Molti smartwatch economici contengono firmware con backdoor preinstallate. Ecco perché rappresenta un rischio serio per l’utente finale.
Negli ultimi anni, gli smartwatch economici si sono ritagliati una posizione stabile nel mercato dei dispositivi indossabili. Il loro punto di forza è il prezzo contenuto, spesso inferiore ai 50 euro, che li rende particolarmente appetibili per un pubblico vasto. Vengono acquistati per monitorare la salute, ricevere notifiche o, nel caso dei modelli per bambini e anziani, per funzioni di geolocalizzazione e assistenza remota. Il tutto avviene in apparenza, con una semplicità che ha reso questi dispositivi estremamente diffusi.

Tuttavia, è proprio in questa fascia di mercato che si concentra una delle criticità più sottovalutate. Il problema non riguarda il design, né la durata della batteria, ma ciò che muove il dispositivo stesso: il firmware. Si tratta di un’area in cui controllo, sicurezza e trasparenza sono spesso assenti. In questo caso è anche il luogo in cui è celato un rischio dalle conseguenze devastanti.
Ma come sempre, andiamo con ordine e affrontiamo per gradi l’argomento.
Smartwatch economici: cosa si cela dietro il prezzo basso
La maggior parte degli smartwatch economici non è progettata da brand noti. Si tratta, infatti, di prodotti creati in blocco da un numero ridotto di fornitori OEM cinesi. I dispositivi vengono poi rebrandizzati con marchi generici e distribuiti in Europa e Stati Uniti attraverso marketplace online, solitamente Temu, AliExpress e Wish. Questo modello di vendita frammentato rende quasi impossibile tracciare il produttore originale, o identificare un responsabile per aggiornamenti o controlli di sicurezza.
I firmware installati su questi dispositivi sono proprietari, chiusi e privi di documentazione. Non seguono linee guida pubbliche, non ricevono aggiornamenti post-vendita, né vengono sottoposti ad audit indipendenti. Tutto ciò permette il verificarsi di comportamenti non dichiarati, quasi impossibili da rilevare per l’utente finale. È in questo contesto che si inserisce la scoperta effettuata dal team di ricerca di ESET.
Backdoor nei firmware
Attraverso l’analisi di più modelli low-cost, tra cui dispositivi destinati a bambini e anziani, i ricercatori hanno individuato la presenza di una backdoor nativa all’interno del firmware. Il codice malevolo consente la raccolta e la trasmissione remota di dati sensibili come coordinate GPS, registrazioni ambientali, SMS e cronologia delle chiamate. La comunicazione avviene in background, sfruttando connessioni criptate verso server Command & Control (C2) localizzati in Cina.
L’accesso remoto non richiede alcuna interazione da parte dell’utente e può essere attivata in maniera arbitraria. Alcuni dispositivi consentono persino l’attivazione del microfono da remoto, trasformando l’orologio in un sistema di ascolto. La natura integrata della backdoor impedisce la sua rimozione tramite reset o disinstallazione di app collegate. In molti casi, nemmeno l’utente esperto ha la possibilità di verificare cosa viene inviato e a chi.
Perché gli smartwatch economici sono un rischio
La principale criticità degli smartwatch economici risiede non solo nel firmware compromesso, ma anche nell’intero modello con cui vengono progettati e distribuiti. In molti casi, i dispositivi vengono prodotti in grandi volumi per conto di più marchi, con firmware preinstallato che nessuno controlla o certifica. Una volta in commercio, non esiste un canale ufficiale per aggiornamenti o patch, rendendo ogni vulnerabilità una condizione permanente.
A peggiorare la situazione ci pensa l’assenza di trasparenza sull’intera filiera. I marchi che compaiono sulle confezioni spesso non esistono come entità aziendali, ma fungono solo ed esclusivamente da etichette temporanee. Ciò rende impossibile risalire a un referente tecnico, a una licenza software o a un responsabile del ciclo di vita del dispositivo. Una volta venduto, lo smartwatch diventa un oggetto chiuso, inaccessibile e privo di manutenzione.
Com’è facile intuire, questa situazione è un terreno perfetto per l’inserimento di backdoor, spyware o altro software malevolo, proprio perché vi è la totale assenza di una responsabilità tracciabile. Non parliamo solo di un problema di sicurezza informatica, ma di assenza di governance. Finché questa struttura produttiva non verrà regolata o resa trasparente, ogni dispositivo simile resterà a rischio, indipendentemente dal tipo di utente che lo indossa.
Come proteggersi dai dispositivi compromessi
Poiché, come detto, questi dispositivi low-cost presentano criticità non risolvibili a valle, l’unica difesa efficace è agire in fase di selezione e utilizzo consapevole. Di seguito sono riportate alcune best practices di riferimento.
- Evitare dispositivi senza referenze ufficiali.
Se il produttore non ha un sito verificabile, una certificazione CE chiara o un supporto tecnico attivo, è consigliabile non procedere all’acquisto. - Controllare sempre il firmware preinstallato.
Nel limite del possibile, è utile verificare se esiste una community tecnica sul dispositivo e se sono noti comportamenti anomali legati al firmware. - Disabilitare funzioni non necessarie.
Se microfono, geolocalizzazione o invio di messaggi non servono, è opportuno disattivarli a livello di sistema o tramite le impostazioni associate. - Evitare smartwatch per minori acquistati da marketplace non ufficiali.
I dispositivi destinati ai bambini sono spesso i più esposti. La filiera di vendita dovrebbe sempre includere un rivenditore verificabile. - Limitare i permessi concessi all’app companion.
L’app che accompagna lo smartwatch può rappresentare un canale parallelo di esfiltrazione. È utile revocare tutto ciò che non è indispensabile.
In conclusione
La vicenda degli smartwatch economici dimostra quanto la sicurezza non sia sempre una questione di bug, vulnerabilità o attacchi esterni. Esistono minacce che nascono direttamente nel processo stesso di produzione, dove il firmware viene costruito in assenza di controlli o criteri minimi di trasparenza. Quando il codice è già malevolo all’origine, non serve alcun exploit, poiché basta accendere il dispositivo.
In assenza di un’identità certa del produttore e di una filiera tracciabile, ogni smartwatch economico è un entry point all’interno dell’ecosistema digitale dell’utente. Finché si continuerà a misurare il valore di un dispositivo solo in base al prezzo, certi rischi non spariranno, ma cambieranno forma.



