文章总结: 安全研究员在DefCon34披露三大GPS平台(Setracker、Sinotrack、TKStar)存在严重漏洞,影响3600万台儿童手表及车辆设备。漏洞包括硬编码密钥、SQL注入、命令注入、Firebase令牌泄露等45个CVE,攻击者可静默窃听、推送虚假SOS、执行OS命令。建议家长默认设备已沦陷,不用时关机,检查后端域名;厂商需修复认证、参数化查询并加强密钥管理。
综合评分: 92
文章分类: iot安全,漏洞分析,渗透测试,恶意软件
3600 万台儿童手表正在被批量接管
原创
AIxSec69
AIxSec69
AIxSec69
2026年9月19日 22:23
德国
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
来源:DEF CON 34 / Black Hat 2026
标题:Tracking the Trackers — How we took over 36 million GPS devices sold to protect children and vehicles
作者:Felipe Solferini, Vangelis Stykas — KUMIO.AI
适合读者:IoT安全从业者、儿童智能设备用户、隐私保护关注者
简介:研究员系统性审计SETracker、SinoTrack、TKSTAR三大GPS平台,发现76+品牌3600万设备存在认证绕过、SQL注入、Firebase Token泄露等45个CVE,攻击者仅需一个免费账号即可无声窃听、推送虚假SOS、甚至执行OS命令。
3600 万台儿童手表正在被批量接管
演讲者:Felipe Solferini, Vangelis Stykas — KUMIO.AI | DEF CON 34
给孩子买了块定位手表,图个安心。实时定位、SOS 按钮、双向通话、电子围栏,广告词一句比一句贴心。
儿童手表广告承诺的功能 — 实时定位、SOS、双向通话、围栏告警
你大概不会想到,这块手表可能正把孩子的位置、声音、甚至实时视频,一股脑儿地送到攻击者手里。DEF CON 34 上,KUMIO.AI 的两位安全研究员系统审计了三个 GPS 平台,把这事做实了。
三个平台,3600 万台设备
Felipe Solferini 和 Vangelis Stykas 审计了 SETracker、SinoTrack、TKSTAR 三个平台。SETracker 背后 39 个品牌共用同一套后端 myaqsh.com,接入约 1000 万台儿童手表;SinoTrack 由深圳 SinoTrack 科技运营,接入 600 多万台车辆;TKSTAR(深圳 Thinkrace 科技)作为上游 OEM,给 37 个白标品牌供货,覆盖 2000 多万台设备。
研究范围 — 三个平台、76+ 品牌、3600 万+ 设备
三平台合计:76 个以上品牌,50 多个国家。一共 45 个 CVE 候选,19 个严重(9.0+),其中 9 个 CVSS 10.0 满分。
记分牌 — 45 个 CVE 候选,19 个严重,9 个满分
SETracker:一次伪造,196 条命令
漏洞原理 1:签名密钥写死在 APK 里
整套平台的”认证”全在客户端。每个 APK 都内嵌了签名密钥 “,所有 API 请求靠它做三重 MD5 签名:
sign = md5(md5(md5("" + 参数 + "")))
密钥跟着 APK 一起发上了 Google Play,谁都能反编译拿到。拿到了它,就能伪造任意端点的合法请求,包括超级管理员账号 3gtc(u_id=1)。
硬编码密钥 — 三重 MD5 签名,超级管理员 3gtc 随 APK 分发
攻击步骤:
-
下载任意一个公开 APK,反编译提取 “
-
用公式对参数排序后计算三重 MD5,得到合法签名
-
以任意账号身份,向平台任何接口发起请求
漏洞原理 2:D4 命令注入,只管”绑没绑”,不管”发什么”
D4 处理器直接取参数作为命令:cmd = params.param1。v2\_sendOrder 只校验设备是否绑定到你的账号,从不校验命令类型。
攻击步骤:
-
注册免费账号,绑定目标设备(或直接伪造签名绕过)
-
通过 D4 接口下发
param1命令 -
目标设备执行任意命令
于是攻击者拿到了 196+ 条可用命令:静默监听(麦克风打开、屏幕无变化)、强制视频通话、无声拍照、替换紧急联系人,还能对 7 款安卓手表直接执行 OS 命令。
196+ 可注入命令 — 静默监听、shell、强制视频、未签名固件推送、静默拍照
静默窃听:一次现场演示
D4 的 MONITOR 命令能让手表主动给攻击者号码打电话。演示里,手表屏幕无变化、无指示灯、无提示音,麦克风已经打开。这在 1000 万台以上的儿童手表上都成立。
现场演示 — 静默窃听,屏幕无任何变化
持久化与 RCE:出厂重置也清不掉
静默监听的危害不只是”偷听一会儿”。未签名固件可以通过任意 URL 推送,恢复出厂设置后依然存活;7 款安卓手表接受 shell 命令,等于孩子手腕上挂了个背包账号,能读短信、截图、改代理、调取每个 App 的数据库。
持久化 — 任意 URL 推固件无签名校验;7 款安卓手表可执行 OS 命令
虚假 SOS:一键推给 39 个品牌的家长
平台里有一个无认证的服务,直接吐出所有 39 个品牌的 Firebase 管理员 Token。拿到它,攻击者可以向每一个家长同时推送”孩子失踪”警报,和真的一模一样。
Firebase 管理员 Token — 无认证下发,可向 39 个品牌推送虚假 SOS
SETracker 小结 — 免费账号拥有任意手表
SinoTrack:demo/demo 开门揖盗
平台档案:深圳 SinoTrack 科技,经典 ASP + IIS 8.5。审计的单个集群就有 82,451 台设备,全球接入 600 万台以上。
漏洞原理 1:整个认证就是 demo / demo
前端入口用户名密码就是默认的 demo / demo,没有任何二次验证。登录后台,120 个存储过程、52 条十六进制设备命令直接摆在你面前。
攻击步骤:
-
打开 sinotrack.com,用 demo / demo 登录
-
进入设备管理,直接就控制面板
-
向任意设备的 IMEI 下发十六进制命令
漏洞原理 2:无认证的十六进制武器库
命令通过十六进制码下发,不需要设备归属校验:
| 命令 | 物理效果 |
| — | — |
| 0x0204 | 切断燃油,发动机熄火 |
| 0x0206 | 切断电路,车辆骤停 |
| 0x021B | 解锁车门,获得物理接触 |
| 0x022C | 关闭防盗,静默接近 |
| 0x0268 | 强制关机,追踪丢失 |
| 0x0202 | 静默监听,设备主动呼叫攻击者 |
| 0x0266 | 隐蔽拍照 |
| SMS inject | 向任意设备写入任意短信 |
无认证十六进制指令 — 断油、断电、解锁车门、静默监听
漏洞原理 3:盲注 SQLi,一路打进 sysadmin
平台对用户输入不做过滤。研究员用 WAITFOR DELAY 做时间盲注,注入延迟 3,494 ms——注入点确认;接着 IS\_SRVROLEMEMBER('sysadmin')=1 返回 1——数据库账号直接就是 sysadmin。从盲注到操作系统命令执行,一步没停。
SQL 注入实证 — WAITFOR DELAY 延迟 3494ms;sysadmin 权限 3470ms 确认
攻击步骤:
-
在带 legacy 参数的接口注入,用时间盲注确认注入点
-
用
IS\_SRVROLEMEMBER确认数据库权限等级 -
借数据库能力扩展为操作系统命令执行
完整盗窃链:地理搜索定位车辆 → 拿到车主姓名车牌电话 → 分析生活规律 → 静音警报 → 解锁车门 → 关闭追踪器。曝出的记录里,主要是肯尼亚车队的真实车牌和手机号。行驶中的车辆被 0x0204 断油,是会出人命的。
TKSTAR:上游 OEM 的 957 条 SQL
平台档案:深圳 Thinkrace 科技,上游 OEM,给 37+ 白标品牌供货,域名 mytkstar.net、gps85、gps18,协议层是 .NET SocketService 加 43 个协议适配器,ASP.NET 4.0 + IIS,设备超 2000 万台。上一节 SinoTrack 的洞,可能只是这条供应链的中游。
漏洞原理 1:957 条 SQL,56 条靠字符串拼接
反编译 4 个 .NET 程序集。NewGPS2012.Logic.dll(716 KB)内部 957 条 SQL 字符串:277 条参数化了,安全;但 56 条是字符串拼接,3 条用 String.Format,全是注入高危区。参数化和可注入的查询躺在同一个文件里。Entity 层 89 个实体类,密码字段明文本存储。Framework 层 DES 加密用了硬编码密钥 SRKJ1002,MD5 也不加盐。
SendCommand 无归属校验 — 56 条命令直达任意设备
攻击步骤:
-
反编译程序集,定位字符串拼接构造的 SQL 入口
-
逐点利用 75 个以上注入点:5 个认证绕过、12 个按序列号/IMEI 查设备、6 个命令队列、6 个用户账号、3 个金融操作
-
借注入操作数据库,向任意设备下命令或篡改账户
漏洞原理 2:两条通往 SYSTEM 的路
第一条,应用层 RCE 链:APK 里硬编码密钥 7DU2DJFDR8321 → 默认密码登录 → 多端点 SQL 注入 → SYSTEM。
第二条,独立 RCE:未认证的文件上传接口配合路径穿越(filename="../../shell.aspx"),不需要任何账号就能把后门写进服务器目录。
这台服务器,早就是别人的了
平台还存在一条 WCF 命令服务,TCP 3456 端口,SecurityMode.None——网络内任何人能用 IMEI 直接下发设备命令,零认证。更糟的是,研究员进场时发现服务器早就被攻破过:PicImages 目录里躺着一个 2024-10-23 的 webshell,cmdasp.aspx 是已知后门。
两条路都通向 SYSTEM:75+ 个 SQL 注入点,加上服务器上已有的 webshell——”我们不是第一批进来的”。
品牌幻觉:换包装不换骨
研究员在幻灯片里撕开了”白牌墙”:39 个品牌,一墙 Logo,同一个服务器。Wonlex 换成 SaveFamily,只是换了个贴纸,后端都是 myaqsh.com。
白牌墙 — 39 个品牌,同一个后端 myaqsh.com
CE 认证只管硬件安全,不管后端。你花几百块买的”欧洲品牌”儿童手表,数据可能直接发到深圳的阿里云。GDPR?幻灯片原话:“A European-branded watch sends your child’s location to Shenzhen.” 没有任何 GDPR 披露,区域服务器最后全部代理回亚洲主库。
数据主权 — 欧洲品牌手表把儿童位置发往深圳/阿里云
威胁模型重估 — 不是国家级,是跟踪者、施暴前伴侣、掠食者
你该怎么办
研究员提醒家长:默认孩子的手表已被攻破。不用时关机;别指望 SOS 按钮(紧急联系人才是最容易被替换的);检查 App 后端域名,是 myaqsh.com、sinotrack.com 或 gpsxitong.com 就适用于这篇分析。
给家长的 4 条建议 — 假设已沦陷、不用就关机、别信 SOS、查后端域名
平台运营商的药方没有一样是”高端操作”:每条命令单独授权、所有 SQL 参数化、硬编码密钥换 HSM 托管、密码用 Argon2/bcrypt 哈希并删除明文、TLS 校验与证书固定、每用户每端点限流并拆分架构。
整场演讲浓缩成三个数字 — 3600 万设备、76+ 品牌、0 真正认证
主题只有一句话:品牌多样性,不等于厂商多样性。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AIxSec69 AIxSec69
AIxSec69《3600 万台儿童手表正在被批量接管》