Đồng hồ thông minh dành cho trẻ em có thể giúp các bậc cha mẹ biết vị trí của con mình mọi lúc. Tuy nhiên, nhiều phụ huynh không biết rằng những chiếc đồng hồ này có thể tự động chụp ảnh và ghi âm trong chớp mắt, đồng thời truyền dữ liệu nhạy cảm đến cùng một máy chủ đặt tại Trung Quốc.

Đồng hồ thông minh trẻ em. (Nguồn ảnh: Shutterstock)

Tại Hội nghị An ninh mạng Black Hat diễn ra ngày 6/8, các nhà nghiên cứu Hy Lạp lần đầu công bố kết quả phân tích an ninh đối với 39 mẫu đồng hồ thông minh GPS dành cho trẻ em phổ biến, cho rằng những sản phẩm này tồn tại các lỗ hổng an ninh nghiêm trọng.

Những chiếc đồng hồ trẻ em này rất dễ bị tin tặc theo dõi; chức năng định vị có thể bị vô hiệu hóa hoặc can thiệp; tin nhắn văn bản và tin nhắn thoại nhận được có thể bị chặn hoặc giả mạo; danh bạ khẩn cấp có thể bị thay thế bằng những liên hệ do tin tặc lựa chọn; thiết bị có thể bị biến thành công cụ nghe lén âm thanh mà người dùng không hay biết; đồng thời camera có thể bị sử dụng để chụp ảnh và quay video.

“Nếu bạn mua cho con mình một thiết bị như thế này, hãy đốt nó đi, đập nát nó đi… (bởi vì) nó đã bị xâm nhập rồi,” ông Vangelis Stykas, Giám đốc công nghệ (CTO) của công ty công nghệ Hy Lạp Kumio, phát biểu tại hội nghị.

Một cuộc điều tra do công ty này dẫn đầu phát hiện rằng cả 39 mẫu đồng hồ thông minh trẻ em đều thực tế kết nối tới cùng một máy chủ đặt tại Trung Quốc, sử dụng cùng một máy chủ backend để lưu trữ dữ liệu. Máy chủ này (https://myaqsh.com) được lưu trữ trên nền tảng điện toán đám mây Alibaba Cloud tại Trung Quốc Đại Lục.

Ngoài ra, 39 mẫu đồng hồ thông minh trẻ em này còn tồn tại 45 lỗ hổng khác nhau, có thể cho phép tin tặc nghe lén các thiết bị thông minh của trẻ, buộc kích hoạt chức năng giám sát bằng video và giành toàn quyền kiểm soát máy chủ backend lưu trữ dữ liệu nhạy cảm.

Nhà nghiên cứu: Tin tặc chỉ cần tài khoản miễn phí để tấn công

Các ứng dụng giám sát dành cho phụ huynh ghi lại một lượng lớn dữ liệu nhạy cảm về gia đình và trẻ em. Một khi những thông tin nhạy cảm này bị tin tặc lấy được hoặc lạm dụng, chúng có thể dẫn đến nhiều rủi ro.

Các nhà nghiên cứu chỉ ra rằng trẻ em hoặc các thành viên trong gia đình có thể phải đối mặt với hành vi quấy rối, thậm chí những hậu quả nghiêm trọng hơn, tùy thuộc vào bản chất của kẻ đứng sau vụ việc. Ranh giới giữa phần mềm giám sát của phụ huynh và phần mềm theo dõi hoàn toàn phụ thuộc vào việc ai có quyền truy cập dữ liệu thiết bị của trẻ, trong khi các công ty cung cấp những sản phẩm này lại thiếu những biện pháp giám sát an ninh cơ bản nhất.

Đặc biệt, tình hình càng trở nên phức tạp khi các tác nhân độc hại ở nước ngoài có được quyền truy cập vào những kết nối vốn được cho là an toàn. Đây chính là một trong những khả năng mà cuộc điều tra lần này phát hiện.

Stykas cho biết, ngay cả khi phụ huynh chưa kích hoạt cơ chế cấp quyền, các ứng dụng giám sát loại này vẫn có thể bị tin tặc xâm nhập và tự động hoạt động, từ đó dễ dàng xâm nhập vào mạng lưới thiết bị.

Các nhà nghiên cứu cho biết mục tiêu ban đầu của họ chỉ là tìm kiếm lỗ hổng trên một nền tảng giám sát duy nhất, nhưng không ngờ lại phát hiện một hệ thống lỗ hổng có quy mô lớn đến như vậy.

Theo họ, điều tồi tệ nhất là tin tặc chỉ cần một tài khoản miễn phí cũng có thể tiến hành tấn công người dùng.

Nhóm nghiên cứu trình diễn trực tiếp lỗ hổng của đồng hồ thông minh trẻ em

Nhóm nghiên cứu đã trình diễn trực tiếp cách khai thác lỗ hổng này. Bằng cách chạy một tập lệnh từ xa, họ có thể khiến đồng hồ thông minh của trẻ em gọi đến một số điện thoại và truyền âm thanh theo thời gian thực, trong khi trên đồng hồ hoàn toàn không xuất hiện bất kỳ thông báo nào cho biết đang có cuộc gọi.

Trước đó, phóng viên The Wire Andy Greenberg đã trực tiếp kiểm tra một chiếc đồng hồ thông minh dành cho trẻ em.

Đầu tiên, ông mua trên Amazon một chiếc đồng hồ thông minh trẻ em do Trung Quốc sản xuất và được công ty CJC bán với giá chưa đến 30 USD. Sau đó, ông đeo chiếc đồng hồ rời khỏi căn hộ, đi tàu điện ngầm rồi đến văn phòng.

Trong thời gian đó, các nhà nghiên cứu đã sử dụng chiếc đồng hồ để xác định chính xác vị trí của phóng viên khi ông đi bộ trên một khu phố ở Brooklyn, New York. Họ còn bí mật chụp ảnh ông khi đang đi thang máy và ngồi tại bàn làm việc, thậm chí nghe lén các cuộc trò chuyện diễn ra trong văn phòng thông qua microphone, có thể nghe rõ và đầy đủ cuộc đối thoại giữa ông và các đồng nghiệp. Trong suốt quá trình này, chiếc đồng hồ không hề hiển thị bất kỳ dấu hiệu nào cho thấy nó đang bị nghe lén, chụp ảnh hoặc bị tin tặc xâm nhập.

Greenberg cho biết, những chiếc đồng hồ thông minh trẻ em loại này được bán trên các nền tảng thương mại điện tử dưới nhiều thương hiệu khác nhau, trong đó có những thương hiệu không được biết đến rộng rãi, nhưng đều do YQT Electronics, một công ty có trụ sở tại Thâm Quyến, Trung Quốc, sản xuất.

Ngoài ra, các máy chủ backend của Alibaba Cloud mà những thiết bị này sử dụng — chính là nền tảng mà các nhà nghiên cứu Hy Lạp đã tìm ra đường xâm nhập — cũng được sử dụng bởi một số thiết bị GPS giá rẻ khác. Những thiết bị này cũng dễ bị các cuộc tấn công theo dõi kỹ thuật số tương tự.

Nhóm nghiên cứu: Đã có dấu vết bị xâm nhập, có thể truy ngược 2 năm

Nhóm nghiên cứu Hy Lạp cho biết họ có thể không phải là nhóm duy nhất phát hiện ra lỗ hổng này. Bởi họ đã phát hiện những dấu vết cho thấy hệ thống từng bị can thiệp, có thể truy ngược tới 2 năm trước, điều này cho thấy các tác nhân độc hại có thể vẫn đang theo dõi những thiết bị này.

Mặc dù nhóm đã gửi hơn 30 email cho các nhà sản xuất những thiết bị này, họ vẫn không nhận được bất kỳ phản hồi nào.

“Tôi vốn hy vọng sự việc này sẽ có một kết thúc tốt đẹp, để có thể nói với mọi người rằng chúng tôi đã giải quyết được vấn đề. Nhưng thực tế không phải vậy. Không ai biết cuối cùng chuyện này sẽ đi đến đâu, cũng không biết tiếp theo chúng tôi nên làm gì,” Stykas nói.

Mặc dù các nhà sản xuất từ chối trao đổi, một nhà phân phối thiết bị không được nêu tên đã phản hồi và cho biết họ đang hỗ trợ điều tra.

“Theo những gì tôi biết, họ đã vi phạm tất cả các quy định pháp luật,” Stykas nói tại Hội nghị Black Hat, đồng thời cáo buộc các công ty này liên tục né tránh trách nhiệm và hình phạt.

Đồng hồ thông minh dành cho trẻ em từ lâu đã được cảnh báo là đặc biệt dễ xuất hiện các lỗ hổng nghiêm trọng về quyền riêng tư và an ninh. Công ty an ninh mạng Anh Pen Test Partners và chính phủ Na Uy lần lượt đưa ra cảnh báo vào năm 2017 và 2018 về một số mẫu đồng hồ trẻ em dễ bị tin tặc tấn công.

Một nghiên cứu năm 2020 của Đại học Khoa học Ứng dụng Münster ở Đức đã kiểm tra sáu mẫu đồng hồ thông minh dành cho trẻ em và phát hiện năm mẫu trong số đó tồn tại các lỗ hổng nghiêm trọng.

“Thật điên rồ,” Sebastian Schinzel, một trong những nhà nghiên cứu của Đại học Münster, nói với The Wire vào thời điểm đó. “Về cơ bản, tất cả các chức năng đều bị vô hiệu hóa.”