Çocuğunuzun GPS saati, herkese nerede olduğunu bildirir

Bileğe takılan bir saatin, iç huzuru sağlaması beklenir. Ebeveynler, harita üzerinde çocuklarının nerede olduğunu görebilir ve acil bir durumda çocuk bir düğmeye basar. 8 Ağustos'ta düzenlenen DEF CON 34 güvenlik konferansında, Felipe Solferini ve Vangelis Stykas, aynı saatlerin tam tersini de yapabileceğini gösterdi. Kendi ifadelerine göre milyonlarca cihaza ele geçirdiler: konumu okudular ve sahte konum bilgisi verdiler, metin ve sesli mesajları ele geçirdiler, sessizce dinlediler, kamerayı tetiklediler. Bunların hiçbiri saatte görünmedi.
En ilginç kısım cihaz sayısı değil. Bu, sunumun tek bir slaytında yer alıyor.
Üç sunucu, düzinelerce marka
İki araştırmacı tek bir cihazı bile parçalamadı. Onlar, saatlerin rapor verdiği ve komutlarını aldığı sunucular olan, saatlerin arkasındaki platformların peşine düştü. Bunların sayısı üçtür ve üçü de Shenzhen’deki aynı tedarik zincirinden çıkmaktadır: Yaklaşık on milyon çocuk saatine sahip SETracker, altı milyondan fazla araç takip cihazına sahip SinoTrack ve kaynağa bağlı olarak Thinkrace adıyla da anılan, yirmi milyondan fazla cihaza sahip TKSTAR.
Slaytlara göre SETracker’ın arkasında, 3G Electronics adıyla da faaliyet gösteren YQT adlı bir şirket bulunuyor. Veriler Çin’deki Alibaba Cloud’da depolanıyor. 46 uygulama, 39 marka, yirmiden fazla ülke; hepsi üç ila on iki yaş arası çocuklara yönelik.
Slaytlardan birinin başlığı “39 marka, tek sunucu” olup, markalar şu şekilde sıralanıyor: Wonlex, SaveFamily, KidiWatch, Garett Kids, Carneo Guard, Osmile, Kuus, Beafon ve daha fazlası. Bunun yanında ise sunumun en çarpıcı satırı yer alıyor. Araştırmacılar, Wonlex’ten SaveFamily’ye geçişin sadece bir etiket değişikliğinden ibaret olduğunu belirtiyor.

Kanıtı Play Store'da bulabilirsiniz
Bunu kendiniz kontrol edebilirsiniz, özel bir bilgiye gerek yoktur. Her Android uygulamasının, Play Store adres çubuğunda görünen bir teknik paket adı vardır. Garett saatinde bu ad com.tgelec.garetts, KidiWatch'ta ise com.tgelec.kidiwatch şeklindedir.
Beafon için ise com.tgelec.beafon şeklindedir. Beafon, çocuk saatlerini Amazon'da da satan Avusturyalı bir satıcıdır. Kendi ürün sayfasında "bea-fon Watch App" adlı bir uygulama tanıtılmaktadır. Play Store'da bu uygulama, isimsiz ucuz saatlerin de satıldığı platformun etiketi altında yer almaktadır ve 57 yorumda 5 üzerinden 2,9 puan almıştır.
Top 10
» Top 10 Multimedia Notebook listesi
» Top 10 oyun notebooku
» Top 10 bütçeye uygun Ofis/İş Notebook Listesi
» Top 10 Premium Ofis/İş notebookları
» Top 10 Çalışma istasyonu laptopları
» Top 10 Subnotebook listesi
» Top 10 Ultrabooklar
» En iyi 10 dönüştürülebilir modeli
» Seçimi en iyi 10 tablet
» Notebookcheck Top 10 Windows Tabletleri
» Top 10 Subnotebook listesi
» NotebookCheck tarafından incelenen en iyi Notebook ekranları
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» NotebookCheck tarafından seçilen 300 Euro altındaki en iyi 10 Notebook
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» Notebookcheck'in Top 10 akıllı telefon listesi
» Notebookcheck'in Top 10 hafif oyun notebookları
Ebeveynler için bu, raftaki etiketin çocuğun konum verilerinin nereye gittiğini belirlemediği anlamına gelir. Ayrıca hiçbir ürün açıklaması, saatin hangi uygulamaya ihtiyaç duyduğunu ve dolayısıyla hangi sunucuya bağlı olduğunu belirtmez. 12 Ağustos'ta Amazon Almanya'da yapılan bir aramada çocuk akıllı saatleri için 249 sonuç çıktı; bunların çoğu, izlenebilir bir üreticisi olmayan uydurma isimler altındaydı.
CE işareti neden burada bir anlam ifade etmiyor?
Bu saatlerin her biri bir CE işareti taşımaktadır. Araştırmacılar, bu işaretin donanımı kapsadığını, arkasındaki sunucunun güvenliğini kapsamadığını belirtmektedir. İşte işin ilginç yanı da budur. 1 Ağustos 2025 tarihinden itibaren, “tasarımdan itibaren gizlilik” (privacy by design), AB Radyo Ekipmanları Direktifi’nin 3(3)(e) maddesi uyarınca bir pazar erişim şartı haline gelmiştir. Tek bir anahtarla tüm cihazların kilidinin açılabildiği bir cihaz bu şartı karşılamamaktadır. Bu gerekçeyle bir saatin piyasadan çekildiğine dair kayıtlı tek bir vaka bile bulunmamaktadır.
Almanya ise 2017 yılından beri başka bir şeyi yasaklamaktadır: dinleme işlevine sahip çocuk saatleri. Federal Ağ Ajansı, Temmuz 2024 tarihli kılavuzunda, dinleme işlevine sahip çocuk saatlerinin Alman Telekomünikasyon, Dijital Hizmetler ve Veri Koruma Kanunu’nun 8(1) maddesi uyarınca yasaklanmış telekomünikasyon ekipmanı olduğunu belirtmektedir. Bu özelliği, “ses izleme” veya “bebek monitörü modu” gibi terimlerden ya da uygulamanın bir monitör numarası istemesinden anlayabilirsiniz. Ajans, konum takibini ise açıkça izin verilen işlevler arasında saymaktadır.
Cezalar dengesizdir. Bu tür ekipmanları üretmek veya piyasaya sürmek, iki yıla kadar hapis cezası gerektiren bir suçtur. Dinleme özelliğinin reklamının yapılması ise 10.000 avroya kadar para cezası gerektiren bir idari suçtur. Sadece bulundurmak ve ithal etmek de yasaktır, ancak bunlar için ayrı bir ceza öngörülmemiştir. Uygulamada kurum, kişilere cihazı imha etmeleri yönünde talimat vermektedir.
Ebeveynler şu anda ne yapabilir?
İlk adım hiçbir masraf gerektirmez. Saati kontrol eden uygulamanın adını araştırın, ardından Play Store’da paket adını bulun. Eğer com.tgelec yazıyorsa veya uygulamanın adı SeTracker ya da SeTracker2 ise, saat inceleme altındaki platformlardan birinde yer almaktadır.
İkinci adım, halihazırda sunucuda bulunan verilerle ilgilidir. İletişim numaraları, fotoğraflar ve sesli mesajlar saatte değil, sunucuda saklanır. Cihazı kullanımdan kaldırmak, saati bir çekmeceye atmakla kalmayıp, uygulamadaki hesabı silmek anlamına gelir.
Aynı liste içindeki markalar arasında geçiş yapmak bir fayda sağlamaz. Beklemek de bir çözüm değildir. Wonlex, 10 Ağustos’ta bir blog yazısı yayınlayarak “iç güvenlik denetimi” sırasında tespit edilen üç sorunun giderildiğini açıkladı. Bu metinde araştırmacılar, Black Hat ve DEF CON’dan hiç bahsedilmiyor. Araştırmacılara göre SinoTrack ve Thinkrace ise hiç yanıt vermedi.
Kendi arka uç sistemine sahip saatler de mevcuttur. Xplora, Anio ve Vidimensio kendi sunucularını işletmektedir. Ancak bu bir kurtuluş yolu değildir: Xplora örneğinde, TU Darmstadt Aralık ayı sonunda tek bir saatten alınan bir anahtarın aynı tipteki tüm saatleri açabildiğini göstermiştir.
Geriye rakamlar kalıyor. 36 milyon rakamı, araştırmacılar tarafından yapılan ve bağımsız olarak doğrulanmamış bir tahmindir; ayrıca araştırmacıların kendi slaytlarından birinde aynı yerde 26 milyon rakamı geçmektedir. Bildirilen 45 güvenlik açığı, araştırmacıların kendi açıklamalarına göre dosyalanmıştır ve herhangi bir liste yayınlanmamıştır. Kimsenin tahmin etmesine gerek olmayan tek şey ise Play Store’daki paket adıdır. Orada açıkça yazıyor.




