUMIO.AI | DEF CON 34

给孩子买了块定位手表,图个安心。实时定位、SOS 按钮、双向通话、电子围栏,广告词一句比一句贴心。

儿童手表广告承诺的功能 — 实时定位、SOS、双向通话、围栏告警

你大概不会想到,这块手表可能正把孩子的位置、声音、甚至实时视频,一股脑儿地送到攻击者手里。DEF CON 34 上,KUMIO.AI 的两位安全研究员系统审计了三个 GPS 平台,把这事做实了。

三个平台,3600 万台设备

Felipe Solferini 和 Vangelis Stykas 审计了 SETracker、SinoTrack、TKSTAR 三个平台。SETracker 背后 39 个品牌共用同一套后端 myaqsh.com,接入约 1000 万台儿童手表;SinoTrack 由深圳 SinoTrack 科技运营,接入 600 多万台车辆;TKSTAR(深圳 Thinkrace 科技)作为上游 OEM,给 37 个白标品牌供货,覆盖 2000 多万台设备。

研究范围 — 三个平台、76+ 品牌、3600 万+ 设备

三平台合计:76 个以上品牌,50 多个国家。一共 45 个 CVE 候选,19 个严重(9.0+),其中 9 个 CVSS 10.0 满分。

记分牌 — 45 个 CVE 候选,19 个严重,9 个满分

SETracker:一次伪造,196 条命令

漏洞原理 1:签名密钥写死在 APK 里

整套平台的”认证”全在客户端。每个 APK 都内嵌了签名密钥 “,所有 API 请求靠它做三重 MD5 签名:

sign = md5(md5(md5("" + 参数 + "")))

密钥跟着 APK 一起发上了 Google Play,谁都能反编译拿到。拿到了它,就能伪造任意端点的合法请求,包括超级管理员账号 3gtc(u_id=1)。

硬编码密钥 — 三重 MD5 签名,超级管理员 3gtc 随 APK 分发

攻击步骤:

  1. 下载任意一个公开 APK,反编译提取 “

  2. 用公式对参数排序后计算三重 MD5,得到合法签名

  3. 以任意账号身份,向平台任何接口发起请求

漏洞原理 2:D4 命令注入,只管”绑没绑”,不管”发什么”

D4 处理器直接取参数作为命令:cmd = params.param1v2\_sendOrder 只校验设备是否绑定到你的账号,从不校验命令类型。

攻击步骤:

  1. 注册免费账号,绑定目标设备(或直接伪造签名绕过)

  2. 通过 D4 接口下发 param1 命令

  3. 目标设备执行任意命令

于是攻击者拿到了 196+ 条可用命令:静默监听(麦克风打开、屏幕无变化)、强制视频通话、无声拍照、替换紧急联系人,还能对 7 款安卓手表直接执行 OS 命令。

196+ 可注入命令 — 静默监听、shell、强制视频、未签名固件推送、静默拍照

静默窃听:一次现场演示

D4 的 MONITOR 命令能让手表主动给攻击者号码打电话。演示里,手表屏幕无变化、无指示灯、无提示音,麦克风已经打开。这在 1000 万台以上的儿童手表上都成立。

现场演示 — 静默窃听,屏幕无任何变化

持久化与 RCE:出厂重置也清不掉

静默监听的危害不只是”偷听一会儿”。未签名固件可以通过任意 URL 推送,恢复出厂设置后依然存活;7 款安卓手表接受 shell 命令,等于孩子手腕上挂了个背包账号,能读短信、截图、改代理、调取每个 App 的数据库。

持久化 — 任意 URL 推固件无签名校验;7 款安卓手表可执行 OS 命令

虚假 SOS:一键推给 39 个品牌的家长

平台里有一个无认证的服务,直接吐出所有 39 个品牌的 Firebase 管理员 Token。拿到它,攻击者可以向每一个家长同时推送”孩子失踪”警报,和真的一模一样。

Firebase 管理员 Token — 无认证下发,可向 39 个品牌推送虚假 SOS

SETracker 小结 — 免费账号拥有任意手表

SinoTrack:demo/demo 开门揖盗

平台档案:深圳 SinoTrack 科技,经典 ASP + IIS 8.5。审计的单个集群就有 82,451 台设备,全球接入 600 万台以上。

漏洞原理 1:整个认证就是 demo / demo

前端入口用户名密码就是默认的 demo / demo,没有任何二次验证。登录后台,120 个存储过程、52 条十六进制设备命令直接摆在你面前。

攻击步骤:

  1. 打开 sinotrack.com,用 demo / demo 登录

  2. 进入设备管理,直接就控制面板

  3. 向任意设备的 IMEI 下发十六进制命令

漏洞原理 2:无认证的十六进制武器库

命令通过十六进制码下发,不需要设备归属校验:

| 命令 | 物理效果 | | — | — | | 0x0204 | 切断燃油,发动机熄火 | | 0x0206 | 切断电路,车辆骤停 | | 0x021B | 解锁车门,获得物理接触 | | 0x022C | 关闭防盗,静默接近 | | 0x0268 | 强制关机,追踪丢失 | | 0x0202 | 静默监听,设备主动呼叫攻击者 | | 0x0266 | 隐蔽拍照 | | SMS inject | 向任意设备写入任意短信 |

无认证十六进制指令 — 断油、断电、解锁车门、静默监听

漏洞原理 3:盲注 SQLi,一路打进 sysadmin

平台对用户输入不做过滤。研究员用 WAITFOR DELAY 做时间盲注,注入延迟 3,494 ms——注入点确认;接着 IS\_SRVROLEMEMBER('sysadmin')=1 返回 1——数据库账号直接就是 sysadmin。从盲注到操作系统命令执行,一步没停。

SQL 注入实证 — WAITFOR DELAY 延迟 3494ms;sysadmin 权限 3470ms 确认

攻击步骤:

  1. 在带 legacy 参数的接口注入,用时间盲注确认注入点

  2. IS\_SRVROLEMEMBER 确认数据库权限等级

  3. 借数据库能力扩展为操作系统命令执行

完整盗窃链:地理搜索定位车辆 → 拿到车主姓名车牌电话 → 分析生活规律 → 静音警报 → 解锁车门 → 关闭追踪器。曝出的记录里,主要是肯尼亚车队的真实车牌和手机号。行驶中的车辆被 0x0204 断油,是会出人命的。

TKSTAR:上游 OEM 的 957 条 SQL

平台档案:深圳 Thinkrace 科技,上游 OEM,给 37+ 白标品牌供货,域名 mytkstar.net、gps85、gps18,协议层是 .NET SocketService 加 43 个协议适配器,ASP.NET 4.0 + IIS,设备超 2000 万台。上一节 SinoTrack 的洞,可能只是这条供应链的中游。

漏洞原理 1:957 条 SQL,56 条靠字符串拼接

反编译 4 个 .NET 程序集。NewGPS2012.Logic.dll(716 KB)内部 957 条 SQL 字符串:277 条参数化了,安全;但 56 条是字符串拼接,3 条用 String.Format,全是注入高危区。参数化和可注入的查询躺在同一个文件里。Entity 层 89 个实体类,密码字段明文本存储。Framework 层 DES 加密用了硬编码密钥 SRKJ1002,MD5 也不加盐。

SendCommand 无归属校验 — 56 条命令直达任意设备

攻击步骤:

  1. 反编译程序集,定位字符串拼接构造的 SQL 入口

  2. 逐点利用 75 个以上注入点:5 个认证绕过、12 个按序列号/IMEI 查设备、6 个命令队列、6 个用户账号、3 个金融操作

  3. 借注入操作数据库,向任意设备下命令或篡改账户

漏洞原理 2:两条通往 SYSTEM 的路

第一条,应用层 RCE 链:APK 里硬编码密钥 7DU2DJFDR8321 → 默认密码登录 → 多端点 SQL 注入 → SYSTEM。

第二条,独立 RCE:未认证的文件上传接口配合路径穿越(filename="../../shell.aspx"),不需要任何账号就能把后门写进服务器目录。

这台服务器,早就是别人的了

平台还存在一条 WCF 命令服务,TCP 3456 端口,SecurityMode.None——网络内任何人能用 IMEI 直接下发设备命令,零认证。更糟的是,研究员进场时发现服务器早就被攻破过:PicImages 目录里躺着一个 2024-10-23 的 webshell,cmdasp.aspx 是已知后门。

两条路都通向 SYSTEM:75+ 个 SQL 注入点,加上服务器上已有的 webshell——”我们不是第一批进来的”。

品牌幻觉:换包装不换骨

研究员在幻灯片里撕开了”白牌墙”:39 个品牌,一墙 Logo,同一个服务器。Wonlex 换成 SaveFamily,只是换了个贴纸,后端都是 myaqsh.com。

白牌墙 — 39 个品牌,同一个后端 myaqsh.com

CE 认证只管硬件安全,不管后端。你花几百块买的”欧洲品牌”儿童手表,数据可能直接发到深圳的阿里云。GDPR?幻灯片原话:“A European-branded watch sends your child’s location to Shenzhen.” 没有任何 GDPR 披露,区域服务器最后全部代理回亚洲主库。

数据主权 — 欧洲品牌手表把儿童位置发往深圳/阿里云

威胁模型重估 — 不是国家级,是跟踪者、施暴前伴侣、掠食者

你该怎么办

研究员提醒家长:默认孩子的手表已被攻破。不用时关机;别指望 SOS 按钮(紧急联系人才是最容易被替换的);检查 App 后端域名,是 myaqsh.com、sinotrack.com 或 gpsxitong.com 就适用于这篇分析。

给家长的 4 条建议 — 假设已沦陷、不用就关机、别信 SOS、查后端域名

平台运营商的药方没有一样是”高端操作”:每条命令单独授权、所有 SQL 参数化、硬编码密钥换 HSM 托管、密码用 Argon2/bcrypt 哈希并删除明文、TLS 校验与证书固定、每用户每端点限流并拆分架构。

整场演讲浓缩成三个数字 — 3600 万设备、76+ 品牌、0 真正认证

主题只有一句话:品牌多样性,不等于厂商多样性。



免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AIxSec69 AIxSec69 AIxSec69《3600 万台儿童手表正在被批量接管》

评论:0   参与:  0