kth.sePublikationer KTH
Ändra sökning
RefereraExporteraLänk till posten
Permanent länk

Direktlänk
Referera
Referensformat
  • apa
  • ieee
  • modern-language-association-8th-edition
  • vancouver
  • Annat format
Fler format
Språk
  • de-DE
  • en-GB
  • en-US
  • fi-FI
  • nn-NO
  • nn-NB
  • sv-SE
  • Annat språk
Fler språk
Utmatningsformat
  • html
  • text
  • asciidoc
  • rtf
Ethical Hacking of a Smartwatch for Kids: A Hacker’s Playground
KTH, Skolan för elektroteknik och datavetenskap (EECS).
2025 (Engelska)Självständigt arbete på avancerad nivå (masterexamen), 20 poäng / 30 hpStudentuppsats (Examensarbete)Alternativ titel
Etisk hackning av en smartklocka för barn : En hackares lekplats (Svenska)
Abstract [en]

Smartwatches for children are on the rise. As internet-connected surveillance and communication devices attached to children, their security is important. However, previous work on their security suffers from inadequate documentation, and their network service and firmware attack surfaces are unstudied and only little studied, respectively. In this thesis, welldocumented grey-box ethical hacking is conducted of the network service and firmware attack surfaces of the children’s smartwatch myFirst Fone R1s. The methodology is based on PatrIoT and consists of five stages: planning, threat modelling, exploitation, reporting, and evaluation. As a result, one network service vulnerability and 16 firmware vulnerabilities are discovered, including preinstalled malware. An attacker can obtain persistence as root on the watch through a highly practical attack using any of five entry points, three being remotely exploitable, and one being the network service vulnerability. In particular, an attacker can scan the internet to enumerate watches, and then easily and covertly seize control of them. It is concluded that the security of the watch’s network service and firmware attack surfaces is remarkably poor and definitely inadequate. This thesis improves the understanding of the security of children’s smartwatches, highlights the importance of comprehensive attack surface coverage, and warrants future work on children’s smartwatches and the preinstalled malware. Coordinated vulnerability disclosure (CVD) has largely failed.

Abstract [sv]

Smartklockor för barn är på uppgång. Som internetanslutna övervakningsoch kommunikationsenheter fästa på barn, så är deras säkerhet viktig. Dock lider tidigare arbete om deras säkerhet av otillräcklig dokumentation, och deras nätverkstjänstattackyta och programvaruattackyta är ostuderad respektive endast lite studerad. I detta examensarbete utförs väldokumenterad gråbox-etisk hackning av nätverkstjänst- och programvaruattackytorna av barnsmartklockan myFirst Fone R1s. Metodiken baseras på PatrIoT och består av fem steg: planering, hotmodellering, exploatering, rapportering och utvärdering. Som resultat upptäcks en nätverkstjänstsårbarhet och 16 programvarusårbarheter, däribland förinstallerad skadlig kod. En angripare kan erhålla beständig total kontroll av klockan genom en mycket praktisk attack som utnyttjar någon av fem ingångar, varav tre kan utnyttjas över internet, och en är nätverkstjänstsårbarheten. I synnerhet kan en angripare skanna internet för att identifiera klockor, och sedan enkelt samt i hemlighet ta kontroll av dem. Slutsatsen dras att säkerheten av klockans nätverkstjänst- och programvaruattackytor är anmärkningsvärt dålig och definitivt otillräcklig. Detta examensarbete förbättrar förståelsen av barnsmartklockors säkerhet, belyser vikten av omfattande attackytatäckning, och motiverar framtida arbete om barnsmartklockor samt den förinstallerade skadliga koden. Samordnad sårbarhetsredovisning (CVD) har till stor del misslyckats.

Ort, förlag, år, upplaga, sidor
2025.
Serie
TRITA-EECS-EX ; 2025:899
Nyckelord [en]
Ethical hacking, Penetration testing, Security, Kids smartwatch, GPS watch, IoT
Nyckelord [sv]
Etisk hackning, Penetrationstestning, Säkerhet, Barnsmartklocka, GPS‑klocka, IoT
Nationell ämneskategori
Datavetenskap (datalogi)
Identifikatorer
URN: urn:nbn:se:kth:diva-376589OAI: oai:DiVA.org:kth-376589DiVA, id: diva2:2037346
Ämne / kurs
Datalogi
Utbildningsprogram
Teknologie masterexamen - Datalogi
Handledare
Examinatorer
Tillgänglig från: 2026-02-16 Skapad: 2026-02-10 Senast uppdaterad: 2026-02-16Bibliografiskt granskad

Open Access i DiVA

fulltext(1971 kB)980 nedladdningar
Filinformation
Filnamn FULLTEXT01.pdfFilstorlek 1971 kBChecksumma SHA-512
fc052a3f42112f55e1a62b493df4281707615a2a90c81e82f1f975c3c849fe13667086d5dd0104e32ca5e13c31379bdf245c61e6e1a89fe44bac056a957953b3
Typ fulltextMimetyp application/pdf

Av organisationen
Skolan för elektroteknik och datavetenskap (EECS)
Datavetenskap (datalogi)

Sök vidare utanför DiVA

GoogleGoogle Scholar
Antalet nedladdningar är summan av nedladdningar för alla fulltexter. Det kan inkludera t.ex tidigare versioner som nu inte längre är tillgängliga.

urn-nbn

Altmetricpoäng

urn-nbn
Totalt: 6961 träffar
RefereraExporteraLänk till posten
Permanent länk

Direktlänk
Referera
Referensformat
  • apa
  • ieee
  • modern-language-association-8th-edition
  • vancouver
  • Annat format
Fler format
Språk
  • de-DE
  • en-GB
  • en-US
  • fi-FI
  • nn-NO
  • nn-NB
  • sv-SE
  • Annat språk
Fler språk
Utmatningsformat
  • html
  • text
  • asciidoc
  • rtf