De onderzoekers hebben belangrijke veiligheidsafwijkingen ontdekt met betrekking tot tegelbewakingslabels, volgens een artikel van Bedraad. Deze defecten kunnen zowel bedrijven als technologie-experts stalkers in staat stellen om de locatie van een gebruiker te volgen. Het veiligheidsprobleem kan ook een kwaadwillende acteur in staat stellen om een tegeleigenaar valselijk te beschuldigen van stalking, omdat het defect ervoor kan zorgen dat een bepaalde tag in de buurt van de tag van iemand anders verschijnt.
Het probleem heeft te maken met de manier waarop tags gegevens verzenden tijdens gebruik. De tags van tegels en andere trackers verzenden veel gegevens, waaronder het statische MAC-adres en de roterende moisturo. Volgens rapporten zijn geen van deze gegevens gecodeerd. De roterende moisturo verandert constant, maar het MAC-adres niet.
De onderzoekers geloven dat al deze informatie in Cleartext wordt opgeslagen, waardoor het gemakkelijk toegankelijk is voor hackers. Dit zou in theorie hackers dezelfde mogelijkheid geven om gebruikers te traceren, zelfs als het bedrijf beweert deze mogelijkheid niet te hebben.
Het wordt nog erger. Iedereen met een radiofrequentiescanner kan naar verluidt al deze informatie tijdens verzending onderscheppen, waardoor een ander potentieel beveiligingslek ontstaat. Zelfs als de tegels besluiten om de verzending van het MAC-adres te stoppen, kan dit probleem niet worden opgelost. Dit komt doordat het bedrijf zijn roterende moisturo zo genereert dat toekomstige codes betrouwbaar kunnen worden afgeleid uit het verleden.
“Een aangevallen gebruiker kan slechts één bericht van het apparaat opnemen”, aldus een van de onderzoekers achter de resultaten, eraan toevoegend dat een enkel bericht “voor de rest van zijn leven” kan worden opgenomen. De onderzoeker waarschuwde dat dit een risico op systematische surveillance met zich meebrengt.
Beveiligingsonderzoekers van het Georgia Institute of Technology hebben het moederbedrijf van Tile Life360 in november vorig jaar benaderd om de resultaten te melden, volgens Bedraad. Het bedrijf stopte echter in februari met communiceren met de onderzoekers. Hoewel het bedrijf beweerde verbeteringen in de beveiliging te hebben doorgevoerd, zijn deze niet verder ontwikkeld.
BRON





