2026年8月,在拉斯维加斯Black Hat安全大会上,两位安全研究员Vangelis Stykas和Felipe Solferini向全球展示了他们历时两年的研究成果:市面39个品牌的儿童GPS追踪器,共享同一套云平台基础设施,爆出至少45个安全漏洞。攻击者只需注册一个免费账号,就能远程获取任意设备的实时位置、开启麦克风窃听、控制摄像头拍照,甚至修改设备固件。
这组数据震惊了安全界。但更值得关注的是——特防科技反谍技术研究院在近半年车辆检测实践中发现,这些所谓的"儿童GPS追踪器"正被大量滥用于车辆追踪场景。它们体积小(一枚硬币大小)、价格低(15-30元)、APP门槛极低,已成为人际关系追踪、商业窃密、债务催收的首选工具。
超过70%的儿童GPS定位器使用TCP明文传输定位数据。攻击者只需在通信频段抓包,即可直接获取设备ID、实时经纬度、运动轨迹,无需任何破解手段。
特防科技反谍技术研究院在检测中提取的典型明文数据包格式如下:
| 字段 | 长度 | 含义 | 风险 |
|---|---|---|---|
| 帧头 | 1字节 | 0xFE固定标识 | 协议可识别 |
| 设备ID | 2字节 | 6位数字编码 | 可枚举遍历 |
| 经纬度 | 8字节 | 整数×10⁶ | 位置完全暴露 |
| 速度方向 | 4字节 | 运动状态 | 行为轨迹可还原 |
设备ID通常为6位十进制数字,且可被枚举。部分产品的APP认证机制仅依赖硬编码密码或设备ID后6位,攻击者可通过脚本批量遍历,获取任意设备的实时位置数据。
固件升级通过HTTP明文下载,无TLS加密、无数字签名、无校验和。攻击者可实施中间人攻击,替换为恶意固件,将定位器变为远程控制的跟踪设备。
APP在本地以明文存储设备令牌、最近定位坐标、账户密码。攻击者获取手机物理访问权限后,可直接读取所有定位数据。
部分产品的云端API无身份验证,任何人都可通过遍历设备ID获取任意设备的历史轨迹。攻击者甚至能同时监控数万个设备。
部分高端产品通过BLE进行配置配对,采用Just Works无认证方式。攻击者10米范围内即可与设备建立连接,修改配置参数或植入后门。
| 安全指标 | 儿童定位器 | 专业车载定位器 | 差距倍数 |
|---|---|---|---|
| 通信加密 | 29.6%支持TLS | 98.2%支持TLS | 3.3x |
| 固件签名 | 3.7% | 92.5% | 25x |
| 身份认证 | 硬编码/弱密码 | 双向证书认证 | — |
| 权限控制 | 无 | 角色分级授权 | — |
| 漏洞修复周期 | 从不/半年一次 | 月度OTA | — |
特防科技反谍技术研究院在近半年检测的8000余台车辆中,发现约12%的车辆存在不明GPS定位器。其中,儿童GPS追踪器因其独特优势,占比持续上升:
特防科技反谍技术研究院开发的专利检测技术,可有效识别各类GPS定位器,包括儿童追踪器类设备:
儿童GPS追踪器在通信时会产生特征射频信号。不同通信类型的检测特征如下:
| 通信类型 | 工作频段 | 发射功率 | 检测距离 |
|---|---|---|---|
| 2G GPRS | 900/1800MHz | 2W峰值 | 0.5-2m |
| 4G LTE | Band 1/3/8 | 0.2W | 0.3-1m |
| NB-IoT | Band 8/20 | 0.1W | 0.2-0.5m |
| BLE | 2.4GHz | 1mW | 0.1-0.3m |
根据特防科技5000+台检测数据积累,以下位置为儿童GPS追踪器最常被发现的藏匿点:
特防科技推出的火眼探针APP,基于多窗口自适应CFAR算法,能在-115dBm的微弱信号下识别出GPS定位器射频特征,检出率96.7%。用户只需围绕车辆走一圈,即可初步判断是否存在可疑信号源。
本篇分析是特防科技反谍技术研究院《儿童GPS追踪器安全漏洞系列》的第一篇。后续将发布:
更多技术深度分析,请访问特防科技技术中心:https://tofind-gps.com/news/