Çinli dron üreticisi DJI’ın robot süpürgesini oyun kumandasıyla kontrol etmek için uygulama geliştiren bir yazılım mühendisi, güvenlik açığı nedeniyle dünya çapında binlerce kullanıcının ses ve kamera görüntüleri ile IP adresleri üzerinden yaklaşık konum bilgilerine istemeden erişim sağladı.
Yazılım mühendisi Sammy Azdoufal, yeni robot süpürgesini oyun kumandasıyla kontrol etmek için yapay zeka kodlama asistanı kullanarak bir uygulama geliştirdi. Çinli sivil dron üreticisi DJI tarafından üretilen robotun sunucularıyla olan iletişimini inceleyen Azdoufal, sistemdeki bir yetkilendirme açığı sayesinde 24 ülkeden yaklaşık 7 bin süpürgeye istemeden erişim sağladı. Şirketin sunucularından kendi cihazı için aldığı erişim anahtarının, diğer tüm kullanıcıların verilerine de erişim sağladığını fark etti. Ayrıca, cihazın güvenlik kodunun tamamen atlanabildiğini ve eşleştirme yapmadan bile kameraya erişilebildiğini tespit etti.
Herhangi bir sisteme izinsiz girmediğini iddia eden Azdoufal, bağlandığı cihazların gerçek zamanlı kamera ve ses kayıtlarına, seri numaralarına, batarya durumlarına, kullanıldıkları evlerin detaylı kat planlarına ve IP adresleri üzerinden yaklaşık konum bilgilerine erişebildiğini keşfetti. Bu olay, kameralı ve mikrofonlu robot süpürgelerde veri güvenliği ve kişisel mahremiyet konusunu tekrar gündeme taşıdı. Uzmanlar, yeterli güvenlik önlemleri alınmazsa bu tür cihazların ciddi gizlilik riskleri oluşturabileceği konusunda uyarıyor.
DJI, robot süpürgelerde tespit edilen bir güvenlik açığının giderildiğini duyurdu. Ocak ayının sonunda fark edilen “arka uç yetkilendirme doğrulama sorunu”, 8 ve 10 Şubat’ta yayınlanan iki güncellemeyle otomatik olarak çözüldü. Bu güncellemeler sayesinde kullanıcıların herhangi bir işlem yapmasına gerek kalmadı. MQTT tabanlı cihaz-sunucu iletişimini etkileyen bu açık, teorik olarak yetkisiz erişime imkan tanıyordu. Ancak DJI, tespit edilen vakaların büyük çoğunluğunun güvenlik araştırmacılarının kendi cihazları üzerinde yaptığı testlerden kaynaklandığını belirtti.
Kaynak: Sondakika








