“我知道,”Stykas回复道。

事实上,自记者离开公寓那一刻起,Stykas就一直通过这款手表监控他的位置信息。该手表的GPS功能本应让家长追踪孩子的位置,但该功能出现故障。然而,这款可穿戴设备仍然捕捉并传输附近所有Wi-Fi网络的标识符到远程服务器,使得Stykas能够准确定位记者在布鲁克林某条街区的具体位置。

半小时后,当记者抵达WIRED位于曼哈顿的总部时,Stykas劫持了手表中的一个功能,悄无声息地用手表摄像头拍摄了记者进入电梯的瞬间。几分钟后,他又拍摄了记者在办公桌前的照片,随后利用另一功能开启手表麦克风,录制并传输了记者同事描述周末参观艺术展的对话音频给另一位研究员Felipe Solferini。整个过程中,手表没有任何显示正在监听、拍照或被黑客入侵的迹象。

这款手表的安全漏洞及由此产生的监控行为并不令人意外,因为它由一家名为CJC的无名公司销售,售价不到30美元,制造商是同样鲜为人知的深圳亿青腾电子。更令人担忧的是,这款手表所依赖的在线平台——正是让Stykas和Solferini能够如此彻底入侵的后台系统——被数十个其他智能手表品牌共用,这些品牌的设备很可能同样面临数字跟踪的风险。

在今天的Black Hat网络安全大会上,Stykas和Solferini将公布他们对70多款带GPS功能的手表及汽车配件供应链和安全性的分析结果。他们发现,超过30款定位设备使用了亿青腾(又名Wonlex)、合作伙伴深圳3G电子或其关联应用SETracker的技术和服务器。另有30多个汽车和儿童追踪设备品牌则基于另一家深圳平台NewGPS2012。

结合另一主要GPS平台SinoTrack,这两位研究员发现,数千万GPS追踪设备来自仅三条供应链。分析显示,这三大平台均存在严重安全漏洞,有些漏洞甚至仅因缺乏身份验证,任何人都能访问设备,导致儿童手表容易被黑客跟踪、位置禁用与伪造、短信和音频信息拦截与伪造、紧急联系人被替换、静默监听音频以及摄像头设备的照片和视频捕捉。(当WIRED测试的智能手表GPS功能恢复后,黑客还演示了如何劫持该功能,实时追踪佩戴者的每一步。)

对于部分带GPS的汽车配件,研究员发现他们同样能追踪设备位置或伪造信息,潜在地解锁或禁用车辆,尽管他们未在实际车辆上测试。研究还发现服务器端存在漏洞,暴露用户信息,允许执行恶意代码,甚至有迹象显示系统后台曾被他人未经授权访问。

“数百万儿童正暴露在极易被利用的风险中,这简直是灾难性的。对许多恶意分子来说,这简直是唾手可得的目标,”Stykas说,“只有你的犯罪思维才能限制你对这些设备的利用。”

监控你的孩子的手表

研究员表示,他们已向三大深圳GPS平台背后的公司多月发出安全警告。WIRED联系SETracker代表时,对方最初在邮件中称“你提到的问题早已解决”,并强调“我们高度重视SETracker的安全,并持续加强安全措施”。当WIRED指出研究员本周刚成功入侵一款运行SETracker的智能手表时,对方重申问题已修复,并索要攻击证据,WIRED随后提供了相关信息。

就在Black Hat大会演讲前数小时,研究员发现针对SETracker平台的攻击手法已失效,但尚不确定漏洞是否完全修补。文章发布后,SETracker声明其已封堵服务器上某些“遗留”客户端系统使用的端口,迫使部分旧系统用户升级以保护少数受影响设备,并称“漏洞现已彻底修复”,感谢外界监督。

Sinotrack和NewGPS2012平台未回应WIRED采访请求,研究员表示针对这两个系统的攻击手段仍然有效。

十多年来,网络安全专家和隐私倡导者不断警告,廉价的带GPS儿童智能手表和汽车后装配件存在大量安全漏洞,使儿童和司机易受黑客攻击和追踪。但设备品牌和型号繁多,消费者难以辨别哪些设备真正安全。

Solferini和Stykas强调,GPS设备的多样性及消费者的选择感其实是一种幻觉。

“瑞典的家长买了‘SafeKid’手表,西班牙的家长买了‘SaveFamily’手表,但他们的孩子位置信息都被发送到同一个位于中国大陆阿里云上的易青腾myaqsh.com后台,且毫不知情,”他们在提交给WIRED的白皮书中写道,“白标模式意味着一个后台的漏洞会同时影响数十个品牌,消费者无法辨别自己的产品使用的是哪个后台。”

两位研究员未公开三大平台所有漏洞细节,部分原因是尽管已多次通报,漏洞仍未完全修复。以亿青腾为例,他们发现一处身份验证缺陷允许任何人向任何基于SETracker的设备发送指令,黑客可随机或针对特定设备(如通过注册设备的家长邮箱地址)进行攻击。(例如,WIRED记者只提供了邮箱地址,Stykas便成功入侵了他的手表。Stykas表示,也可通过黑入大量手表并筛选,找到附近易受攻击的设备或目标相关设备。)

在SinoTrack平台,研究员发现一个演示账户可向数百万设备发送指令,还发现SQL注入漏洞,允许他们访问成千上万设备的位置、密码和车辆记录。

NewGPS2012设备同样存在SQL注入漏洞,研究员能在其服务器上执行自定义代码,并发现系统曾遭到未授权访问,表明其他黑客可能长期潜伏。

数十款设备,年复一年的警告

鉴于这些深圳制造设备品牌和经销商众多,研究员未能确认所有使用亿青腾SETracker或NewGPS2012平台设备的漏洞情况,WIRED也无法独立验证。但下表列出了部分基于这些平台的品牌及其对研究结果的回应。

Stykas和Solferini的Black Hat演讲并非首次警示廉价GPS设备的风险。2018年,Stykas与另一研究员Michael Gruhn曾揭露名为Trackmageddon的GPS设备漏洞。汽车OBDII端口的GPS设备多次被证实易受攻击和追踪。

儿童GPS手表也被反复发现存在严重隐私和安全漏洞:Pen Test Partners和挪威政府在2017和2018年发布过相关警告,2020年明斯特应用科学大学测试六款儿童智能手表,五款存在严重漏洞。明斯特研究员Sebastian Schinzel当时对WIRED表示,“情况非常糟糕,几乎所有设备都存在问题。”

然而,Stykas表示,人们仍不断给亲人佩戴这些廉价GPS设备,而制造商往往忽视他的安全警告。几天前,他在WIRED记者手腕上测试监控技术时,漏洞依旧存在,部分缺陷至今未修补。

“我真心希望能讲一个漏洞被发现后被修复的好故事,但很多情况下并非如此,”Stykas说,“这是我最不愿面对的局面。”

更新:2026年8月7日,12:53 EDT,本文新增了SETracker和KUSS发布的后续声明。