Samsung ve Oversecured İş Birliği: Dört Yılda 176 Güvenlik Açığı Kapatıldı

Siber güvenlik kuruluşu Oversecured tarafından yapılan açıklamalara göre, 2022-2025 yılları arasında Samsung akıllı telefonların sistem uygulamalarında kritik güvenlik zafiyetleri tespit edildi. Toplamda 176 farklı açığın raporlandığı süreçte, siber saldırganların cihazlara yetkisiz erişim sağlayarak fotoğraf, mesaj, rehber ve arama kayıtları gibi hassas verilere ulaşma veya yönetici haklarıyla zararlı yazılımlar yükleme riskinin önüne geçildiği vurgulandı. Oversecured ekibi, Samsung'un sunduğu hata ödül (bug bounty) programı sayesinde titiz çalışmaları sonucunda 163.475 dolar değerinde ödül kazandıklarını da açıkladı.
Güvenlik araştırmacıları, GitHub üzerinde şeffaf bir şekilde listeledikleri bu 176 açığın, Samsung'un güvenlik departmanıyla kurulan etkili iletişim sayesinde hızlıca kapatıldığını belirtiyor. 2021 yılında da benzer bir süreç işletilmiş ve 17 kritik açık tespit edilmişti. Samsung, hem düzenli güvenlik yamalarıyla hem de özel güncellemelerle kullanıcılarını olası veri hırsızlığı vakalarından korumayı başardı. Oversecured, kendi geliştirdikleri özel tarama araçlarının başarısının yanı sıra Samsung'un güvenlik açıklarını ifşa etme (vulnerability disclosure) programına olan bağlılığını da takdirle karşılıyor.
Ödüllendirilen vakalar arasında en yüksek tutarlı ödemeler, özellikle sistemin kritik noktalarına dokunan zafiyetlere yapıldı. Örneğin, saldırganların hassas bilgiler içeren yayınlar (broadcast) göndermesine olanak tanıyan bir dizi açık için 13.770 dolar, sistem içi kamera test uygulamasındaki yetki yükseltme hatası için ise 10.310 dolar ödeme yapıldı. Şu ana kadar raporlanan 176 açıktan 140'ı için doğrudan finansal ödül süreci tamamlanmış durumda.
Oversecured'in verilerine göre, 2022 yılında Samsung’un güvenlik araştırmacıları sıralamasında zirvede yer alan firma, 2023 yılında üçüncü sırada kendine yer buldu. Bu süreç, büyük teknoloji şirketlerinin kendi yazılım ekosistemlerini dışarıdan bağımsız araştırmacılarla nasıl denetlediklerine dair önemli bir örnek teşkil ediyor. Gerekli tüm raporlama detaylarını ve teknik dökümanlarını kendi bloglarında da paylaşan araştırmacılar, kullanıcı güvenliğinin sürdürülebilir bir iş birliğinden geçtiğini savunuyor.