Notebookcheck Logo

L’orologio GPS di Suo figlio comunica a tutti dove si trova

La mano di un adulto che regola uno smartwatch al polso di un bambino
ⓘ Ron Lach / Pexels
Milioni di orologi GPS per bambini inviano i dati a tre server con sede a Shenzhen. Il marchio riportato sul cinturino non fornisce alcuna indicazione su quale dei tre si tratti.
Due ricercatori hanno preso il controllo di milioni di orologi GPS per bambini al DEF CON. La vera scoperta riguarda la catena di approvvigionamento: 39 marchi sono ospitati su un unico server in Cina, molti dei quali venduti in tutta Europa. Potete verificarlo voi stessi nel Play Store. La targhetta sul cinturino non fornisce alcuna indicazione sulla destinazione dei dati di localizzazione di vostro figlio.

Un orologio da polso dovrebbe garantire tranquillità. I genitori vedono dove si trova il proprio figlio su una mappa e, in caso di emergenza, il bambino preme un pulsante. Alla conferenza sulla sicurezza DEF CON 34, tenutasi l’8 agosto, Felipe Solferini e Vangelis Stykas hanno dimostrato che gli stessi orologi possono fare esattamente il contrario. Secondo quanto da loro stessi riferito, sono riusciti a prendere il controllo di milioni di dispositivi: leggere e falsificare la posizione, intercettare messaggi di testo e vocali, ascoltare di nascosto, attivare la fotocamera. Nulla di tutto ciò era visibile sull’orologio.

La parte più interessante non è il numero di dispositivi. È riportata in una singola diapositiva della presentazione.

Tre server, decine di marchi

I due ricercatori non hanno smontato nemmeno un dispositivo. Si sono concentrati sulle piattaforme che stanno dietro a essi, ovvero i server a cui gli orologi si collegano e dai quali ricevono i comandi. Sono tre, e tutti e tre provengono dalla stessa catena di approvvigionamento di Shenzhen: SETracker con circa dieci milioni di orologi per bambini, SinoTrack con oltre sei milioni di localizzatori per veicoli e TKSTAR, che a seconda della fonte è noto anche come Thinkrace, con oltre venti milioni di dispositivi.

Dietro SETracker, secondo le diapositive, c’è un’azienda chiamata YQT, operante anche con il nome di 3G Electronics. I dati risiedono su Alibaba Cloud in Cina. 46 app, 39 marchi, più di venti paesi, rivolti a bambini di età compresa tra i tre e i dodici anni.

Una diapositiva reca il titolo «39 marchi, un unico server» e li elenca: Wonlex, SaveFamily, KidiWatch, Garett Kids, Carneo Guard, Osmile, Kuus, Beafon e altri ancora. Accanto ad essa si trova la parte più incisiva della presentazione. Passare da Wonlex a SaveFamily, scrivono i ricercatori, equivale semplicemente a cambiare un adesivo.

Diagramma: otto nomi di marchi confluiscono in un unico riquadro contrassegnato con la dicitura SETracker
ⓘ Notebookcheck
Otto dei 39 marchi che, secondo i ricercatori, risiedono sullo stesso server. L’etichetta sullo scaffale non fornisce alcuna indicazione sulla destinazione dei dati di localizzazione.

La prova è disponibile nel Play Store

Potete verificarlo voi stessi, non sono necessarie conoscenze particolari. Ogni app Android presenta un nome del pacchetto tecnico che compare nella barra degli indirizzi del Play Store. Per l’orologio Garett è com.tgelec.garetts, per KidiWatch è com.tgelec.kidiwatch.

E per Beafon è com.tgelec.beafon. Beafon è un produttore austriaco i cui orologi per bambini sono in vendita anche su Amazon. La pagina dedicata al prodotto pubblicizza una “bea-fon Watch App”. Nel Play Store, quella stessa app è presente sotto l’etichetta della piattaforma che ospita anche gli orologi economici senza marchio, valutati 2,9 su 5 sulla base di 57 recensioni.

Tre marchi, tre fasce di prezzo, lo stesso nome di base del pacchetto. Per scoprire a quale server si collega un orologio, lo cerchi nel Play Store.

Per i genitori ciò significa che l’etichetta sullo scaffale non determina dove finiscano i dati di localizzazione del bambino. Inoltre, nessuna scheda prodotto indica quale app sia necessaria per l’orologio e, di conseguenza, a quale server si colleghi. Su Amazon Germania, una ricerca effettuata il 12 agosto ha restituito 249 risultati relativi a smartwatch per bambini, la maggior parte dei quali con nomi di fantasia e senza alcun produttore rintracciabile.

Perché il marchio CE non dice nulla in questo caso

Ciascuno di questi orologi reca il marchio CE. I ricercatori sottolineano che esso riguarda l’hardware, non la sicurezza del server che lo supporta. È qui che la questione si fa interessante. Dal 1° agosto 2025, la «privacy by design» è un requisito per l’accesso al mercato ai sensi dell’articolo 3, paragrafo 3, lettera e), della Direttiva UE sulle apparecchiature radio. Un dispositivo in cui una sola chiave consente l’accesso a tutti gli altri dispositivi non soddisfa tale requisito. Non risulta alcun caso documentato in cui un orologio sia stato ritirato dal mercato per tali motivi.

La Germania vieta qualcos’altro, e lo fa già dal 2017: gli orologi per bambini dotati di funzione di ascolto. L’Agenzia federale delle reti scrive nelle sue linee guida, datate luglio 2024, che gli orologi per bambini con funzione di ascolto sono apparecchiature di telecomunicazione vietate ai sensi dell’articolo 8, paragrafo 1, della legge tedesca sulle telecomunicazioni, i servizi digitali e la protezione dei dati. È possibile individuare tale funzione grazie a termini quali «monitoraggio vocale» o «modalità baby monitor», oppure quando l’app richiede un numero di monitoraggio. Il tracciamento della posizione, di per sé, è esplicitamente annoverato dall’agenzia tra le funzioni consentite.

Le sanzioni sono sbilanciate. La produzione di tali apparecchiature o la loro immissione sul mercato costituisce un reato penale punibile con una pena detentiva fino a due anni. Pubblicizzare la capacità di ascolto costituisce un illecito amministrativo punibile con una sanzione fino a 10.000 euro. Anche il semplice possesso e l’importazione sono vietati, ma non comportano sanzioni specifiche. In pratica, l’agenzia interviene ordinando alle persone di distruggere il dispositivo.

Cosa possono fare ora i genitori

Il primo passo non comporta alcun costo. Cercate il nome dell’app che controlla l’orologio, quindi individuate il nome del pacchetto nel Play Store. Se risulta com.tgelec, oppure se l’app si chiama SeTracker o SeTracker2, l’orologio fa parte di una delle piattaforme oggetto di indagine.

Il secondo passo riguarda i dati già presenti sul server. Numeri di telefono, foto e messaggi vocali risiedono sul server, non sull’orologio. Disattivare il dispositivo significa cancellare l’account nell’app, non limitarsi a riporre l’orologio in un cassetto.

Ciò che non è di alcun aiuto è cambiare marca all’interno dello stesso elenco. Non è d’aiuto nemmeno aspettare. Il 10 agosto Wonlex ha pubblicato un post sul blog in cui descriveva tre vulnerabilità risolte, individuate nel corso di un “audit di sicurezza interno”. I ricercatori, Black Hat e DEF CON non compaiono in nessuna parte di quel testo. SinoTrack e Thinkrace, secondo i ricercatori, non hanno fornito alcuna risposta.

Esistono orologi dotati di un proprio backend. Xplora, Anio e Vidimensio gestiscono i propri server. Ciò non costituisce tuttavia un’immunità: nel caso di Xplora, l’Università Tecnica di Darmstadt ha dimostrato alla fine di dicembre che una chiave estratta da un singolo orologio consentiva di sbloccare tutti gli orologi dello stesso tipo.

Restano quindi i numeri. I 36 milioni sono una stima dei ricercatori, non verificata in modo indipendente, e una delle loro stesse diapositive riporta la cifra di 26 milioni nella stessa sezione. Le 45 vulnerabilità segnalate sono state registrate, secondo quanto da loro stessi dichiarato, e non è stato pubblicato alcun elenco. L’unica cosa che nessuno deve stimare è il nome del pacchetto nel Play Store. È proprio lì.

Google LogoAdd as a preferred source on Google
Mail Logo
> Recensioni e prove di notebook, tablets e smartphones > News > Newsarchive 2026 08 > L’orologio GPS di Suo figlio comunica a tutti dove si trova
Steffen Zahn, 2026-08-13 (Update: 2026-08-13)