Güncel

Slovakya'da AB Fonlu Trafik Kameralarında Rus Arka Kapısı Bulundu

Slovakya, trafik denetim altyapısını yenilemek amacıyla satın aldığı 279 adet NERO R-ONE hız kamerasında son derece ciddi bir güvenlik açığı ile karşı karşıya…

Teknokutu Editör2 dakikalık okuma
Slovakya'da devre dışı bırakılan Rus bağlantılı trafik kamerası

Slovakya, trafik denetim altyapısını yenilemek amacıyla satın aldığı 279 adet NERO R-ONE hız kamerasında son derece ciddi bir güvenlik açığı ile karşı karşıya kaldı. Ülkenin ulusal güvenlik servisi NBU'nun yürüttüğü incelemede, cihazların SMS ile tetiklenen gizli Rus arka kapıları barındırdığı ve canlı kamera görüntülerine hiçbir şifre gerekmeden, yalnızca cihaz IP adresi bilinerek erişilebildiği ortaya çıktı. Risky Bulletin bültenine göre Slovakya, bu artık devre dışı bırakılan sistem için 30 milyon euroluk AB modernizasyon fonunun önemli bir kısmını harcamış durumda.

Rusya Bağlantılı Kameraların Şüpheli Yolculuğu

Yaklaşık 300 adet yeni kurulan NERO R-ONE kamerasının, St. Petersburg merkezli Semicon firması tarafından üretilen Rus CORDON PRO.M trafik kameralarının yeniden markalanmış versiyonları olduğu düşünülüyor. Cihazların Slovakya'ya ulaşma süreci ise oldukça karmaşık: Raporlara göre büyük parti, sahte sertifikalarla birlikte Kıbrıs merkezli bir paravan şirket üzerinden satın alınmış. İncelemenin başlamasında ise muhalefet partisinin baskısının etkili olduğu öne sürülüyor. Popülist lider Robert Fico liderliğindeki mevcut hükümet, başlangıçta kameraların Rus kökenli olduğu iddialarını reddetmiş ve güvenlik endişelerini önemsememişti. Fico'nun Rusya'ya yakın duruşu bilinen bir konu ve bu skandalın siyasi boyutunu daha da hassaslaştırıyor.

Kameralarda Tam Olarak Ne Bulundu?

Tespit edilen sorunların en ciddisi, kameraların içine önceden yerleştirilmiş sabit kodlu bir Rus telefon numarası listesi. Bu listedeki numaralardan gönderilen bir SMS mesajı, cihazda kabuk (shell) ve ağ erişimi sağlayan bir arka kapıyı doğrudan açabiliyor. Bu durum, kameraların yalnızca gizli gözetim aracı olarak değil, potansiyel olarak sabotaj veya daha geniş çaplı siber saldırılar için bir giriş noktası olarak da kullanılabileceği anlamına geliyor.

İkinci önemli sorun ise cihazların genel güvenlik mimarisinde yatıyor. SecureBoot özelliğinin etkisiz olduğu belirlenirken, web tabanlı yönetim panelinin de herhangi bir kimlik doğrulama olmadan, sadece cihazın IP adresini bilen herkes tarafından erişilebilir olduğu ve canlı görüntü akışının bu şekilde açığa çıktığı tespit edildi.

Slovakya'nın Aldığı Önlemler

Kurulumu ve devreye alımı tamamlanmış olan kameralar, İçişleri Bakanlığı tarafından şimdilik devre dışı bırakıldı. Sürecin şeffaflığı açısından, NBU'nun bulgularını doğrulamak üzere bağımsız bir denetçinin de devreye sokulması planlanıyor. Uzmanlar, benzer kökenden gelen trafik kontrol kameralarının Hırvatistan ve Doğu Avrupa'daki başka ülkelerde de fark edilmemiş güvenlik açıkları barındırabileceği konusunda uyarıda bulunuyor.

Bu Skandal Neden Sadece Slovakya'yı İlgilendirmiyor

Bu olay, kritik altyapı tedarik zincirlerinin ne kadar kırılgan olabileceğini gözler önüne seriyor. Bir paravan şirket üzerinden sahte sertifikalarla ülkeye giren donanımın, AB fonlarıyla finanse edilen bir kamu projesinde kullanılabilmiş olması, tedarik denetim süreçlerindeki ciddi zafiyetlere işaret ediyor. Türkiye'de de trafik denetleme sistemleri (radar, hız kamerası, MOBESE benzeri altyapılar) büyük ölçüde yerli ve yabancı üreticilerin karma çözümleriyle işletiliyor; bu tarz olaylar, kamu ihalelerinde donanım kaynağının ve yazılım tedarik zincirinin bağımsız denetimden geçirilmesinin ne kadar kritik olduğunu bir kez daha hatırlatıyor. Özellikle Rusya ile ticari ve siyasi bağları olan ülkelerin, benzer "beyaz etiketli" donanım tuzaklarına karşı daha temkinli tedarik politikaları geliştirmesi bekleniyor. Bu skandal aynı zamanda, IoT tabanlı kamu altyapılarının (kameralar, sensörler, akıllı şehir cihazları) sadece işlevsellik değil, donanım kökeni ve firmware güvenliği açısından da uçtan uca denetlenmesi gerektiğinin somut bir örneği olarak tarihe geçecek gibi görünüyor.

PaylaşXFacebookLinkedInWhatsApp

Kaynaklar

Sıkça Sorulan Sorular

Slovakya'daki trafik kameralarında hangi güvenlik açığı bulundu?
NERO R-ONE kameralarında, sabit kodlu Rus telefon numaralarından gönderilen SMS ile açılabilen gizli bir arka kapı ve şifre gerektirmeden IP adresiyle erişilebilen şifresiz canlı yayın erişimi tespit edildi.
Bu kameraların gerçek üreticisi kim?
Kameraların, St. Petersburg merkezli Semicon firmasının ürettiği Rus CORDON PRO.M trafik kameralarının yeniden markalanmış versiyonları olduğu düşünülüyor.
Sorunlu kameralara ne oldu?
Kurulumu tamamlanmış kameralar Slovakya İçişleri Bakanlığı tarafından devre dışı bırakıldı ve bulguları doğrulamak için bağımsız bir denetçi görevlendirilecek.

Teknokutu Editör

Genel Yayın Yönetmeni

Teknokutu yayın ekibi.

Yorumlar

Henüz yorum yok. İlk yorumu siz yazın.

Yorum yaz