Ebeveynlerin çocuklarını güvende tutmak ve konumlarını takip etmek için satın aldığı uygun fiyatlı akıllı saatlerde devasa bir güvenlik zafiyeti patlak verdi. Siber güvenlik araştırmacıları, piyasada farklı isimlerle satılan düzinelerce çocuk akıllı saatinin uzaktan kolayca ele geçirilerek birer takip cihazına dönüştürülebileceğini kanıtladı. Korsanlar, saati takan çocuğun haberi olmadan mikrofonu dinleyebiliyor, kameradan fotoğraf çekebiliyor ve anlık konum verilerine kesintisiz ulaşabiliyor.
Arka Planda Çalışan Gizli Tehlike: SETracker
Güvenlik araştırmacıları Vangelis Stykas ve Felipe Solferini, internet üzerinden yaklaşık 30 dolara satılan standart bir çocuk akıllı saatini incelemeye aldı. Yapılan testlerde, cihazın GPS (Küresel Konumlama Sistemi) sinyali zayıflasa bile çevredeki Wi-Fi ağ bilgilerini dışarı sızdırmaya devam ettiği ve bu sayede saati takan kişinin konumunun nokta atışı tespit edilebildiği ortaya çıktı.
Korsanların cihaza sızması için fiziksel bir temasa gerek kalmıyor. İncelenen akıllı saatlerin büyük bir kısmı, Shenzhen merkezli üretici YiQingTeng tarafından geliştirilen SETracker adlı yazılım platformunu kullanıyor. Bu platformdaki kritik bir kimlik doğrulama zafiyeti, kötü niyetli kişilerin sisteme bağlı herhangi bir saate uzaktan komut göndermesine olanak tanıyor. Üstelik kamera veya mikrofon aktif edildiğinde cihazın ekranında hiçbir güvenlik uyarısı belirmiyor.
Tek Bir Açık, Düzinelerce Markayı Vuruyor
Bu keşfi asıl korkutucu kılan detay ise sorunun tek bir cihazla sınırlı olmamasıdır. Araştırmacıların 70’ten fazla cihaz üzerinde yaptığı incelemeler, piyasadaki milyonlarca akıllı saatin ve araç takip cihazının arka planda aynı tedarik zincirini ve bulut sunucularını kullandığını gösteriyor.
Farklı ülkelerdeki ebeveynler, tamamen farklı markalara ait, tasarımları birbirinden bağımsız saatler satın alsalar da, çocuklarının kişisel verilerini ve anlık konumlarını aynı savunmasız sunucuya gönderiyor. Araştırmacıların aylar önce şirketlere yaptığı gizli bildirimlerin ardından yalnızca birkaç marka açığı kapatmaya çalışırken, geri kalan donanım üreticileri cihazları güncellemeden kaderine terk etti.
Türkiye’deki Ebeveynler Hangi Önlemleri Almalı?
Türkiye’deki e-ticaret platformlarında genellikle marka adı bile olmayan, ithalatçı garantili ve “uygun fiyatlı” etiketiyle satılan sayısız çocuk akıllı saati bulunuyor. Bu donanımlar genellikle maliyeti düşürmek amacıyla kendi yazılımlarını geliştirmek yerine, haberde bahsi geçen savunmasız ve evrensel platformları kullanıyor.
- Satın almayı düşündüğünüz cihazın hangi yazılım platformunu kullandığını ve arka uç sunucularının nerede olduğunu araştırın.
- Üreticinin düzenli güvenlik güncellemesi yayınlayıp yayınlamadığını kontrol edin; güncelleme geçmişi olmayan markalara şüpheyle yaklaşın.
- Saatin kamera ve mikrofon erişimini, ihtiyaç duyulmadığı zamanlarda uygulama üzerinden kısıtlayarak ikincil bir koruma katmanı oluşturun.
Çocuğunuz için bir akıllı saat seçerken cihazın teknik özelliklerinden ziyade, verileri nerede depoladığına ve yazılım altyapısına dikkat etmeniz gerekiyor. Saatin kurulumunda sizden SETracker veya benzeri ortak kullanımlı bir uygulama indirmeniz isteniyorsa, cihazın güvenlik standartları büyük ihtimalle yetersizdir. Olası veri hırsızlıklarının önüne geçmek için, kendi kapalı ekosistemini ve bulut altyapısını kurmuş, yazılım güncellemelerini düzenli olarak sunan güvenilir teknoloji markalarına yönelmek en sağlıklı adım olacaktır.