10月23日,據國外媒體報道,智能可穿戴設備廠商Fitbit的運動追蹤器可被用于記錄你的心跳、步數以及所消耗的卡路里,但法國網絡安全公司Fortinet分析師阿克塞爾·艾弗里爾(Axelle Apvrille)宣稱,從理論上說,只需要短短10秒鐘就可侵入Fitbit追蹤器,如此快速的攻擊甚至可能導致任何與Fitbit追蹤器綁定的電腦被感染。
艾弗里爾表示,她已經發現遠程攻擊Fitbit追蹤器的方法,襲擊者甚至可侵入與Fitbit追蹤器保持同步的電腦中。這是首次有人宣稱可對健身追蹤器發動攻擊,但這種方法還沒有被真正的犯罪分子使用過。
艾弗里爾說,這種襲擊可通過藍牙侵入你的Fitbit追蹤器,之后當你連接到電腦要同步資料時,犯罪分子就能將惡意程序植入,進而侵入電腦中。但是這需要罪犯接近到目標設備數米之內。艾弗里爾將在盧森堡舉行的Hack.lu 2015大會上演示自己的發現。
艾弗里爾解釋稱:“攻擊者可通過藍牙向附近的健身追蹤器發送被感染的數據包,其余的襲擊隨后會自動發生,對于附近的襲擊者來說沒有任何特別要求。當受害者將自己的健身數據同步到電腦上時,健身追蹤器依然會響應查詢,但除了傳輸標準信息外,里面還包括被感染的代碼。這些惡意代碼會被傳到筆記本電腦上,打開后門,或令電腦崩潰,同時惡意代碼還可感染其他健身追蹤器。”
可是,總部位于加州的Fitbit公司駁斥這種言論,宣稱其可穿戴設備不可能被用于傳播惡意軟件。3月份時,曾有報道稱Fitbit已經意識到其設備在理論上可能被侵入,但后者對此予以駁斥。Fitbit公司發言人稱:“作為健康與健身市場的領導者,Fitbit重點是要保護消費者的隱私,確保數據安全。我們認為所謂的‘安全問題’都是虛假的,Fitbit設備不可能用惡意軟件感染用戶電腦。我們將繼續關注這個問題。”
這名發言人還稱:“3月份的時候,Fortinet曾首次聯系我們,宣稱我們的設備存在與惡意軟件相關的低嚴重性安全威脅。自那以后,我們始終保持開放渠道,以與Fortinet保持聯系。但是到目前為止,我們還沒有看到任何數據可以證明,利用健身追蹤器可以散播惡意軟件。我們與安全研究公司長期保持密切合作關系,并歡迎他們提供意見和反饋。得到客戶的信任永遠都是第一位的。我們為新產品精心設計安全措施,密切關注最新威脅,并對已確認的問題迅速作出反應。”