Onveilige GPS horloge voor kinderen

Dit is waar je op moet letten bij de aanschaf van een GPS kinderhorloge

GPS horloges voor kinderen zijn populair. Weten waar het kind is en in contact zijn met elkaar zijn redenen voor de aanschaf van een dergelijk product. Over de veiligheid van GPS horloges voor kinderen lezen we steeds vaker negatieve berichten. “Dat is spijtig omdat dit een verkeerd beeld geeft van de gehele productgroep. Het gebruik van GPS horloges voor kinderen is veilig, alleen moet de consument wel weten welke producten veilig zijn”, aldus Sander de Potter, CEO van Spotter®.

Overname van de backend

  • Bij drie van de vier backend-platformen was de locatie van het GPS horloge te “spoofen”. Hierdoor kunnen ouders denken dat het kind zich op een andere locatie bevindt dan het werkelijk is.
  • Bij twee van de platformen is het mogelijk om voiceberichten van het GPS horloge naar de smartphone app te “spoofen”.
  • En één backend-platform kon zelfs in zijn geheel worden overgenomen waardoor het mogelijk was om personen met het horloge te volgen.

De Backend van de Spotter® GPS horloges is op geen enkele wijze over te nemen. Autorisatie vindt plaats op basis een unieke gebruikersnaam en wachtwoord. Dit is ook op alle endpoints in de app. Deze gegevens worden over een beveiligde SSL-lijn geladen en zijn hierdoor niet toegankelijk.

Communiceren zonder encryptie en authenticatie

  • Smartwatches die van het 3G-platform gebruikmaken communiceren zonder encryptie en authenticatie met de server die informatie van en naar de smartphone-app van de ouders doorstuurt.
  • De backend-server bleek daarnaast kwetsbaar voor SQL-injection, waardoor een aanvaller toegang tot privégegevens van gebruikers zou kunnen krijgen. De backendserver van ANIO vereist dat gebruikers wel inloggen. Wanneer de gebruiker echter is ingelogd kan die eenvoudig de gegevens van andere gebruikers zien door zijn user-ID aan te passen. Deze id’s blijken incrementeel te zijn, wat het makkelijk maakt om andere gebruikers te vinden.

Bij Spotter:

  • Alle communicatie van Spotter® is encrypted en geautoriseerd. Er wordt gebruik gemaakt van een beveiligde VPN-verbinding voor alle communicatie tussen de Spotter® GPS tracker en het platform (GSM).
  • ID’s vanuit een ander account zijn bij Spotter® ook niet op te vragen door de beveiliging op accountniveau op het Spotter platform. Dit betekent dat er geen gegevens opgevraagd kunnen worden die geen onderdeel zijn van het eigen klantaccount en SQL injection is ook niet mogelijk.

Data versturen naar servers buiten de EU

Een ander probleem dat de onderzoekers aantroffen is dat 3G en ANIO data van EU-gebruikers naar servers buiten de EU sturen, zonder dit te vermelden. Hiermee zijn de bedrijven in overtreding van de AVG.

Spotter® maakt gebruik van servers binnen de EU en voldoet hiermee aan de AVG wetgeving. Daarnaast wordt data niet beschikbaar gesteld aan derden voor commerciële doeleinden. 

 

 

In april 2020 zijn deze fabrikanten op de hoogte gesteld van de uitkomsten uit het onderzoeksrapport. Sommige problemen zijn verholpen, een aantal kwetsbaarheden zijn nog steeds aanwezig.