İnsansı robotlarda ortaya çıkarılan iki güvenlik açığı, ele geçirilen bir robotun yakınındaki başka robotlara yönelik saldırılarda kullanılabileceğini ortaya koydu.
Güvenlik araştırmacısı Olivier Laflamme, Çin merkezli Unitree tarafından geliştirilen G1 EDU modelini yaklaşık üç ay boyunca inceledi. Araştırma sonucunda saldırganlara sistem üzerinde en yüksek yetki seviyesini sağlayabilecek iki farklı yöntem tespit edildi.
Araştırmacının teknik raporuna göre saldırı zinciri Bluetooth bağlantısı, şirketin bulut altyapısı, mobil uygulama ve robotun dahili yazılımları arasında ilerliyor. Saldırgan, zincirin sonunda robot üzerinde “root” yetkisine ulaşarak cihazın hareketleri, kameraları ve diğer dahili bileşenleri üzerinde kapsamlı kontrol sağlayabiliyor.
İlk güvenlik açığının robotta bulunan yapay zeka destekli sohbet hizmetiyle bağlantılı olduğu belirtildi. Sistemin aldığı dosyaların adlarını yeterince doğrulamaması nedeniyle kötü amaçlı bir dosyanın hassas bir sistem bölümüne yerleştirilerek yüksek yetkilerle çalıştırılabildiği ifade edildi.
İkinci yöntemde ise saldırı Bluetooth üzerinden başlıyor. Araştırmacı, yakındaki bir cihazın önceden eşleştirme yapılmadan robotla iletişim kurabildiğini tespit etti. Saldırganın daha sonra bulut altyapısındaki bir açıktan yararlanarak gerekli şifreleme anahtarına ulaşabildiği ve saldırıyı ilerletebildiği aktarıldı.
Bu yöntemle kablosuz bağlantı ayarlarının değiştirilebildiği ve bellekteki bir açıktan yararlanılarak robotun hareket, kamera ve dahili cihazlarını yöneten bilgisayara erişilebildiği belirtildi.
Açıkların bir kısmı giderildi
Laflamme, güvenlik açıklarını kamuoyuna açıklamadan önce Unitree'ye bildirdi ve bunun karşılığında 6 bin 700 dolar ödül aldı.
Araştırmacıya göre Unitree, kendisine ait olmayan robotların verilerine erişilmesine imkan veren bulut altyapısındaki açığı Temmuz 2026'da giderdi. Böylece saldırı zincirinin önemli bir bölümü devre dışı bırakılmış oldu.
Ancak The Hacker News'in aktardığı bilgilere göre, iki açığın tüm unsurlarını gideren cihaz yazılımı güncellemesinin yayımlanıp yayımlanmadığı araştırmanın kamuoyuna açıklandığı sırada netlik kazanmış değildi.
Güvenlik araştırması, fiziksel dünyada hareket edebilen, çevresini kameralar ve sensörlerle algılayabilen robotların ele geçirilmesi halinde ciddi siber güvenlik riskleri oluşturabileceğine işaret ediyor. Ele geçirilen bir robotun Bluetooth kapsama alanındaki diğer cihazları hedef almak için kullanılması ise robotların oluşturduğu ağlarda yeni bir saldırı biçiminin ortaya çıkabileceği endişesini beraberinde getiriyor.