{"id":216671,"date":"2019-04-06T14:21:39","date_gmt":"2019-04-06T12:21:39","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=216671"},"modified":"2024-01-06T06:59:32","modified_gmt":"2024-01-06T05:59:32","slug":"vidimensio-gps-smartwatches-weiterhin-auspionierbar","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/04\/06\/vidimensio-gps-smartwatches-weiterhin-auspionierbar\/","title":{"rendered":"Vidimensio-GPS-Smartwatches weiterhin auspionierbar"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Kleiner Sicherheitssplitter zum Wochenende. Ich denke, meine Blog-Leser haben keine Vidimensio-Smartwatches in Betrieb. Trotzdem der Hinweis: Wie Heise jetzt berichtet, k\u00f6nnen Dritte Schwachstellen in den Servern des Anbieters ausnutzen, um den Tr\u00e4ger (Kinder oder Senioren) der Uhr remote zu tracken.<\/p>\n<p><!--more--><\/p>\n<h2><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/e8d58ac0bc0549a4aa8ec191ced2bea4\" alt=\"\" width=\"1\" height=\"1\" \/>Altes Thema, auch hier im Blog<\/h2>\n<p>Das Thema Sicherheit bei Smartwatches hatten wir schon mal im Blog. Denn die EU hatte die Enox-Kinder-Smartwatch aus Sicherheitsgr\u00fcnden zur\u00fcckgerufen (siehe <a href=\"https:\/\/borncity.com\/blog\/2019\/02\/10\/eu-ruft-kinder-tracking-uhr-wegen-sicherheitsmngeln-zurck\/\" target=\"_blank\" rel=\"noopener noreferrer\">meinen Blog-Beitrag hier<\/a>). Hintergrund war seinerzeit, dass die Tr\u00e4ger dieser GPS-Uhr ausspioniert werden k\u00f6nnen. Und 2017 gab es einen R\u00fcckruf der Videmensio-GPS-Tracking Uhr wegen Sicherheitsm\u00e4ngeln. Heise berichtete im Artikel <a href=\"https:\/\/www.heise.de\/meldung\/Abhoer-Alptraum-GPS-Smartwatch-fuer-Kinder-und-Senioren-laesst-sich-von-Fremden-belauschen-4007259.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier \u00fcber den R\u00fcckruf der GPS-Tracking-Uhr der Firma Vidimensio<\/a>. Grund war damals eine \u00dcberwachungsfunktion.<\/p>\n<h2>Videmensio-GPS-Tracking Uhr noch erh\u00e4ltlich<\/h2>\n<p>Geht man auf die Seiten von Amazon, findet man die GPS-Tracking-Uhr der Firma Vidimensio in vielen Modellen \u2013 wie die Variante 'Kleiner Affee \u2013 schwarz' aus obigem Bild \u2013 eine Variante f\u00fcr Kinder zum Schleuderpreis von 120 Euro.<\/p>\n<p><img decoding=\"async\" title=\"GPS-Tracking-Uhr der Firma Vidimensio\" src=\"https:\/\/i.imgur.com\/hsPTZ9t.jpg\" alt=\"GPS-Tracking-Uhr der Firma Vidimensio\" \/><\/p>\n<p>Es gibt das Teil aber auch in eleganter Fassung f\u00fcr die Ehefrau oder Partnerin \u2013 sogar mit 'ohne Abh\u00f6rfunktion', wie der Hersteller f\u00fcr die neueste Version ausdr\u00fccklich best\u00e4tigt (siehe obige Abbildung).<\/p>\n<h2>Die Videmensio-GPS-Tracking Uhr mit Schwachstellen<\/h2>\n<p>Heise berichtet in <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Vidimensio-Smartwatches-Der-Sicherheits-Alptraum-geht-weiter-4359967.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a>, dass die mit 'Abh\u00f6rfunktion', die der \u00f6sterreichische Anbieter (Hersteller ist wohl eine chinesische Firma) nach dem oben erw\u00e4hnten R\u00fcckruf durch ein Firmware-Update ausbauen wollte, nicht wirkt. GPS-Tracking-Smartwatches der \u00f6sterreichischen Firma Vidimensio enthalten immer noch eklatante Schwachstellen. Sicherheitsforscher Christopher Bleckmann-Dreher, der die urspr\u00fcnglichen L\u00fccken Ende 2017 entdeckte, hat sich aktuelle Modelle angeschaut. Angeblich hat Vidimensio ja die Schwachstelle geschlossen, wobei aber wohl nur die API auf dem Server deaktiviert wurde. Die GPS-Tracking-Smartwatches des Herstellers k\u00f6nnen aber nach wie vor abgeh\u00f6rt werden. Dazu muss man lediglich die Fufnummer der in der Uhr steckenden SIM-Karte kennen, wie Heise schreibt. Vidimensio ignorierte zudem die anderen, seinerzeit von Bleckmann-Dreher entdeckten Schwachstellen.<\/p>\n<p>Heise geht im Artikel auf die Details ein \u2013 so gibt es zwar eine Hersteller-like-Verschl\u00fcsselung, die der Sicherheitsforscher sofort knacken konnte. Ergebnis: Der Sicherheitsforscher konnte auf tausende dieser GPS-Tracker-Uhren zugreifen. Heise konnte nach Aussage im Artikel dutzende Uhren in k\u00fcrzester Zeit aufsp\u00fcren und in das Nutzerkonto einer Test-Uhr binnen Minuten eindringen.<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"en\">Weekend fun. Hijack 7000 GPS watches and use them to print funny things on maps &#8230; GPS based ads is my new service :) <a href=\"https:\/\/t.co\/w1vlXwM0gf\">pic.twitter.com\/w1vlXwM0gf<\/a><\/p>\n<p>\u2014 \u24b8hrstph\u24e1 \u32e1 \u24b9rh\u24e1 (@schniggie) <a href=\"https:\/\/twitter.com\/schniggie\/status\/1112326532939374593?ref_src=twsrc%5Etfw\">31. M\u00e4rz 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Mittlerweile behilft sich der Sicherheitsforscher damit, dass er gefundene Uhren mit der Schwachstelle auf der Tracking-Karte mit einem PWNED! markiert \u2013 in der Hoffnung, dass deren Besitzer irgendwann auff\u00e4llt, mit was sie unterwegs sind. Denn weder der Hersteller noch die Bundesnetzagentur, die eigentlich reagieren m\u00fcsste, stellen sich wohl tot. Weitere Details, auch die Reaktionen des Anbieters, sind dem <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Vidimensio-Smartwatches-Der-Sicherheits-Alptraum-geht-weiter-4359967.html\" target=\"_blank\" rel=\"noopener noreferrer\">ausf\u00fchrlichen Heise-Beitrag<\/a> zu entnehmen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kleiner Sicherheitssplitter zum Wochenende. Ich denke, meine Blog-Leser haben keine Vidimensio-Smartwatches in Betrieb. Trotzdem der Hinweis: Wie Heise jetzt berichtet, k\u00f6nnen Dritte Schwachstellen in den Servern des Anbieters ausnutzen, um den Tr\u00e4ger (Kinder oder Senioren) der Uhr remote zu tracken.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-216671","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/216671","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=216671"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/216671\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=216671"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=216671"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=216671"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}