Notebookcheck Logo

Ditt barns GPS-klocka visar alla var barnet befinner sig

En vuxen hand som sätter fast en smartklocka på ett barns handled
ⓘ Ron Lach / Pexels
Miljontals GPS-klockor för barn rapporterar till tre servrar i Shenzhen. Varumärket på armbandet ger ingen information om vilken av dem det gäller.
Två forskare kapade miljontals GPS-klockor för barn på DEF CON. Den verkliga upptäckten gäller leveranskedjan: 39 varumärken finns på en enda server i Kina, och flera av dem säljs över hela Europa. Du kan själv kolla upp det i Play Store. Märket på armbandet säger ingenting om vart ditt barns positionsdata hamnar.

En klocka på handleden ska ge sinnesro. Föräldrar ser var deras barn befinner sig på en karta, och i en nödsituation trycker barnet på en knapp. Vid säkerhetskonferensen DEF CON 34 den 8 augusti visade Felipe Solferini och Vangelis Stykas att samma klockor kan göra raka motsatsen. Enligt deras egna uppgifter tog de kontroll över miljontals enheter: de kunde läsa av och förfalska positioner, avlyssna text- och röstmeddelanden, lyssna i smyg och aktivera kameran. Inget av detta syntes på klockan.

Det mest intressanta är inte antalet enheter. Det finns på en enda bild i presentationen.

Tre servrar, dussintals varumärken

De två forskarna plockade inte isär en enda enhet. De riktade in sig på plattformarna bakom dem, det vill säga de servrar som klockorna rapporterar till och tar emot kommandon från. Det finns tre, och alla tre kommer från samma leverantörskedja i Shenzhen: SETracker med ungefär tio miljoner barnklockor, SinoTrack med mer än sex miljoner fordonsspårare och TKSTAR, som beroende på källa även går under namnet Thinkrace, med mer än tjugo miljoner enheter.

Bakom SETracker står, enligt presentationens bilder, ett företag som heter YQT, som även bedriver verksamhet under namnet 3G Electronics. Data lagras på Alibaba Cloud i Kina. 46 appar, 39 varumärken, mer än tjugo länder, riktade till barn i åldern tre till tolv år.

En bild har rubriken ”39 varumärken, en server” och listar dem: Wonlex, SaveFamily, KidiWatch, Garett Kids, Carneo Guard, Osmile, Kuus, Beafon och fler. Bredvid den står föredragets starkaste påstående. Att byta från Wonlex till SaveFamily, skriver forskarna, är bara en fråga om att byta klistermärke.

Diagram: åtta varumärken mynnar ut i en enda ruta märkt SETracker
ⓘ Notebookcheck
Åtta av de 39 varumärkena som, enligt forskarna, finns på samma server. Etiketten på hyllan säger ingenting om vart platsuppgifterna skickas.

Beviset finns i Play Store

Du kan kontrollera detta själv, inga särskilda kunskaper krävs. Varje Android-app har ett tekniskt paketnamn som visas i adressfältet i Play Store. För Garett-klockan står det com.tgelec.garetts, för KidiWatch com.tgelec.kidiwatch.

Och för Beafon står det com.tgelec.beafon. Beafon är en österrikisk tillverkare vars barnklockor även säljs på Amazon. På deras egen produktsida marknadsförs en ”bea-fon Watch App”. I Play Store finns samma app under namnet på just den plattform som även erbjuder de namnlösa budgetklockorna, med ett betyg på 2,9 av 5 baserat på 57 recensioner.

Tre varumärken, tre prisklasser, samma namnstam för paketet. För att ta reda på vilken server en klocka rapporterar till, slå upp den i Play Store.

För föräldrar innebär det att etiketten på hyllan inte avgör vart barnets positionsdata hamnar. Och ingen produktbeskrivning anger vilken app klockan behöver, och därmed vilken server den ansluter till. På Amazon Tyskland gav en sökning den 12 augusti 249 träffar på smartklockor för barn, de flesta under påhittade namn utan spårbar tillverkare.

Varför CE-märkningen inte säger något här

Var och en av dessa klockor bär en CE-märkning. Forskarna påpekar att den gäller hårdvaran, inte säkerheten hos servern bakom den. Det är där det blir intressant. Sedan den 1 augusti 2025 har ”privacy by design” varit ett krav för marknadstillträde enligt artikel 3.3 e i EU:s direktiv om radioutrustning. En enhet där en enda nyckel öppnar alla enheter uppfyller inte detta krav. Det finns inte ett enda dokumenterat fall där en klocka har dragits tillbaka från marknaden på dessa grunder.

Tyskland förbjuder något annat, och har gjort det sedan 2017: barnklockor med avlyssningsfunktion. Den federala nätverksmyndigheten skriver i sina riktlinjer från juli 2024 att barnklockor med avlyssningsfunktion är förbjuden telekommunikationsutrustning enligt § 8.1 i den tyska lagen om dataskydd för telekommunikation och digitala tjänster. Man känner igen funktionen på termer som ”röstavlyssning” eller ”babymonitorläge”, eller genom att appen ber om ett monitor-nummer. Platsspårning i sig räknar myndigheten uttryckligen till de tillåtna funktionerna.

Påföljderna är ojämnt fördelade. Att tillverka sådan utrustning eller släppa ut den på marknaden är ett brott som kan ge upp till två års fängelse. Att göra reklam för avlyssningsfunktionen är en förvaltningsöverträdelse som kan ge böter på upp till 10 000 euro. Enbart innehav och import är också förbjudet, men medför inga egna påföljder. I praktiken arbetar myndigheten genom att beordra personer att förstöra enheten.

Vad föräldrar kan göra nu

Det första steget kostar ingenting. Sök upp namnet på appen som styr klockan och leta sedan reda på dess paketnamn i Play Store. Om det står com.tgelec, eller om appen heter SeTracker eller SeTracker2, tillhör klockan en av de plattformar som är under granskning.

Det andra steget handlar om de data som redan finns där. Kontaktnummer, foton och röstmeddelanden lagras på servern, inte på klockan. Att ta enheten ur bruk innebär att radera kontot i appen, inte bara att lägga klockan i en byrålåda.

Det som inte hjälper är att byta märke inom samma lista. Det hjälper inte heller att vänta. Wonlex publicerade ett blogginlägg den 10 augusti där man beskrev tre punkter som åtgärdade, vilka upptäckts under en ”intern säkerhetsgranskning”. Forskare, Black Hat och DEF CON nämns inte alls i den texten. SinoTrack och Thinkrace svarade enligt forskarna inte alls.

Det finns klockor med egen backend. Xplora, Anio och Vidimensio driver sina egna servrar. Det är dock ingen fribiljett: när det gäller Xplora visade TU Darmstadt i slutet av december att en nyckel som hämtats från en enda klocka kunde låsa upp alla klockor av samma typ.

Då återstår siffrorna. Siffran 36 miljoner är en uppskattning från forskarna, som inte har verifierats oberoende, och på en av deras egna bilder anges 26 miljoner på samma ställe. De 45 rapporterade sårbarheterna har, enligt deras egna uppgifter, rapporterats in, men ingen lista har publicerats. Det enda som ingen behöver uppskatta är paketnamnet i Play Store. Det står ju där.

Google LogoAdd as a preferred source on Google
Mail Logo
> Bärbara datorer, laptops - tester och nyheter > Nyheter > Nyhetsarkiv > Nyhetsarkiv 2026 08 > Ditt barns GPS-klocka visar alla var barnet befinner sig
Steffen Zahn, 2026-08-13 (Update: 2026-08-13)