30美元儿童手表静默窃听:三套深圳后端暴露千万设备

30美元儿童手表静默窃听:三套深圳后端暴露千万设备

儿童智能手表物联网安全供应链攻击硬件安全

数据源:WIRED + Black Hat 2026

30美元手表的静默入侵:从位置追踪到摄像头窃听

2026年8月6日,在拉斯维加斯举行的 Black Hat 安全大会上,安全研究员演示了一场针对儿童智能手表的远程入侵。研究员 Vangelis Stykas 向 WIRED 记者寄去一只售价不足 30 美元的粉色儿童手表,在记者戴上设备从布鲁克林前往曼哈顿办公室的全程中,研究员在远端完成了实时位置追踪、唤醒摄像头偷拍以及启动麦克风窃听。整场入侵过程中,手表表面没有任何指示灯亮起,屏幕亦无任何警报提示。

黑客通过手表摄像头偷拍记者进入电梯的画面 图:黑客通过手表摄像头偷拍记者进入电梯的画面。来源:WIRED / Vangelis Stykas

该实验暴露了当前低价物联网设备在安全防御上的全面溃败。即使手表的 GPS 硬件因故障无法正常工作,设备依然会将周围 Wi-Fi 网络的 BSSID 标识符持续上传至远端服务器,攻击者据此成功将记者定位在具体街区。硬件故障未能阻断跟踪,反而凸显出后台数据收集机制在设计上缺乏最小化与隔离原则。

更严重的威胁来自于远程控制指令的静默执行。研究员不仅在记者走进电梯的瞬间控制摄像头完成偷拍,还通过麦克风实时获取了办公区内的同事对话。当设备在未经用户感知的情况下直接开放系统级硬件权限,硬件终端就从防丢防护工具演变成了无死角的随身窃听器。

三家深圳平台支撑千万人群:白牌代工模式的底层暗礁

安全研究员 Vangelis Stykas 与 Felipe Solferini 对 70 多款儿童 GPS 手表及车载追踪器进行了供应链溯源分析。分析结果显示,市场上看似百花齐放的消费品牌,底层高度集中在三家深圳供应链平台:超过 30 个品牌采用亿晴腾(YiQingTeng,包含 Wonlex 及 SETracker 应用)的技术方案,另有 30 多个品牌运行在 NewGPS2012 平台上,其余设备则接入 SinoTrack。

被测试的儿童智能手表,深圳亿晴腾制造 图:被测试的儿童智能手表,深圳亿晴腾制造、运行 SETracker 平台。来源:WIRED / Jobanny Cabrera

三家底层平台汇集了数千万台在线设备的实时数据流。这种高度集中的白牌代工体系决定了供应链安全的单点失效特征,单个后端的脆弱性会瞬间扩散至数十个终端品牌。

消费者的品牌选择在供应链层面上成为虚幻的假象。研究白皮书指出,瑞典家长购买的 SafeKid 手表与西班牙家长购买的 SaveFamily 手表,其定位数据最终都发送到了阿里云位于中国大陆的同一个后台服务器 myaqsh.com这种跨国销售与集中托管的分离,导致消费者无法通过品牌筛选来规避数据泄露风险。

从未校验的 API 到 SQL 注入:后端安全防线的全面崩溃

三大平台在云端架构上展现出了极其原始的防护水平。在亿晴腾支持的 SETracker 平台中,后台完全缺乏基本的身份验证机制,任何人只要获取家长注册邮箱即可查询目标手表的精确坐标。云端 API 缺少凭证鉴权与访问控制,使原本应当隔离的私人数据变成了公开可调用的接口。

SinoTrack 平台的漏洞则进一步威胁到了物理安全。攻击者通过一个演示账户即可向平台上的数百万台设备下发指令,而配合 SQL 注入漏洞,攻击者能直接提取数万台设备的定位历史、明文密码与车辆运行记录。演示账号的高权限配置与数据库查询拼接漏洞,表明该系统在开发阶段完全未引入安全编码规范与渗透测试。

NewGPS2012 平台的情况更为严峻。研究人员在该平台中不仅发现了 SQL 注入点,还验证了服务器端远程代码执行的可能性,并在深入分析时发现了此前已有其他黑客长期访问该后端的痕迹。当云端服务器已被未知第三方植入持久化后门,受影响设备的数据安全在架构层面已经彻底失控。

无法修补的供应链:跨国安全协同与修复僵局

硬件代工链条的权责不清导致安全漏洞极其难以彻底解决。针对研究团队提交的漏洞报告,SETracker 官方最初声称问题早已解决,在媒体提供现场入侵证据后又重复要求更多凭证,直到 Black Hat 大会开幕前数小时,部分攻击向量才突然失效。缺乏透明沟通与标准化响应流程的修复动作,很难让用户确认系统是否真的完成了全面加固。

SinoTrack 与 NewGPS2012 的回应情况更加冰冷。截至研究公布时,两家平台均未回应安全团队的通知,已披露的攻击手段至今依然有效。缺乏合规约束与追责机制的硬件供应链,直接导致安全漏洞在暴露后陷入无人维护的长期沉沦。

儿童智能手表的安全警钟早在数年前就已经敲响。早在 2017 年与 2018 年,挪威消费者安全机构与 Pen Test Partners 就曾连续发布警告,2020 年明斯特应用科学大学抽检 6 款儿童手表也有 5 款存在严重漏洞。近十年来多次暴露的供应链安全危机未能推动行业洗牌,低价竞争依然在挤压安全研发与运维的预算空间。

当儿童终端成为肉鸡:硬件廉价化的安全代价

儿童智能手表的安全危机展现了白牌供应链模式的结构性阵痛。当消费者以为自己在品牌、外观和功能之间做出选择时,无数台设备早已将隐私数据打包投递至缺乏基本防护的同一套云端后端。

硬件价格的持续下探不应以牺牲基础网络安全为代价。研究员 Stykas 对行业生态的评价揭示了现实的严峻性:数以百万计的儿童正暴露在极低门槛的攻击手段之下,攻击者的犯罪想象力成为了唯一的限制边界。

解决白牌设备的安全痼疾无法仅凭消费者的自我保护。只要云端后端的集中托管架构与零安全投入的代工生产模式继续存在,针对儿童终端的静默窃听与追踪就不会停止。

参考链接:

  • WIRED 独家报道
  • Black Hat 2026 供应链安全研究报告