sikkerhet

Kunne spore andres barneklokker i sanntid – uten at de vet om det

Men bare via API-et og ikke i Xploras egen app. OPPDATERING: Feilen er funnet og utbedret.

Barnet til høyre er en kontakt av barnet til venstre. Begge kan spores i sanntid hvis man er lagt inn som kontakt på bare den ene klokken. Kartet er ikke fra Xplora, men brukes til å vise data derfra.
Barnet til høyre er en kontakt av barnet til venstre. Begge kan spores i sanntid hvis man er lagt inn som kontakt på bare den ene klokken. Kartet er ikke fra Xplora, men brukes til å vise data derfra.

For noen uker siden kunne Digi dokumentere at Xplora, den norskproduserte smartklokken for barn, hadde en sikkerhetssvakhet som lot hvem som helst kontakte barnet (krever abo).

Ikke lenge etter ble vi tipset om enda en sårbarhet i denne klokken. Denne nye sårbarheten kunne under visse forutsetninger la uvedkommende spore barn i sanntid. Blant annet.

Sammen med forrige sårbarhet, før den ble utbedret, utgjorde denne feilen et enormt sikkerhetshull i Xploras barneklokker, mente tipserne.

Oppdatering: Feilen er funnet og utbedret

Oppdatert 07/10/2022 kl. 08:32:

Våre kilder melder at feilen nå ser ut til å være funnet og utbedret. Årsaken til problemene var etter det Digi kjenner til «rester» fra sikkerhetshullet som ble lukket 31. august. Det er så vidt vi vet ikke noe som tyder på at feilen har vært utnyttet.

Her følger den originale artikkelen, med kun få endringer:

Oppdaget ved en tilfeldighet

– Det startet med at en av oss fant ut at han ønsket å legge til sin sønns Xplora-klokke i HomeAssistant, siden han har ganske mye annet liggende der også, forteller vår tipser.

Han forteller at han søkte på nett og fant oppsett for en integrasjon på GitHub som lar deg koble Xplora klokker til HomeAssistant. Da han hadde gjort dette, opprettet han en egen konto for sønnens klokke, slik at han slapp å bli logget ut av sin egen konto i Xplora-appen hele tiden. Man kan nemlig ikke bruke denne integrasjonen og være innlogget i Xplora-appen samtidig.

Plutselig fikk han opp enda en klokke i HomeAssistant. Denne tilhørte en venn av sønnen og var lagt inn i sønnens klokke som en kontakt, slik at de kunne ringe til hverandre.

Dette gjorde at han fikk mistanke om et sikkerhetsbrudd eller en bug ett eller annet sted.

Kunne potensielt hente data fra alle klokkene

Tipserne oppdaget begge feilene omtrent samtidig, men rakk ikke å varsle om dem før den første var lukket og Digi omtalte den. Mens de eksisterte samtidig, kunne imidlertid begge feilene sammen utnyttes til relativt enkelt å hente data fra et stort antall smartklokker – potensielt alle sammen. Det er solgt over 700.000 slike klokker på verdensbasis, ifølge Xplora.

Over 700.000 Xplora-klokker er solgt over hele verden. Foto: Digi/Privat
Over 700.000 Xplora-klokker er solgt over hele verden.

– Den tidligere feilen gjorde at man kunne opprette bruker med andres telefonnummer. Derfor opprettet jeg en konto med telefonnummeret til klokken, som jeg ikke hadde fysisk tilgang til, men tillatelse til å teste mot, forteller vår kontaktperson til Digi.

– Jeg innså at ved å bruke denne brukeren fikk jeg ID til alle andre klokker som lå inne som kontakt på denne klokka. Altså kunne jeg hente data om andre barn sine klokker, uten at foresatte eller barn fikk noe varsel.

Det betyr at frem til Xplora fikset feilen knyttet til opprettelse av konto, kunne man få tilgang til en klokke, søke seg gjennom kontaktlisten og opprette konto på andre klokker, søke gjennom disses kontaktlister og opprette nye kontoer for disse klokkene – og fortsette slik. Denne prosessen kunne også til en viss grad automatiseres av tilstrekkelig datakyndige personer.

I teorien kunne man da enkelt fått tilgang til veldig mange klokker.

Dette første sikkerhetshullet ble lukket 31. august, kun kort tid etter at Xplora ble varslet om det.

– Ville du latt vennene dine spore deg?

Det andre sikkerhetshullet tipserne oppdaget, derimot, er ennå åpent.

Dette andre hullet gjør det mulig å spore andres barn i sanntid, uten at du er administrator på noens klokker og uten at barna eller deres foresatte blir varslet.

For eksempel:

Hvis din sønn Ola har en slik klokke, og du har en Xplora-konto som er registrert på nummeret til Olas klokke, kan du via API-et spore Olas venner Eli, Per og Trond, hvis de også har lagt inn Olas nummer som kontakt på sine respektive klokker.

Kort oppsummert kan hvem som helst som har en konto registrert på nummeret til en klokke, spore alle de andre kontaktene på samme klokke. Forutsetningen er at kontaktnummeret er gjensidig lagt inn på begge klokkene.

Det ser ut til at mange av sikkerhetsbegrensningene sitter i Xploras app og ikke i systemet forøvrig. Så lenge man benytter API-et og ikke Xploras egen app, trenger man ikke være administrator på klokken for å få tilgang til data fra kontaktene i den.

– Du kan sammenligne det med at dine venner som du har lagt inn i listen på mobiltelefonen din, og som også har lagt inn deg på sin, kan spore alle dine bevegelser i sanntid uten at du vet om det. De kan også velge å lagre loggen over dine bevegelser så lenge de vil, uten at du kan finne ut av det. Ville du vært komfortabel med det, spør tipserne.

Kan se informasjon - og muligens endre den

Det er en lang liste over ulike typer informasjon man kan hente ut ved hjelp av denne metoden, blant annet:

  • Barnets bruker-ID, brukernavn og eventuelt bilde, hvis det er lagt inn.
  • Klokkens kontaktliste, med navn og nummer.
  • Hvor mange skritt barnet har gått den dagen.
  • Klokkens batteri- og ladestatus, samt eventuelle alarmer.
  • Om klokken er tilkoblet Xploras servere eller ikke.
  • Hvor klokken er, har vært og hvor ofte klokkens lokasjon er innrapportert, samt om den er innenfor en «safe zone» eller ikke.

En fullstendig liste finnes på Github. Her er noen av feltene merket med «read/write». Verken tipserne eller Digi har testet om det betyr at data kan skrives til klokken, såvel som leses.

På Github er det for øvrig flere brukere som omtaler det hele som en «data breach».

Nekter for at det var noen sikkerhetssvakhet

Via Digi har tipserne formidlet fremgangsmåten og hva den kan brukes til, til både Datatilsynet og Xplora.

Fremgangsmåten for å utnytte svakheten ble oversendt Datatilsynet og Xplora samtidig, fredag den 9. september klokken 12:26. Xplora brukte så helgen på å vurdere det og sendte mandagen etter et svar til Datatilsynet.

Der nekter de for at det i det hele tatt dreide seg om en svakhet i sikkerheten.

– Etter testing og reproduksjon av rapporten vi fikk oversendt, kan vi også konkludere med at ingen sårbarhet eller svakhet er identifisert, skriver de i sitt svar til Datatilsynet.

Sten Kirkbak, administrerende direktør i Xplora, her fotografert i 2017. Foto: Odd Richard Valmot, TU Media
Sten Kirkbak, administrerende direktør i Xplora, her fotografert i 2017.

Xplora mener i sitt svar at fremgangsmåten kun ga brukeren tilgang til egne data, og da kun etter innlogging. At et API som brukes for innlogging, er åpent, er ikke bare bransjestandard, men også en dyd av nødvendighet, ifølge Xplora.

– Så langt anser vi derfor at vi følger bransjepraksis på disse områdene, og vi ser ingen grunn til å endre praksis på dette området, skriver de til Datatilsynet.

De påpeker også at det ikke er noe som tyder på at data er kompromittert eller at annen sårbarhet er avdekket.

– Tipserne som informerte Digi.no, har ikke fått tilgang til data uautorisert gjennom API-tilgangen og har følgelig ikke avdekket et sikkerhetshull. I samråd med vårt personvernombud, Rolf Håvik, er vår vurdering at dette dermed ikke er en meldepliktig sak til Datatilsynet.

– Har ikke forstått alvorligheten

– Slik vi oppfatter tilsvaret fra Xplora til Datatilsynet, har Xplora ikke forstått hvor kritisk denne svakheten var eller hvor lett den kunne utnyttes, skriver tipserne til Digi i en senere e-post.

– Uvedkommendes vilje til å bruke energi og ressurser på å skaffe seg utilsiktet informasjon, er enorm, og gjerne spesielt når det er feil som kan utnyttes systematisk, slik denne kunne. Det var for eksempel ikke nødvendig å kjenne ett eller flere barns nummer, da det å teste alle mobiltelefonnummer i Norge opp mot Xploras systemer via API-et trolig ville kunne gjøres på noen timer eller dager.

De påpeker også at selv om man ikke kjenner et barns nummer, og begge foreldrenes nummer er registrert på klokken, er det likevel muligheter å utnytte for hackere.

Datatilsynet: – Ikke et brudd på personopplysningssikkerheten

På ettermiddagen tirsdag 20. september har også Datatilsynet konkludert i saken. De sier seg enige med Xplora i at tipsernes funn ikke utgjør et brudd på personopplysningssikkerheten.

Datatilsynet konkluderer med at dette ikke er et sikkerhetsbrudd og avslutter saken. Men man kan ennå spor Faksimile: Datatilsynet
Datatilsynet konkluderer med at dette ikke er et sikkerhetsbrudd og avslutter saken. Men man kan ennå spor Faksimile: Datatilsynet

Konklusjonen er gjort på basis av tipsernes rapport, samt dialog med både tipserne og Xplora, skriver Datatilsynet til Digi i en e-post.

De understreker at dette ikke betyr at Datatilsynet på noen måte «godkjenner» Xploras produkter og løsninger generelt, ei heller den spesifikke løsningen som har vært til vurdering. Datatilsynet foretar ingen form for forhåndsgodkjenninger. De fremhever likevel den positive verdien av mottatte tips for å starte nyttige dialoger – og nytteverdien av slike tips generelt.

– Håper Datatilsynet vil revurdere

– Jeg leser med vantro at Datatilsynet ikke anser dette for å være et brudd på personopplysningssikkerheten, skriver en av tipserne til Digi. – Mitt inntrykk er at de ikke forstod vår bekymring og i for stor grad vektla at man må logge inn med brukernavn og passord for å få informasjon om andres bevegelser.

Tipserne presiserer at de ikke har gjort noe dypdykk i hvilke muligheter som finnes for å hente ut eller endre informasjon via API-et, men ser i dokumentasjonen at man muligens kan endre blant annet «safe zone». Dette er en funksjon som varsler foresatte dersom barnet beveger seg utenfor denne sonen, som de kan forhåndsdefinere selv. Om en angriper kan endre hva som er definert som «safe zone» i en klokke, kan et barn potensielt lokkes eller fysisk tas med utenfor opprinnelig definert «safe zone» uten at alarmen går.

– Jeg håper Datatilsynet vil revurdere sin oppfatning av vårt funn og dets betydning. Om nødvendig kan vi forsøke å ytterligere forklare våre bekymringer rundt dette for dem.

Frykter straffeforfølgelse

Tipserne ønsker å være anonyme, da de frykter straffeforfølgelse for å ha benyttet metoden de har avdekket for utnyttelse av svakheten.

De viser spesifikt til denne saken, hvor en person ble dømt i tingretten for «datainnbrudd» hos Statens vegvesen i 2017. Personen ble til slutt frikjent i lagmannsretten, etter en tre år lang prosess.

– Vi ønsker å være anonyme av to årsaker, skriver tipserne til oss. For det første benytter vi et uoffisielt API for å hente ut data, og vi er usikre på om dette er «innenfor» rent juridisk. For det andre er vi usikre på hvordan Xplora vil reagere på denne saken, og vi ønsker ikke å risikere rettslig forfølgelse.

Digi kjenner den ene tipserens identitet og har hatt løpende kontakt med vedkommende gjennom denne prosessen.

– Kan ikke se at de har gjort noe straffbart

Advokat Alexander Gonzalo Sele kan ikke se at tipserne har gjort noe straffbart. Foto: Preto Askevold & Fehr Advokatfirma, Preto.no
Advokat Alexander Gonzalo Sele kan ikke se at tipserne har gjort noe straffbart.

Digi har vært i kontakt med advokat Alexander Gonzalo Sele, som forsvarte mannen som ble dømt i tingretten.

– Jeg kan ikke se at de har gjort noe straffbart overhodet. Tvert om, de gjør jo samfunnet en tjeneste, sier han i en e-post til Digi.

– Dersom selskapet du beskriver skulle hevde seg utsatt for et angrep, mener i hvert fall jeg det er åpenbart at man ikke kan stilles straffeansvarlig fordi man kommer over en svakhet og informerer om dette.

Xplora garanterer å ikke forfølge saken

Etter en henvendelse fra Digi om saken, svarer administrerende direktør Sten Kirkbak i Xplora slik:

– Xplora har ingen praksis med å rettsforfølge eller på annen måte sanksjonere personer som kommer med kritikk. Hvis noen mener det er sikkerhetsutfordringer med våre produkter, er vi de første til å takke for at slikt blir avdekket og meddelt oss.

Han presiserer imidlertid at et unntak kan være hvis noen bevisst meddeler falske eller ukorrekte opplysninger. Slikt må enhver seriøs bedrift ta til motmæle overfor, mener han.

– Seriøse henvendelser med både kritikk og informasjon om våre svakheter er altså noe som er velkomment. Vi kan garantere at vi ikke forfølger noe slikt dersom fremgangsmåten sendes oss.

– Hvis noen har utført straffbare handlinger, som å bryte ned våre sikkerhetssperrer, er vi naturligvis kritiske til det. Vanligvis ønsker vi at de som gjennomfører ulike former for forsøk på å få adgang, har en form for sertifisering, som CEH, CompTIAs Security + eller CISSP, og ikke setter i gang hacking-forsøk som i ytterste konsekvens kan sette personvern i fare.

– Utilstrekkelig fokus på kvalitetssikring

Tipserne mener Xplora burde hatt andre ting på plass for å takle slike situasjoner som dette:

  • De har ikke noe tilgjengelig «bounty-program» eller kontaktinformasjon for å kunne melde om sikkerhetshull. Dette er anbefalt, men ikke påkrevet.
  • De har ingen GDPR-kontaktinformasjon på sidene sine.
  • De har ingen «security.txt» eller tilsvarende.

– Vi kom i tillegg over en del heller amatørmessige ting, blant annet i en nyere versjon av appen deres (1.2.72 for Android). Når man skulle bytte passord eller e-postadresse, ble man sendt til en tom nettside hvor det stod «Click me» og ingenting annet. Dette bidro til vårt inntrykk av at Xplora ikke har hatt tilstrekkelig fokus på kvalitetssikring.

Nytt forslag til lovgivning

Samtidig som denne saken utviklet seg, arbeidet EU-kommisjonen med et forslag til ny regulering av tilkoblede produkter. Forbrukerrådet har spilt en viktig viktig rolle i dette arbeidet, hvor blant annet smartklokker for barn blir fremhevet av kommisjonen.

– Dette markerer forhåpentligvis slutten på vill vest-tilstandene som har preget dette markedet. Vi har et utall av eksempler på tilkoblede produkter som mangler grunnleggende sikkerhet og er vidåpne for hacking, sier Finn Myrstad, fagdirektør Forbrukerrådet.

Finn Myrstad er fagdirektør i Forbrukerrådet. Foto: Forbrukerrådet
Finn Myrstad er fagdirektør i Forbrukerrådet.

I forslaget stilles det krav til blant annet kryptering av brukerinformasjon og at det ikke blir samlet inn mer informasjon er det som er nødvendig for å produktet skal fungere som oppgitt.

Hvert land skal opprette en tilsynsmyndighet som får ansvaret for å følge opp regelverket. Tilsynene skal kunne forby produkter som ikke overholder standardene som er satt, og skal kunne ilegge bøter på opptil 15 millioner euro, eller 2,5 prosent av årlig omsetning.

Hva som skjer videre, er opp til myndighetene, skriver Forbrukerrådet.

– Dagens lovverk er ikke rustet for møtet med internettilkoblede produkter og de utfordringene dette skaper. Vi er alle tjent med at norske og EU-politikere samarbeider, også for å se til manglene ved forslaget til nye regler blir fulgt opp, sier Myrstad.

Powered by Labrador CMS