Dünya

LG webOS'te Ağ Güvenliği: Casus Yazılımı Vektörü Olan Akıllı TV'leri Nasıl Korursunuz?

Haber Merkezi · 8 Eylül 2026

LG Electronics'in webOS işletim sistemli akıllı televizyonları, ev ağlarının en geniş saldırı yüzeylerinden birini oluşturuyor. Mikrofon, kamera (bazı modellerde), tarayıcı motoru ve sürekli internet bağlantısı birleşimi, bu cihazları hem suç odaklı kötü amaçlı yazılımlar hem de devlet destekli casus yazılımı operatörleri için cazip bir hedef haline getiriyor. 2023-2024 döneminde Citizen Lab ve Google Project Zero raporlarında belgelediği üzere, tarayıcı motorundaki (WebKit/Blink) veya medya çerçevelerindeki (FFmpeg, GStreamer) sıfır tıklama (zero-click) güvenlik açıkları, kullanıcı etkileşimi olmadan uzaktan kod çalıştırılmasına (RCE) izin veriyor.

webOS Mimarisi ve Saldırı Yüzeyi

LG webOS (şu an TV sürümleri için 24/25/26 serisinde), Linux çekirdeği üzerine kurulu, SELinux politikaları ve uygulama izolasyonu (sandboxing) ile donatılmış bir mimariye sahip. Ancak bu koruma katmanları tarihen bypass edilmiş durumda. Kritik zayıflıklar genellikle şu vektörlerde yoğunlaşıyor:

İsrail Bağlantılı Casus Yazılımı İddiaları ve Gerçeklik

Gündemde yer alan "İsrail skandalı" etiketi, esasen NSO Group (Pegasus) ve Candiru (DevilsTongue/Saitama) gibi şirketlerin IoT hedefleme yeteneklerini işaret ediyor. Bu aktörler, akıllı TV'leri doğrudan hedef almak yerine, hedefin ev ağındaki en zayıf halka (genellikle güncellenmemiş bir TV veya router) olarak kullanıyor. 2024 sonrası LG güvenlik danışma sayfalarında (security.lge.com) yayımlanan kritik yamaların çoğu, "uzaktan kod çalıştırma" (RCE) ve "ayrıcalık yükseltme" (EoP) sınıfındaydı. Bu yamaların yayınlanma gecikmesi (bazılarında 90-120 gün), sıfır gün (zero-day) sömürü penceresi oluşturuyor.

Gizlilik: ACR ve Ses Verisi

Ağ güvenliğinden ayırılmaz bir whole, Otomatik İçerik Tanıma (ACR) teknolojisidir. LG'nin "Live Plus" veya benzeri isimlerle sunulan bu özellik, izlenen içeriği (kanal, uygulama, HDMI girişi) parmak izi çıkararak sunuculara gönderir. KVKK uyarınca kullanıcı rıza şarttır; ancak varsayılan ayarlar genellikle "Açık" gelir. Ses asistanı (ThinQ/Google Assistant/Alexa) kayıtları ise cihazın mikrofonunu sürekli dinleme moduna sokar. Bu verilerin şifreleme (TLS 1.3) ve anonimleştirme prosedürleri, LG'nin şeffaflık raporlarında detaylandırılmamaktadır.

Samsung Kararı ve Platform Farkları

Samsung'un Tizen platformunda "Bilinmeyen Kaynaklardan Yükleme" (Sideloading) ve Geliştirici Modu kısıtlamalarını artırma kararı, saldırı yüzeyini daraltmak adına stratejik bir hamleydi. LG tarafında webOS 24+ sürümlerinde de Geliştirici Modu aktivasyonu LG Developer sitesi üzerinden hesap doğrulaması zorunlu hale getirilerek benzer bir yol izlendi. Ancak kullanıcıların "Developer Mode" uygulamasını TV mağazasından indirip, bir USB bellekle veya IP girişi yaparak aktivasyonu atlatabileceği yöntemler (sideloading) hâlâ forumlarda dolaşıyor; bu da güvenlik zincirini zayıflatıyor.

Kullanıcı ve Yönetici İçin Eylem Planı (Teknik Yapılandırma)

Marka/bağlantı önerisi yerine protokol ve mimari odaklı koruma:

Yasal Çerçeve ve Gelecek

Avrupa Birliği'nin Kiber Dayanıklılık Yasası (CRA) 2027'de tam yürürlüğe girecek; bu, LG gibi üreticilerin güvenlik açıklarını 24 saatte bildirmesini, 5 yıl güvenlik yaması sağlamasını ve varsayılan şifreleri yasaklamasını zorunlu kılacak. Türkiye'de KVKK Kurulu'nun 2023-2024 kararları, akıllı cihazlardan açık rıza olmaksızın veri toplamasını cezalandırıyor. Tüketiciler, veri ihlali şüphesinde KVKK'ya başvuru hakkına sahiptir. LG Türkiye resmi destek kanalları, model bazlı güvenlik yama takvimini paylaşmakta zorlanıyor; bu şeffaflık eksikliği riski artırıyor.

Haberin tamamını sitede görüntüle →