
HMD Fuse
Suomalaisen HMD Globalin lapsille suunnitellun HMD Fuse (tai Fusion X1) -puhelimen keskeinen turvapalvelu on otettu pois käytöstä vakavien tietoturvaongelmien vuoksi. Tutkijan mukaan haavoittuvuuksien avulla oli mahdollista päästä käsiksi lapsen reaaliaikaiseen sijaintiin ja poistaa puhelimen suojaukset käytöstä.
Tietoturvakonsultti Paul Moore kertoo löytäneensä HMD Fuse -puhelimesta ja sen HarmBlock+-palvelusta useita kriittisiä haavoittuvuuksia. Moore on oman kertomansa mukaan ilmoittanut ongelmista vastuullisesti HMD:lle ja Xploralle seitsemän viime kuukauden aikana.
Haavoittuvuudet olivat Mooren mukaan niin vakavia, että HarmBlock+-alusta on sittemmin otettu kokonaan pois käytöstä. Käyttäjille sovelluksessa näkyvä ilmoitus kertoo palvelun olevan poissa käytöstä ”ylläpidon ja tietoturvapäivitysten” vuoksi.
HMD Fuse julkaistiin vuonna 2025 erityisesti lasten ensimmäiseksi älypuhelimeksi. Puhelin toimitetaan aluksi ilman sosiaalisen median sovelluksia ja pääsyä sovelluskauppaan. Vanhemmat voivat HarmBlock+-sovelluksen kautta sallia sovelluksia, hallita yhteystietoja, määrittää turva-alueita sekä seurata lapsen nykyistä ja aikaisempaa sijaintia.
Lisäksi puhelimessa käytetään HarmBlock-tekoälyä, jonka tarkoituksena on estää alastomuutta sisältävien kuvien ja videoiden näyttäminen, kuvaaminen ja tallentaminen. HMD:n mukaan suojaus on integroitu syvälle laitteeseen, eikä lapsen pitäisi pystyä ohittamaan sitä.
Mooren paljastamista ongelmista vakavin liittyi HMD Fuse -puhelimen ja vanhemman HarmBlock+-sovelluksen yhdistämiseen. Tutkijan mukaan hänen oli mahdollista yhdistää oma laitteensa äänettömästi mihin tahansa HMD Fuse -puhelimeen sen sijainnista riippumatta. Tämän jälkeen hän pystyi esiintymään puhelimen käyttäjän vanhempana tai huoltajana.
Käytännössä haavoittuvuus mahdollisti Mooren mukaan lapsen reaaliaikaisen GPS-sijainnin tarkastelemisen, puhelimeen asennettujen sovellusten etähallinnan sekä kaikkien HarmBlock+-suojausten poistamisen käytöstä. Hyökkäyksen kohteena olevan lapsen tai tämän oikean huoltajan ei kerrota saaneen tilanteesta näkyvää varoitusta.
Moore kertoo pystyneensä myös jäljittelemään mitä tahansa HMD Fuse -puhelinta. Sen avulla palveluun voitiin lähettää vapaasti muodostettua laitetietoa, joka näkyi vanhemman HarmBlock+-sovelluksessa aitona lapsen puhelimesta tulevana tietona.
Lisäksi HarmBlock+-suojaukset voitiin tutkijan mukaan poistaa kokonaan palauttamalla puhelin tehdasasetuksiin Googlen Find My Device -palvelulla tai tavallisella ADB-komennolla. Tämä on jyrkässä ristiriidassa sen kanssa, että HMD on markkinoinut suojausten olevan osa käyttöjärjestelmää ja mahdottomia poistaa tai kiertää.
Mooren mukaan HMD on ilmoittanut tapahtuneesta Britannian tietosuojaviranomaiselle ICO:lle. Puhelinten käyttäjille ei kuitenkaan olisi kerrottu, millaisia haavoittuvuuksia palvelusta löytyi tai mitä tietoja niiden avulla olisi ollut mahdollista tarkastella.
Tutkija arvioi ongelmien olleen mukana alustassa sen julkaisusta lähtien ja koskeneen palvelun koko keskeistä turvallisuusmallia. Yhtiöltä odotetaan nyt selvitystä muun muassa siitä, kuinka moni laite oli haavoittuva, onko puhelimiin tai sijaintitietoihin todella päästy luvatta käsiksi ja mitä käyttäjien pitäisi tehdä.
Haavoittuvuuksien olemassaolo ei vielä tarkoita, että niitä olisi käytetty todellisissa hyökkäyksissä. Moore ei ole myöskään julkaissut täyttä teknistä analyysiaan.
On myös tärkeää erottaa HarmBlock AI ja HarmBlock+ toisistaan. HarmBlock AI on SafeToNetin kehittämä paikallisesti toimiva sisällöntunnistusratkaisu. Mooren löydökset koskevat HMD:n HarmBlock+-toteutusta ja sitä ympäröivää palvelualustaa, eivätkä ne hänen mukaansa osoita heikkoutta itse HarmBlock AI -teknologiassa.
Tilanne on HMD:lle poikkeuksellisen kiusallinen, sillä HMD Fusen koko myyntivaltti perustuu lapsen suojaamiseen ja vanhemmalle annettavaan mielenrauhaan. Tavallisen puhelimen tietoturva-aukko olisi jo itsessään vakava, mutta lapsen sijaintia ja käyttöoikeuksia hallitsevassa palvelussa panokset ovat huomattavasti suuremmat.
Lähde: X

