RISKYZ-2024-00016MITAIID5 görüntülenme

Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.

2.Gizlilik ve Güvenlik

ABD’de Ecovacs marka robot süpürgelerin hacklenerek ırkçı hakaretler savurduğu ve kullanıcıları gözetlediği iddia edildi

Yayınlandı: 29 Temmuz 2026Olay: Mayıs 2024

ABD'nin çeşitli eyaletlerinde Ecovacs Deebot X2 model robot süpürgelerin güvenlik açıklarından yararlanan saldırganların, cihazların kontrolünü ele alarak ırkçı hakaretler savurduğu ve kullanıcıları gözetlemiş olabileceği iddia edildi.

Olay

2024 yılının Mayıs ayında ABD’nin Minnesota, Los Angeles ve El Paso gibi farklı şehirlerinde, Çin menşeli Ecovacs firmasına ait Deebot X2 model robot süpürgelerin siber saldırıya uğradığı ve cihazların kontrolünün yabancı kişilerce ele geçirildiği bildirildi. Minnesota’da yaşayan avukat Daniel Swenson, cihazın hoparlöründen önce radyo parazitine benzer sesler geldiğini, ardından sistemin ailesinin yanında yüksek sesle ırkçı hakaretler savurmaya başladığını bildirdi. Benzer şekilde Los Angeles’ta bir cihazın evdeki köpeği kovaladığı, El Paso’da ise gece geç saatlerde sahibine yönelik küfürlü ifadeler kullandığı aktarıldı.

Güvenlik araştırmacıları Dennis Giese ve Braelynn Luedtke, olaydan aylar önce Ecovacs sistemlerindeki kritik zafiyetler konusunda şirketi uyardıklarını ifade etti. Araştırmacılar, kamera ve uzaktan kontrol özelliklerini koruyan dört haneli PIN kodunun yalnızca mobil uygulama üzerinden doğrulandığını, sunucu veya robot tarafında bir kontrol yapılmadığını; bu durumun teknik bilgiye sahip kişilerce güvenlik duvarının aşılmasına olanak tanıdığını belirtti. Ayrıca cihazın Bluetooth bağlantısında 100 metreden fazla mesafeden erişime izin veren bir hata tespit edilmiş olsa da, bu olayların eyaletler arası dağılımı nedeniyle söz konusu açığın bu vakalarda kullanılmış olması düşük bir ihtimal olarak görülmektedir.

Ecovacs tarafından yapılan açıklamada, sistemlerinde doğrudan bir sızma izine rastlanmadığı, olayların kullanıcı adı ve şifrelerin başka platformlardan sızdırılarak denendiği "kimlik bilgisi doldurma" (credential stuffing) yöntemiyle gerçekleşmiş olabileceği savunuldu. Şirket, saldırganlara ait IP adresinin engellendiğini ve Kasım ayında bir güvenlik güncellemesi yayınlanacağını duyurdu. Ancak güvenlik uzmanları, sunulan çözümlerin mevcut açıkları kapatmakta yetersiz kalabileceği yönündeki endişelerini dile getirdi.

Olayda saldırganların cihazların kamera ve mikrofonlarına erişim sağlamış olma ihtimali, kullanıcılar arasında ciddi mahremiyet endişelerine yol açtı. Daniel Swenson, robotun banyo gibi hassas alanlarda kullanıldığını belirterek, saldırganların kendisini veya çocuklarını uygunsuz şekilde gözetlemiş olma riskinden duyduğu rahatsızlığı vurguladı. Şirketin başlangıçta kullanıcı şikâyetlerine karşı mesafeli ve şüpheci bir tutum sergilediği de iddialar arasında yer almaktadır.

Akademik Atıf

RiskYZ. (2026). RISKYZ-2024-00016: ABD’de Ecovacs marka robot süpürgelerin hacklenerek ırkçı hakaretler savurduğu ve kullanıcıları gözetlediği iddia edildi. RiskYZ Vaka Kütüphanesi. https://riskyz.org/cases/RISKYZ-2024-00016

Sınıflandırma

Risk Alanı
2.Gizlilik ve Güvenlik
Alt Kategori
2.2Yapay zekâ sistem güvenlik açıkları ve saldırılar
Kaynak
İnsan
Niyet
Kasıtlı
Zamanlama
Dağıtım Sonrası

Detaylar

Etkilenen Sistem
Ecovacs Deebot X2 serisi robot süpürgeler ve kontrol uygulaması
Sektör
Diğer
Konum
Amerika Birleşik Devletleri

Zaman Çizelgesi

Olay Tarihi
Mayıs 2024
Yayınlandı
29.07.2026
Güncellendi
11.08.2026

Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?

Etiketler

#yapay zekâ#güvenlik açığı#gizlilik#kullanıcı güvenliği#tüketici güvenliği#siber güvenlik#taciz#kişisel veri koruma