Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
ABD’de Ecovacs marka robot süpürgelerin hacklenerek ırkçı hakaretler savurduğu ve kullanıcıları gözetlediği iddia edildi
ABD'nin çeşitli eyaletlerinde Ecovacs Deebot X2 model robot süpürgelerin güvenlik açıklarından yararlanan saldırganların, cihazların kontrolünü ele alarak ırkçı hakaretler savurduğu ve kullanıcıları gözetlemiş olabileceği iddia edildi.
Olay
2024 yılının Mayıs ayında ABD’nin Minnesota, Los Angeles ve El Paso gibi farklı şehirlerinde, Çin menşeli Ecovacs firmasına ait Deebot X2 model robot süpürgelerin siber saldırıya uğradığı ve cihazların kontrolünün yabancı kişilerce ele geçirildiği bildirildi. Minnesota’da yaşayan avukat Daniel Swenson, cihazın hoparlöründen önce radyo parazitine benzer sesler geldiğini, ardından sistemin ailesinin yanında yüksek sesle ırkçı hakaretler savurmaya başladığını bildirdi. Benzer şekilde Los Angeles’ta bir cihazın evdeki köpeği kovaladığı, El Paso’da ise gece geç saatlerde sahibine yönelik küfürlü ifadeler kullandığı aktarıldı.
Güvenlik araştırmacıları Dennis Giese ve Braelynn Luedtke, olaydan aylar önce Ecovacs sistemlerindeki kritik zafiyetler konusunda şirketi uyardıklarını ifade etti. Araştırmacılar, kamera ve uzaktan kontrol özelliklerini koruyan dört haneli PIN kodunun yalnızca mobil uygulama üzerinden doğrulandığını, sunucu veya robot tarafında bir kontrol yapılmadığını; bu durumun teknik bilgiye sahip kişilerce güvenlik duvarının aşılmasına olanak tanıdığını belirtti. Ayrıca cihazın Bluetooth bağlantısında 100 metreden fazla mesafeden erişime izin veren bir hata tespit edilmiş olsa da, bu olayların eyaletler arası dağılımı nedeniyle söz konusu açığın bu vakalarda kullanılmış olması düşük bir ihtimal olarak görülmektedir.
Ecovacs tarafından yapılan açıklamada, sistemlerinde doğrudan bir sızma izine rastlanmadığı, olayların kullanıcı adı ve şifrelerin başka platformlardan sızdırılarak denendiği "kimlik bilgisi doldurma" (credential stuffing) yöntemiyle gerçekleşmiş olabileceği savunuldu. Şirket, saldırganlara ait IP adresinin engellendiğini ve Kasım ayında bir güvenlik güncellemesi yayınlanacağını duyurdu. Ancak güvenlik uzmanları, sunulan çözümlerin mevcut açıkları kapatmakta yetersiz kalabileceği yönündeki endişelerini dile getirdi.
Olayda saldırganların cihazların kamera ve mikrofonlarına erişim sağlamış olma ihtimali, kullanıcılar arasında ciddi mahremiyet endişelerine yol açtı. Daniel Swenson, robotun banyo gibi hassas alanlarda kullanıldığını belirterek, saldırganların kendisini veya çocuklarını uygunsuz şekilde gözetlemiş olma riskinden duyduğu rahatsızlığı vurguladı. Şirketin başlangıçta kullanıcı şikâyetlerine karşı mesafeli ve şüpheci bir tutum sergilediği de iddialar arasında yer almaktadır.
Kaynaklar & Kanıtlar
- [1]
- [2]
- [3]
- [4]
- [5]
- [6]
- [7]
- [8]
- [9]
- [10]
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?