LG webOS'te Ağ Güvenliği: Casus Yazılımı Vektörü Olan Akıllı TV'leri Nasıl Korursunuz?
Sıfır tıklama exploitlerden ACR veri sızıntısına: LG webOS mimarisi, son güvenlik yamaları ve ev ağınızı yalıtmak için teknik yapılandırma rehberi.

LG Electronics'in webOS işletim sistemli akıllı televizyonları, ev ağlarının en geniş saldırı yüzeylerinden birini oluşturuyor. Mikrofon, kamera (bazı modellerde), tarayıcı motoru ve sürekli internet bağlantısı birleşimi, bu cihazları hem suç odaklı kötü amaçlı yazılımlar hem de devlet destekli casus yazılımı operatörleri için cazip bir hedef haline getiriyor. 2023-2024 döneminde Citizen Lab ve Google Project Zero raporlarında belgelediği üzere, tarayıcı motorundaki (WebKit/Blink) veya medya çerçevelerindeki (FFmpeg, GStreamer) sıfır tıklama (zero-click) güvenlik açıkları, kullanıcı etkileşimi olmadan uzaktan kod çalıştırılmasına (RCE) izin veriyor.
webOS Mimarisi ve Saldırı Yüzeyi
LG webOS (şu an TV sürümleri için 24/25/26 serisinde), Linux çekirdeği üzerine kurulu, SELinux politikaları ve uygulama izolasyonu (sandboxing) ile donatılmış bir mimariye sahip. Ancak bu koruma katmanları tarihen bypass edilmiş durumda. Kritik zayıflıklar genellikle şu vektörlerde yoğunlaşıyor:
- Tarayıcı Motoru: WebKit tabanlı yerel tarayıcı ve WebView bileşenleri, kötü niyetli bir web sayfası veya reklam ağı (malvertising) üzerinden tetiklenebilir.
- Medya İşleme: DLNA/UPnP, Miracast veya USB üzerinden oynatılan kötü niyetli video/ses dosyaları (codec exploitleri).
- Ağ Protokolleri: SSDP (Simple Service Discovery Protocol) ve mDNS yanıtlarının doğrulanmaması, yerel ağda (LAN) Man-in-the-Middle (MITM) saldırılarına kapı açıyor.
- Geliştirici Modu: "Developer Mode" aktif bırakıldığında (varsayılan kapalıdır), 3000 numaralı portta şifresiz bir SSH/Telnet benzeri hata ayıklama arayüzü açığa çıkıyor.
İsrail Bağlantılı Casus Yazılımı İddiaları ve Gerçeklik
Gündemde yer alan "İsrail skandalı" etiketi, esasen NSO Group (Pegasus) ve Candiru (DevilsTongue/Saitama) gibi şirketlerin IoT hedefleme yeteneklerini işaret ediyor. Bu aktörler, akıllı TV'leri doğrudan hedef almak yerine, hedefin ev ağındaki en zayıf halka (genellikle güncellenmemiş bir TV veya router) olarak kullanıyor. 2024 sonrası LG güvenlik danışma sayfalarında (security.lge.com) yayımlanan kritik yamaların çoğu, "uzaktan kod çalıştırma" (RCE) ve "ayrıcalık yükseltme" (EoP) sınıfındaydı. Bu yamaların yayınlanma gecikmesi (bazılarında 90-120 gün), sıfır gün (zero-day) sömürü penceresi oluşturuyor.
Gizlilik: ACR ve Ses Verisi
Ağ güvenliğinden ayırılmaz bir whole, Otomatik İçerik Tanıma (ACR) teknolojisidir. LG'nin "Live Plus" veya benzeri isimlerle sunulan bu özellik, izlenen içeriği (kanal, uygulama, HDMI girişi) parmak izi çıkararak sunuculara gönderir. KVKK uyarınca kullanıcı rıza şarttır; ancak varsayılan ayarlar genellikle "Açık" gelir. Ses asistanı (ThinQ/Google Assistant/Alexa) kayıtları ise cihazın mikrofonunu sürekli dinleme moduna sokar. Bu verilerin şifreleme (TLS 1.3) ve anonimleştirme prosedürleri, LG'nin şeffaflık raporlarında detaylandırılmamaktadır.
Samsung Kararı ve Platform Farkları
Samsung'un Tizen platformunda "Bilinmeyen Kaynaklardan Yükleme" (Sideloading) ve Geliştirici Modu kısıtlamalarını artırma kararı, saldırı yüzeyini daraltmak adına stratejik bir hamleydi. LG tarafında webOS 24+ sürümlerinde de Geliştirici Modu aktivasyonu LG Developer sitesi üzerinden hesap doğrulaması zorunlu hale getirilerek benzer bir yol izlendi. Ancak kullanıcıların "Developer Mode" uygulamasını TV mağazasından indirip, bir USB bellekle veya IP girişi yaparak aktivasyonu atlatabileceği yöntemler (sideloading) hâlâ forumlarda dolaşıyor; bu da güvenlik zincirini zayıflatıyor.
Kullanıcı ve Yönetici İçin Eylem Planı (Teknik Yapılandırma)
Marka/bağlantı önerisi yerine protokol ve mimari odaklı koruma:
- Ağ Segmentasyonu (VLAN): TV'yi ana LAN'dan ayırın. Sadece internet erişimi verin, yerel ağ paylaşımlarını (SMB/NFS), yazıcıları ve NAS yönetim arayüzlerini engelleyin (Firewall kuralı: IoT VLAN -> LAN Deny).
- DNS Şifreleme (DoH/DoT): Router seviyesinde (OpenWrt, OPNsense, Keenetic vb.) veya TV ağ ayarlarından (Destekliyorsa) DNS over HTTPS (Cloudflare 1.1.1.1, Quad9 9.9.9.9) zorunlu kılın. Bu, ISP seviyesindeki DNS hijacking ve C2 (Command & Control) alan adı çözümlemesini engeller.
- VPN Protokolü Seçimi: Eğer TV üzerinden VPN zorunluysa (örn. coğrafi kısıtlama), WireGuard protokollü OpenVPN'e göre CPU yükü ve gecikme (latency) açısından webOS'in ARM mimarisi için çok daha verimlidir. Router seviyesinde "Policy Based Routing" ile sadece TV trafiğini tünelleyin.
- Firmware Takibi: Ayarlar -> Genel -> Bu TV Hakkında -> Yazılım Güncellemesi yoluyla "Otomatik Güncelleme"yi açın. LG'nin güvenlik danışma sayfasını (security.lge.com) RSS beslemesi ile takip edin. Modeliniz "End of Life" (EOL) listesine girdiyse (genellikle 5-7 yıl), ağdan tamamen koparın veya izole VLAN'da tutun.
- Gizlilik Ayarları: Ayarlar -> Genel -> Gizlilik -> "Live Plus / ACR" KAPALI. "Ses Tanıma" / "Mikrofon Erişimi" -> Sadece kullanım anında (Push-to-talk) aktif olacak şekilde yapılandırın. Reklam Kimliğini (Advertising ID) sıfırlayın.
- UPnP/SSDP: Router'da UPnP'yi kapatın. TV'nin "Mobil Bağlantı" / "Ekran Yansıtma" ayarlarından "Ağ Bildirimleri"ni kapatın.
Yasal Çerçeve ve Gelecek
Avrupa Birliği'nin Kiber Dayanıklılık Yasası (CRA) 2027'de tam yürürlüğe girecek; bu, LG gibi üreticilerin güvenlik açıklarını 24 saatte bildirmesini, 5 yıl güvenlik yaması sağlamasını ve varsayılan şifreleri yasaklamasını zorunlu kılacak. Türkiye'de KVKK Kurulu'nun 2023-2024 kararları, akıllı cihazlardan açık rıza olmaksızın veri toplamasını cezalandırıyor. Tüketiciler, veri ihlali şüphesinde KVKK'ya başvuru hakkına sahiptir. LG Türkiye resmi destek kanalları, model bazlı güvenlik yama takvimini paylaşmakta zorlanıyor; bu şeffaflık eksikliği riski artırıyor.
HaberGo Editor ve Muhabır ekibi
