Güvenlik araştırmacıları, milyonlarca çocuk akıllı saatinin ve araç takip cihazının ciddi siber güvenlik açıklarına sahip olduğunu ortaya koydu. WIRED dergisinin gerçekleştirdiği bir deneyde, düşük maliyetli bir çocuk saatinin uzaktan kontrol edilerek kullanıcının konumunun takip edildiği, gizlice fotoğraf çekildiği ve mikrofon üzerinden ortam dinlemesi yapıldığı belgelendi.
Gizli İzleme ve Uzaktan Erişim Tehlikesi
Yunan güvenlik araştırmacısı Vangelis Stykas ve Felipe Solferini tarafından yürütülen çalışmada, cihazın GPS özelliği çalışmasa bile çevredeki Wi-Fi ağlarının tanımlayıcıları üzerinden konumun noktasal olarak tespit edilebildiği görüldü. Cihazın kamerası ve mikrofonu, kullanıcının ruhu bile duymadan aktive edilebildi ve bu durum saat üzerinde herhangi bir uyarı ışığı veya bildirim olmadan gerçekleşti.
Milyonlarca Cihazı Etkileyen Tedarik Zinciri Sorunu
Araştırmacılar, 70'den fazla GPS destekli saat ve araç aksesuarını incelediklerinde, onlarca farklı markanın aslında aynı altyapıları kullandığını belirledi. YiQingTeng Electronics, Wonlex, Shenzhen 3G Electronics ve SETracker ekosistemi ile NewGPS2012 ve SinoTrack gibi platformlar üzerinden milyonlarca cihazın piyasaya sürüldüğü saptandı.
Sistematik Güvenlik Zafiyetleri
Black Hat siber güvenlik konferansında sunulan bulgulara göre, bu tedarik zincirlerinden gelen ürünlerin çoğunda kimlik doğrulama eksikliği gibi temel hatalar bulunuyor. Bu açıklar sayesinde saldırganların; konum takibi yapabildiği, acil durum kişilerini değiştirebildiği, mesajları manipüle edebildiği ve cihaz üzerinden casusluk yapabildiği tespit edildi.
Ne anlama geliyor?
Bu durum, düşük maliyetli elektronik ürünlerin üretim aşamasında temel güvenlik protokollerinin göz ardı edildiğini gösterir. Cihazların kullandığı ortak sunucu altyapıları, bir noktadaki açığın aynı sistemi kullanan yüzlerce farklı marka ve modele yayılmasına neden olur. Kimlik doğrulama sisteminin olmaması, cihaz ile sunucu arasındaki iletişimin şifresiz veya korumasız olduğu anlamına gelir.
Son kullanıcı açısından bu risk, cihazın fiziksel olarak güvenli görünmesine rağmen dijital kapıların herkese açık olmasıdır. Kablosuz ağlar üzerinden gelen verilerin işlenme biçimi, doğrudan konum bilgisi vermese bile çevredeki işaretçiler aracılığıyla yer tespiti yapılmasına olanak tanır. Bu tür zafiyetler, cihazın donanımsal özelliklerinin dışarıdan yetkisiz kişilerce tetiklenebilmesiyle somut bir güvenlik riskine dönüşür.





Yorumlar (0)
İlk yorumu sen yaz.