it.xnews.jp
出典: WIRED 原文公開: 2026-08-06 生成: 2026-08-07 読了 約 4 分 model: claude-haiku-4-5 原文: https://www.wired.com/story/hackers-stalked-me-by-hijacking-a-smartwatch-for-kids/ raw.md

子ども向けスマートウォッチのハッキング、研究者が実演で脆弱性を実証

WIRED記者を監視することで、GPS機能付きスマートウォッチの深刻なセキュリティ欠陥を研究者が明らかにした。世界中で数千万台の脆弱なデバイスが複数のプラットフォームで同じ問題を抱えているという。

リサーチャーのVangelis StykasとFelipe Solferiniは、CJC製の30米ドル以下のラベンダーとピンク色の子ども向けスマートウォッチを使用して、WIRED記者への無断アクセスを実行した。Stykasは記者の位置情報を追跡し、カメラを乗っ取ってエレベータに乗る場面やデスクでの様子を撮影、マイクを使ってWIRED本社内の音声を記録した。デバイスは一切の異常を表示しなかった。2026年8月6日のBlack Hatカンフェレンスでの発表を控え、この実験は業界全体の脆弱性を露呈させた。

デバイス製造の複雑な供給チェーン

StykasとSolferiniは70台以上のGPS機能付きスマートウォッチとカーアクセサリを分析した結果、3つの主要な供給チェーンから数千万台のデバイスが重大なセキュリティ欠陥を抱えていることを発見した。30以上のブランドがYiQingTeng / Wonlex技術とSETrackerアプリを採用し、さらに30以上のブランドがNewGPS2012プラットフォームを使用している。SinoTrackと呼ばれる第3のプラットフォームはカートラッカーとスマートウォッチを販売している。

これらのデバイスは見た目や販売メーカーは異なるが、実際には同一のバックエンドシステムを使用する「ホワイトレーベル」モデルである。StykasとSolferiniは以下のように述べている:「スウェーデンの親が『SafeKid』ウォッチを購入し、スペインの親が『SaveFamily』ウォッチを購入しても、両者の子どもの位置情報は中国本土のAlibaba Cloud上の同じ脆弱なmyaqsh.comバックエンドに送信される。親たちはこのことを知らない。ホワイトレーベルモデルとは、1つのバックエンドの脆弱性が同時に数十のコンシューマブランドに影響を与え、消費者はどのバックエンドを使用しているか知る術がないということを意味する」。

複数プラットフォームにおける認証不足と権限昇格

YiQingTengのセキュリティ欠陥は認証メカニズムの欠如であり、誰でも任意のSETrackerベースのデバイスにコマンドを送信できる。SinoTrackはデモンストレーション用アカウントで数百万台のデバイスへのコマンド送信が可能だった。さらに、SinoTrackはSQL注入脆弱性を持ち、数万台のデバイスの位置情報、パスワード、車両記録へのアクセスが可能だった。NewGPS2012にもSQL注入脆弱性があり、以前に不正なシステムアクセスがあった形跡が見つかっている。

研究者らはこれらのプラットフォームにサーバサイド脆弱性を発見し、サーバ上で独自のコードを実行できる可能性があったと述べている。一件の事例では、脆弱性からシステムバックエンドへの不正アクセスが既に第三者によって行われていた可能性が示唆されていた。

企業の対応と改善状況

SETrackerは当初、問題は以前に解決されたと主張し、セキュリティの継続的な強化に取り組んでいるとしていた。しかし、Black Hat発表直前の時点で、研究者たちはSETrackerのハッキング技術が機能しなくなったことに気付いた。脆弱性が完全に修正されたかどうかについて、研究者たちは確実なことを言えない状態にある。SinoTrackとNewGPS2012はWIREDの質問に応じなかった。

Stykasは「多くの場合、企業は脆弱性を修正していない」と述べた。「脆弱性があり、企業が修正したというきれいなストーリーを伝えられることを本当に期待していた。しかし、現実はそうではなかった。それは私が本当になりたくなかった立場だ」と語った。

同時に、Stykasは問題の深刻性を強調している:「数百万人の子どもが搾取のリスクにさらされており、脆弱性を抱えている。それは本当に悲劇的だ。多くの悪意ある者にとって容易な獲物だ。あなたの犯罪心が唯一の制限である」。

業界における継続的な警告

本事例は業界全体の長年の問題を反映している。Pen Test Partnersは2017年に子ども向けスマートウォッチのハッキング可能性について警告を発し、ノルウェー政府も2018年に同様の警告を発出した。Münster University of Applied Sciencesは2020年に6台の子ども向けスマートウォッチをテストし、うち5台に深刻な脆弱性を発見している。また、Stykasと共同研究者のMichael Gruhnは2018年に「Trackmageddon」と呼ばれるGPS対応デバイスの脆弱性を明らかにしていた。

この記事は元記事の事実のみに基づいて自動生成されました。

筆者の見立て

出典

WIRED「Hackers Stalked Me by Hijacking a Smartwatch for Kids」https://www.wired.com/story/hackers-stalked-me-by-hijacking-a-smartwatch-for-kids/

この記事をシェア