NEW YORK / LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen, wie sich eine GPS-Kinderuhr über eine Schwachstelle zur heimlichen Standortverfolgung, Audioausleitung und sogar Fotografie missbrauchen lässt. Laut den Forschern reicht schon die Netzwerk-Identifikation aus, um den Aufenthaltsort während des Gehens auf einer bestimmten Route präzise einzugrenzen. Für Unternehmen ist vor allem relevant: Viele scheinbar unterschiedliche Uhren- und Zubehörmarken nutzen denselben Shenzhen-Backend, sodass eine einzelne Schwachstelle breit skaliert. Unklar bleibt dabei, in welchem Umfang die gemeldeten Fehler in allen Plattformen bereits wirklich behoben sind.

In einem Alltagsszenario, wie es Eltern für ihren Nachwuchs erwarten, kippt die Technik plötzlich in ein Sicherheitsproblem: Eine GPS-Kinderuhr, die für Tracking und Standortbestimmung gedacht ist, kann nach Angaben von Sicherheitsforschern als Einfallstor für stille Überwachung dienen. Der konkrete Ablauf wurde anhand einer im Alltag eingesetzten Smartwatch beschrieben: Obwohl die GPS-Funktion zeitweise nicht korrekt arbeitete, nutzte die Uhr weiterhin Informationen aus nahegelegenen Wi‑Fi-Netzen. Damit ließ sich der Aufenthaltsort trotzdem relativ genau bestimmen, weil die Uhr offenbar Geräte- oder Netzwerkkontexte an einen weit entfernten Server übermittelte und der Angreifer diese Daten zur Lokalisierung auswertete.
Besonders brisant ist dabei nicht nur das Tracking, sondern die Geräuschlosigkeit der Eingriffe. In dem geschilderten Beispiel soll der Angreifer eine Funktion der Uhr missbraucht haben, um ohne sichtbare Benachrichtigung Fotos aus der Umgebung zu speichern, etwa als der Träger in einen Aufzug stieg und später am Arbeitsplatz fotografiert wurde. Danach folgte die zweite Stufe: Über eine weitere Funktion habe der Angreifer Audio aus dem Mikrofon der Uhr abgegriffen und an einen zweiten Forscher weitergeleitet, der wiederum in einer realen Unterhaltung Mithör-Inhalte empfangen konnte. Laut Darstellung zeigte die Uhr währenddessen keine auffälligen Anzeigen dafür, dass Kamera oder Mikrofon genutzt oder dass die Datenübertragung kompromittiert war.
Der Blick auf die Herkunft macht das Problem systemischer. Die betroffene Smartwatch wurde nach den Angaben als günstiges Produkt beschrieben, verkauft von einer weniger bekannten Firma, gefertigt von YiQingTeng Electronics in Shenzhen, China. Auch die eingesetzte Software-Schicht sei nicht nur für dieses eine Modell verantwortlich gewesen: Die Forscher verweisen darauf, dass mehrere andere Marken ebenfalls auf White-Label-Plattformen aus demselben Umfeld setzen. In ihrer Analyse von mehr als 70 GPS-fähigen Uhren und Auto-Zubehörteilen ordnen sie mehr als 30 Geräte dem YiQingTeng-Umfeld zu, außerdem rund 30-plus Marken einem zweiten Plattformanbieter (NewGPS2012). Zusammen mit einer weiteren wichtigen GPS-Plattform (SinoTrack) sollen diese Lieferketten laut Forscherbefunden dazu geführt haben, dass “tens of millions” GPS-Tracker aus nur drei Supply Chains stammen.
Technisch lassen sich die Risiken in wiederkehrende Klassen einordnen, die in solchen Plattformen besonders gefährlich sind, weil sie sich zentral ausspielen lassen. Die Forscher nennen unter anderem fehlende Authentifizierung, die es Dritten erlaubt, auf beliebige Geräte zuzugreifen. Dazu kommen Möglichkeiten wie Location-Disablement und Spoofing, das Abfangen oder Fälschen von Text- und Audio-Nachrichten sowie das Ersetzen von Notfallkontakten durch von Angreifern ausgewählte Adressen. Für camera-enabled Geräte wird zudem das stille Auslösen von Foto- und Videoaufnahmen beschrieben; für das getestete Modell soll sich zudem auch eine Manipulation der GPS-Funktion zeigen lassen, sobald das System wieder korrekt Positionsdaten geliefert hatte.
Für Auto-Zubehör beschreiben die Forscher ein ähnliches Muster, jedoch ohne den Schritt zum echten Fahrzeugtest. Sie geben an, dass sich bei GPS-fähigen Car-Trackern entweder Standorte verfolgen oder Nachrichten so fälschen ließen, dass in der Theorie Funktionen zur Entriegelung oder Deaktivierung möglich wären. Gleichzeitig berichten sie über Server-seitige Schwachstellen, die nicht nur Verbraucherinformationen offenlegen, sondern potenziell auch das Ausführen eigener Codes auf den Servern ermöglichen würden. In einem Fall soll zudem der Eindruck bestanden haben, dass unautorisierte Nutzer bereits Zugriff auf den Backend-Zugriffskern erlangt haben; wie vollständig diese Lage inzwischen geklärt ist, bleibt dabei offen.
Aus Markt- und Produktperspektive zeigt sich damit ein Kernproblem, das über einzelne Modelle hinausgeht: Die Vielfalt der Marken wirkt wie eine Auswahl für Verbraucher, die eigentliche Sicherheitslage sei jedoch laut den Forschern oft eine Illusion. Konkret wird in einer vor dem Vortrag veröffentlichten Darstellung betont, dass Eltern in unterschiedlichen Ländern ihre Standortdaten an denselben Backend-Dienst senden können, ohne das zu wissen, und dass ein White-Label-Modell eine Schwachstelle auf Dutzende Marken gleichzeitig durchschlagen lässt. Im Kontakt mit dem Umfeld um die SETracker-Plattform hieß es zwar, gemeldete Probleme seien bereits vor längerer Zeit behoben worden; die Forscher sagen jedoch, dass ihre Angriffstechniken in den Stunden kurz vor dem Vortrag gegen SETracker nicht mehr funktioniert hätten, während sie bei anderen Plattformen weiterhin verwertbare Schwachstellen vermuten. Auch im Umfeld von SinoTrack und NewGPS2012 nennen sie weitergehende Angriffswege wie SQL-Injection, die Zugriff auf Standortdaten, Passwörter und Fahrzeugaufzeichnungen erlaubt haben soll, sowie Hinweise auf einen früheren Kompromittierungszustand in einem der Systeme.
Die Warnungen davor sind laut Einordnung kein neues Kapitel. Bereits 2018 hatte ein anderes Forscherteam in einer Reihe von Angriffen unter dem Namen “Trackmageddon” zahlreiche Schwachstellen an GPS-fähigen Geräten aufgezeigt; OBDII-basierte Automotive-Teile gelten zudem seit Jahren als besonders angreifbar. Bei Kinderuhren werden Sicherheits- und Privatsicherheitsrisiken sogar mehrfach unabhängig untersucht; für die Smartwatch-Tests an einer Hochschule im Jahr 2020 wird etwa dokumentiert, dass in fünf von sechs geprüften Geräten ernsthafte Schwachstellen gefunden wurden. Sebastian Schinzel, einer der Forschenden, wird dabei mit „It was crazy, Everything was basically broken.“ zitiert. Dass solche Befunde trotzdem weiterhin zu günstigen, GPS-fähigen Geräten in Privathaushalten führen, führt Stykas in der Darstellung auf das fortbestehende Nicht-Fixen vieler Bugs zurück: „I really hoped we could tell a nice story that there were vulnerabilities and they fixed them. But in many cases, they didn’t.“ Aus Sicht der KI- und Security-Praxis lässt sich daraus vor allem eine Management-Lehre ableiten: Bei White-Label-Lieferketten entscheidet weniger die Markenfassade über das Risiko als die Absicherung des Plattform-Backends, etwa durch robuste Authentifizierung, sichere Zugriffskontrollen, harte Trennung von Mandanten und kontinuierliches Monitoring von Server- und Gerätekommunikation.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kinder-Smartwatch per GPS gehijackt: Millionen Geräte teilen unsichere Plattformen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Kinder-Smartwatch per GPS gehijackt: Millionen Geräte teilen unsichere Plattformen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kinder-Smartwatch per GPS gehijackt: Millionen Geräte teilen unsichere Plattformen« bei Google Deutschland suchen, bei Bing oder Google News!