Ana içeriğe geç

Popüler robot süpürge markasında güvenlik açığı! Milyonlarca cihaz tehlikede

Araştırmacı tokay0, Shark robot süpürgelerdeki hatalı bir güvenlik ilkesinin bilgisayar korsanlarına aynı AWS bölgesindeki diğer cihazları kontrol etme yetkisi verdiğini ortaya çıkardı. Zafiyeti kullanan saldırganlar; cihazların kamera akışına sızabiliyor, hareketleri yönlendirebiliyor ve Wi-Fi şifreleri ile ev haritalarını çalabiliyor.

Popüler robot süpürge markasında güvenlik açığı! Milyonlarca cihaz tehlikede
TGRT Haber
16

Tüm dünyada popüler olan Shark marka robot süpürgelerde tespit edilen bir güvenlik açığının, saldırganların cihaz kameralarına, ev haritalarına ve Wi-Fi şifrelerine uzaktan erişmesine imkan tanıdığı iddia edildi. Şirketin henüz bir güncelleme yayınlamaması ise riskin boyutlarını artırıyor.

The Hacker News’in aktardığına göre, Shark robot süpürgelerde bilgisayar korsanlarının aynı AWS bölgesindeki diğer aygıtlara kök (root) erişimi sağlamasına ve cihazları kontrol etmesine olanak tanıyan kritik bir güvenlik açığı ortaya çıktı.

MİLYONLARCA ROBOT SÜPÜRGE SALDIRILARA AÇIK DURUMDA

Tokay0 adıyla bilinen bir güvenlik araştırmacısı, Shark RV2320EDUS model robot süpürgelerdeki bir sertifikaya bağlı hatalı ilkenin, saldırganlara diğer Shark süpürgelerde kök komutları çalıştırma imkanı verdiğini detaylandırdı. Bir süpürgeden sertifika çıkaran saldırgan, güvenlik önlemlerini aşarak Shark'ın cloud broker tarafından hizmet verilen herhangi bir cihaza komut gönderebiliyor.

Ortaya çıkan açık, süpürgenin kamera akışına erişmek, hareketlerini kontrol etmek, ev haritalarını okumak ve Wi-Fi şifrelerini çalmak gibi siber saldırılara kapı aralıyor.

Zafiyetin temelinde, ilgili güvenlik ilkesinin yalnızca belirli bir cihazla sınırlandırılmaması yatıyor. AWS IoT Device Defender tarafından da bilinen kritik bir sorun olarak işaretlenen söz konusu hatanın, milyonlarca cihazı potansiyel olarak tehlikeye attığı belirtiliyor.

Ortaya çıkan zafiyet, cihazları ele geçiren kişilere ev haritaları ve Wi-Fi şifreleri gibi kritik kişisel verileri çalma imkanı veriyor.

SHARKNİNJA HENÜZ BİR GÜNCELLEME YAYINLAMADI

Güvenlik araştırmacısı, tespit ettiği kusuru mart ayında SharkNinja şirketine bildirmesine rağmen şirketten henüz resmi bir yama gelmedi. Milyonlarca cihazı savunmasız bırakan sorunun çözümü ise tamamen sunucu tarafında yapılacak bir düzeltmeye dayanıyor ve herhangi bir aygıt yazılımı (firmware) güncellemesi gerektirmiyor.

Şirket gerekli adımları atana kadar, tehlikeden korunmak isteyen kullanıcıların uygulayabileceği yegane çözüm, süpürgelerin Wi-Fi bağlantısını kesmek olarak öne çıkıyor.

Kaynağa Git

İlgili Haberler