Asus, Essential, LG ve ZTE gibi şirketler, Kryptowire adlı mobil güvenlik şirketi tarafından keşfedilen güvenlik açıklarını yamalama sözü verdi. Wired’ın haberine göre şirketin araştırması, bu telefon şirketlerinin Android‘i modifiye etmek amacıyla yazdıkları kodların güvenlik tarafında açıklara neden olduğuna dikkat çekti.
Wired, Kryptowire’ın raporunun ilk versiyonlarından bir tanesini görme fırsatı elde etmiş. Buna göre araştırmacılar, ABD’deki büyük mobil operatörler tarafından dağıtılan 10 ayrı cihazın yazılımlarında çeşitli hatalara rastladılar. Güvenlik tarafındaki açıklar, bir saldırganın cihazı sahibinin girişini engelleyecek biçimde kilitlemesininden mikrofon ve bunun gibi birimlerin kontrolünü ele geçirmesine kadar birçok duruma karşı hassas hâle getiriyor. Ne var ki, araştırmacıların detaylandırdığı çoğu saldırının gerçekleşmesi için kullanıcıların bir tür kötü niyetli uygulamayı yüklemiş olmaları gerekiyor. Bu şekilde bellenimin açıklarından yararlanılabiliyor. Kryptowire’ın, Amerikan İç Güvenlik Bakanlığının desteğiyle hazırlanan raporu ABD’de düzenlenen Black Hat güvenlik konferansında sunuldu.
Kryptowire’a göre, bu açıklar Android’in açıklığından kaynaklanıyor. Bu sayede üçüncü taraf kişi ve kuruluşlara kodu oynama, kullanıcı arayüzünü modifiye etme veya Android‘in tamamen farklı versiyonlarını oluşturma imkanlarını tanıyor. Ne var ki, araştırmacıların bulgularına göre, bu açık tarzdaki sistem telefonların güvenliğinde de bazı gediklere yol açıyor. Wired, araştırmanın bu tür açıklara Android’e özgü bir problem olarak yaklaştığına da dikkat çekiyor.
Kryptowire CEO’su Angelos Stavrou, Wired’a verdiği demeçte, tedarik zincirindeki birçok kişinin kendi uygulamalarını eklemek, özelleştirmek ve kendi kodlarını eklemek istediklerini söyledi. Bunun da saldırılar için ortam oluşturduğunu ve yazılım hatalarıyla karşılaştırma ihtimalini artırdığını sözlerine ekledi.
Asus ZenFone V Live örnek gösterildi
Dikkat çekilen kötü örneklerden bir tanesine Asus Zenfone V Live adlı akıllı telefonda rastlandı. Kryptowire bu cihazın kodunda, kullanıcıların cihazlarının kontrolü kaybetmelerine yetecek kadar açık saptadı. Ekrandan görüntü veya video kaydı alınabilir, yazılı mesajlar okunabilir veya değiştirilebilir. Asus, konuyla ilgili olarak en son ortaya çıkan güvenlik hususlarından haberdar olduğunu, bir yamayla bunları özenli ve hızlı biçimde çözeceğini dile getirdi.
Essential, LG ve ZTE de Wired’a konuyla ilgili açıklamalar gönderdi. Her bir şirket Kryptowire tarafından saptanan sorunların bir kısmını veya tamamını kapattıklarını belirtti. Araştırma ABD’deki cihazları konu alıyor, ancak işin özünde küresel pazarda satılan cihazları da etkiliyor olabilir. İlerleyen zamanlarda gelecek güncellemelerle birlikte bu markaların cihazlarını kullananlar için risk azalacaktır.