Fermer

septembre 6, 2019

Plus de 500 000 trackers GPS actifs ont "123456" comme mot de passe par défaut


Des chercheurs ont découvert de graves problèmes de sécurité dans plus de 600 000 suivis GPS disponibles à la vente sur Amazon et d'autres marchands en ligne susceptibles d'avoir exposé des données d'utilisateur, y compris les coordonnées GPS exactes en temps réel.

Tchèque La société de cybersécurité Avast, qui a révélé les vulnérabilités a déclaré avoir informé le fabricant de ces failles le 24 juin 2019, tout en ajoutant qu'elles n'avaient jamais reçu de réponse à leurs messages répétés.

Les traqueurs – 31 modèles en Shenzhen i365 Tech, fabricant chinois de l'Internet des objets, a permis aux utilisateurs de garder une trace de la localisation de leurs enfants par le biais d'une application compagnon et d'un portail Web, tandis que les suivis ont téléchargé les informations de localisation sur un serveur cloud communiquant avec les applications. [19659002] Mais les chercheurs ont noté que cette configuration était remplie de défauts. Les informations sur le portail Web et l'application Android envoyées au serveur n'étaient pas cryptées (HTTP par opposition à HTTPS), mais les noms d'utilisateur étaient basés sur le numéro IMEI des traqueurs ( International Mobile Equipment Identity ), le mot de passe par défaut étant «123456».

Avast a averti que les pirates informatiques pourraient utiliser ces informations pour intercepter des données et émettre des commandes non autorisées, en utilisant le suivi pour appeler et envoyer des messages à des numéros de téléphone arbitraires, leur permettant ainsi d'espionner les conversations sans suivi. connaissances de l'utilisateur.

En outre, cela peut également permettre à un utilisateur malveillant de prendre en charge les comptes des victimes en examinant les codes IMEI des suiveurs en séquence et le même mot de passe «123456», ce qui les verrouille efficacement. L'attaquant peut même obtenir les coordonnées GPS en temps réel en envoyant simplement un SMS au numéro de téléphone associé à la carte SIM insérée dans le suivi.

Crédit: Avast