現在愈來愈多人喜歡使用智能手錶,因為其可以提供不少傳統手錶都做不到的功能,例如查看微信聊天紀錄、接電話、監測心跳血壓等。不過,有的手錶本身相配套的應用可能會存在安全漏洞,使攻擊者可以向用户,特別是病患用户隨意發送服藥提醒從而導致過量服藥。

這個漏洞是在一款名為SETracker的國產應用內發現的,在iOS以及安卓上都有不少的下載量。其中一些使用這款應用的智能手錶是供那些患有阿爾茨海默症的長者使用的,另外有的家長也會用這款應用來查看孩子的位置。
發現這一漏洞的網絡安全公司Pen Test Partners在應用內發現一個不受限制的服務器至服務器API,可以被攻擊者利用來進行惡意操作。具體來説,除了要求一組已經硬編碼到代碼中的半隨機字符串外,API無需進行身份驗證即可發送命令。研究人員表示,這意味着未經身份驗證的攻擊者可以像在受信任的服務器上一樣自由發送命令。
例如攻擊者可以在知道智能手錶的ID的情況下可以打電話給任意的裝置、監視智能手錶的活動以及隨意打開智能手錶上的攝像頭、甚至可以向用户直接發送服藥的提示。
由於阿爾茨海默症患者的記憶狀況,如果攻擊者發送了服藥提示,那麼很大機率用户會在已經服用過藥物的情況下再次服藥,這對於患者來説是非常危險的。
研究人員在1月22日向SETracker的開發商報告了這一漏洞,而開發商也在2月12日修補了這個漏洞,可以説是反應比較迅速。而至於在修補前這個漏洞有沒有被利用就不得而知了。
雖然説物聯網裝置有安全問題也不是一天兩天的事了,但是智能手錶由於會被長者以及小朋友使用,所以一旦有隱私或者安全性問題時就顯得比較嚴重了。