Ditt barns GPS-klocka visar alla var barnet befinner sig

En klocka på handleden ska ge sinnesro. Föräldrar ser var deras barn befinner sig på en karta, och i en nödsituation trycker barnet på en knapp. Vid säkerhetskonferensen DEF CON 34 den 8 augusti visade Felipe Solferini och Vangelis Stykas att samma klockor kan göra raka motsatsen. Enligt deras egna uppgifter tog de kontroll över miljontals enheter: de kunde läsa av och förfalska positioner, avlyssna text- och röstmeddelanden, lyssna i smyg och aktivera kameran. Inget av detta syntes på klockan.
Det mest intressanta är inte antalet enheter. Det finns på en enda bild i presentationen.
Tre servrar, dussintals varumärken
De två forskarna plockade inte isär en enda enhet. De riktade in sig på plattformarna bakom dem, det vill säga de servrar som klockorna rapporterar till och tar emot kommandon från. Det finns tre, och alla tre kommer från samma leverantörskedja i Shenzhen: SETracker med ungefär tio miljoner barnklockor, SinoTrack med mer än sex miljoner fordonsspårare och TKSTAR, som beroende på källa även går under namnet Thinkrace, med mer än tjugo miljoner enheter.
Bakom SETracker står, enligt presentationens bilder, ett företag som heter YQT, som även bedriver verksamhet under namnet 3G Electronics. Data lagras på Alibaba Cloud i Kina. 46 appar, 39 varumärken, mer än tjugo länder, riktade till barn i åldern tre till tolv år.
En bild har rubriken ”39 varumärken, en server” och listar dem: Wonlex, SaveFamily, KidiWatch, Garett Kids, Carneo Guard, Osmile, Kuus, Beafon och fler. Bredvid den står föredragets starkaste påstående. Att byta från Wonlex till SaveFamily, skriver forskarna, är bara en fråga om att byta klistermärke.

Topp 10...
» Topp 10: Bästa bärbara allround/multimediadatorerna
» Topp 10: Bästa bärbara speldatorerna
» Topp 10: Bärbara budget/kontorsdatorer
» Topp 10: Bästa bärbara kontors/premiumdatorerna
» Topp 10: Bärbara arbetsstationer
» Topp 10: De bästa små/kompakta bärbara datorerna
» Topp 10: Bästa ultrabooks
» Topp 10: Bästa hybriddatorerna
» Topp 10: Bästa surfplattorna
» Topp 10: Marknadens bästa smartphones
Beviset finns i Play Store
Du kan kontrollera detta själv, inga särskilda kunskaper krävs. Varje Android-app har ett tekniskt paketnamn som visas i adressfältet i Play Store. För Garett-klockan står det com.tgelec.garetts, för KidiWatch com.tgelec.kidiwatch.
Och för Beafon står det com.tgelec.beafon. Beafon är en österrikisk tillverkare vars barnklockor även säljs på Amazon. På deras egen produktsida marknadsförs en ”bea-fon Watch App”. I Play Store finns samma app under namnet på just den plattform som även erbjuder de namnlösa budgetklockorna, med ett betyg på 2,9 av 5 baserat på 57 recensioner.
För föräldrar innebär det att etiketten på hyllan inte avgör vart barnets positionsdata hamnar. Och ingen produktbeskrivning anger vilken app klockan behöver, och därmed vilken server den ansluter till. På Amazon Tyskland gav en sökning den 12 augusti 249 träffar på smartklockor för barn, de flesta under påhittade namn utan spårbar tillverkare.
Varför CE-märkningen inte säger något här
Var och en av dessa klockor bär en CE-märkning. Forskarna påpekar att den gäller hårdvaran, inte säkerheten hos servern bakom den. Det är där det blir intressant. Sedan den 1 augusti 2025 har ”privacy by design” varit ett krav för marknadstillträde enligt artikel 3.3 e i EU:s direktiv om radioutrustning. En enhet där en enda nyckel öppnar alla enheter uppfyller inte detta krav. Det finns inte ett enda dokumenterat fall där en klocka har dragits tillbaka från marknaden på dessa grunder.
Tyskland förbjuder något annat, och har gjort det sedan 2017: barnklockor med avlyssningsfunktion. Den federala nätverksmyndigheten skriver i sina riktlinjer från juli 2024 att barnklockor med avlyssningsfunktion är förbjuden telekommunikationsutrustning enligt § 8.1 i den tyska lagen om dataskydd för telekommunikation och digitala tjänster. Man känner igen funktionen på termer som ”röstavlyssning” eller ”babymonitorläge”, eller genom att appen ber om ett monitor-nummer. Platsspårning i sig räknar myndigheten uttryckligen till de tillåtna funktionerna.
Påföljderna är ojämnt fördelade. Att tillverka sådan utrustning eller släppa ut den på marknaden är ett brott som kan ge upp till två års fängelse. Att göra reklam för avlyssningsfunktionen är en förvaltningsöverträdelse som kan ge böter på upp till 10 000 euro. Enbart innehav och import är också förbjudet, men medför inga egna påföljder. I praktiken arbetar myndigheten genom att beordra personer att förstöra enheten.
Vad föräldrar kan göra nu
Det första steget kostar ingenting. Sök upp namnet på appen som styr klockan och leta sedan reda på dess paketnamn i Play Store. Om det står com.tgelec, eller om appen heter SeTracker eller SeTracker2, tillhör klockan en av de plattformar som är under granskning.
Det andra steget handlar om de data som redan finns där. Kontaktnummer, foton och röstmeddelanden lagras på servern, inte på klockan. Att ta enheten ur bruk innebär att radera kontot i appen, inte bara att lägga klockan i en byrålåda.
Det som inte hjälper är att byta märke inom samma lista. Det hjälper inte heller att vänta. Wonlex publicerade ett blogginlägg den 10 augusti där man beskrev tre punkter som åtgärdade, vilka upptäckts under en ”intern säkerhetsgranskning”. Forskare, Black Hat och DEF CON nämns inte alls i den texten. SinoTrack och Thinkrace svarade enligt forskarna inte alls.
Det finns klockor med egen backend. Xplora, Anio och Vidimensio driver sina egna servrar. Det är dock ingen fribiljett: när det gäller Xplora visade TU Darmstadt i slutet av december att en nyckel som hämtats från en enda klocka kunde låsa upp alla klockor av samma typ.
Då återstår siffrorna. Siffran 36 miljoner är en uppskattning från forskarna, som inte har verifierats oberoende, och på en av deras egna bilder anges 26 miljoner på samma ställe. De 45 rapporterade sårbarheterna har, enligt deras egna uppgifter, rapporterats in, men ingen lista har publicerats. Det enda som ingen behöver uppskatta är paketnamnet i Play Store. Det står ju där.





