Shark marka elektrikli süpürgedeki yamalanmamış bir güvenlik açığı, akıllı ev sisteminizi tehdit ediyor.

Bilmeniz gereken en önemli şeyler

  • Bu güvenlik açığı, saldırganların tek bir cihaza ilk fiziksel erişimin ardından, uzaktan komutlar vermelerine, kamera görüntülerine erişmelerine, ev haritalarını indirmelerine ve etkilenen diğer elektrikli süpürgelerden Wi-Fi şifrelerini almalarına olanak tanır.
  • Asıl sorun, SharkNinja'nın AWS IoT bulut politikasında yatıyor; bu da kullanıcıların sorunu kendileri çözemeyeceği, bunun yerine üreticinin kendi sunucularında düzeltici önlemler alması gerektiği anlamına geliyor.
  • SharkNinja, Mart 2026'da keşfedilen güvenlik açığını gidermek için henüz bir güvenlik güncellemesi veya herkese açık bir düzeltme yayınlamadı ve kullanıcılar geçici bir çözüm olarak elektrikli süpürgeleri Wi-Fi'den ayırabilir veya uzaktan kumandayı devre dışı bırakabilirler.

Robot süpürgeler evi temizlemek için tasarlanmıştır, ancak bir tanesinin yabancılar için ev haritası çıkardığı tespit edildi. Güvenlik araştırmacıları, SharkNinja'nın bulut bağlantılı robot süpürgelerini etkileyen kritik bir güvenlik açığını ortaya çıkardı; bu açık, saldırganların canlı kamera görüntüleri, ev haritaları, Wi-Fi şifreleri de dahil olmak üzere hassas bilgilere uzaktan erişmesine ve hatta etkilenen akıllı ev cihazlarında komutlar çalıştırmasına olanak tanıyabilir . Daha da endişe verici olan ise, bu sorunun aylar önce SharkNinja'ya sorumlu bir şekilde bildirilmesine rağmen hâlâ ele alınmamış olmasıdır.

Bir süpürge nasıl casusa dönüşebilir?

Güvenlik araştırmacısı tokay0, Shark RV2320EDUS robotik elektrikli süpürgesini tersine mühendislik yöntemiyle inceledikten sonra bu güvenlik açığını keşfetti . Araştırmaya göre, cihaz, kendi cihazıyla sınırlı kalmak yerine, aynı AWS ortamındaki diğer Shark cihazlarıyla iletişim kurmasına olanak tanıyan bir AWS IoT sertifikası içeriyor. Bu aşırı geniş kapsamlı bulut politikası, tek bir elektrikli süpürgeden çıkarılan bir sertifikanın çok sayıda başka cihazla etkileşim kurmasına olanak tanıyor.

Shark RV2320S Matrix Kendinden Boşaltmalı Robot Süpürge

Bu güvenlik açığından yararlanılırsa, bir saldırgan savunmasız elektrikli süpürgelere uzaktan komutlar verebilir, kamera görüntülerine erişebilir, kullanıcının evinin haritalarını indirebilir, Wi-Fi şifrelerini (bildirildiğine göre düz metin olarak saklanıyor) alabilir ve potansiyel olarak kurbanın yerel ağında bir dayanak noktası elde edebilir. Araştırmacı, 24 saatlik bir süre içinde tek bir AWS bölgesinde 1.5 milyondan fazla benzersiz Shark cihazı gözlemledi ve bunların yaklaşık 673,000'inin uzaktan komut yürütmeyi desteklediğini gösteren bir şekilde yanıt verdiğini tespit etti. Bu, her cihazın savunmasız olduğunu doğrulamasa da, sorunun çok sayıda ürünü etkileyebileceğini gösteriyor.

Açıkçası, saldırı bazıların hayal edebileceği kadar basit değil; internet üzerinden doğrudan bir elektrikli süpürgeyi hacklemek gibi değil. Öncelikle, saldırganın hata ayıklama arayüzü aracılığıyla gömülü sertifikayı çıkarmak için uyumlu bir Shark elektrikli süpürgeye fiziksel erişime ihtiyacı var. Bu, giriş engelini önemli ölçüde artırarak, saldırının fırsatçı bilgisayar korsanlarından ziyade uzmanlaşmış araştırmacılar veya kararlı saldırganlar tarafından gerçekleştirilme olasılığını artırıyor.

Kötü haber şu ki, bu sertifika çıkarıldıktan sonra, saldırının geri kalanı SharkNinja'nın bulut altyapısı üzerinden uzaktan gerçekleştirilebilir. Araştırmacıya göre, temel sorun şirketin AWS IoT bulut politikasında yatıyor; yani kullanıcılar bunu bir yazılım güncellemesiyle kendileri düzeltemiyor. Gerekli düzeltici işlemlerin SharkNinja tarafından kendi sunucularında uygulanması gerekiyor.

Shark cihaz sahipleri ne yapmalı?

Araştırmacı, güvenlik açığının ilk olarak Mart 2026'da SharkNinja'ya bildirildiğini, ancak bu makalenin yayınlandığı tarihe kadar herhangi bir güvenlik yaması yayınlanmadığını söylüyor. Raporlar ayrıca, bu sorun için şu anda özel bir CVE tanımlayıcısının bulunmadığını ve SharkNinja'nın henüz kamuoyuna açık bir düzeltme duyurmadığını da gösteriyor.

Shark RV2320S elektrikli süpürge evin haritasını çıkarıyor.

Şirket sorunu çözene kadar, akıllı özelliklere ihtiyaç duymayan kullanıcılar, olası saldırı yüzeyini azaltmak için robot süpürgelerini Wi-Fi'den ayırmayı veya uzaktan kumanda işlevlerini devre dışı bırakmayı düşünebilirler. Bu geçici bir çözümdür, kalıcı bir çözüm değildir, ancak bu güvenlik açığı bulut tabanlı olduğundan, nihai sorumluluk üreticiye aittir.

Yoruma kapalı.