Galaxy S26 iki günde 6 kez hacklendi: Pwn2Own'da ne oldu?
Pwn2Own İrlanda'da Galaxy S26 altı kez kırıldı, biri tek bir e-postayla. Bazı zincirler Samsung'un bildiği açıkları kullandı. S26 sahibiysen ne yapmalı?


Samsung'un amiral gemisi Galaxy S26, İrlanda'nın Cork kentinde 6 Ekim'de başlayan Pwn2Own yarışmasında iki gün içinde altı ayrı ekip tarafından kırıldı. Saldırılardan birinde telefona tek bir e-posta göndermek, cihazda uzaktan kod çalıştırmaya yetti. Ama haberin en çok düşündüren tarafı başka: ilk günkü zincirlerden ikisi, yeni keşfedilmiş açıkların yanında Samsung'un zaten bildiği ama henüz kapatmadığı hataları da kullandı.
Önce sakinleştirici kısmı söyleyelim: bu bir saldırı haberi değil, bir yarışma haberi. Açıklar kontrollü bir ortamda gösterildi ve teknik ayrıntıları yama çıkana kadar yayımlanmıyor.
Pwn2Own nedir?
Pwn2Own, siber güvenlik dünyasının en bilinen hackleme yarışması. Trend Micro'nun güvenlik araştırma birimi Zero Day Initiative (ZDI) tarafından düzenleniyor. Araştırmacılar sahneye çıkıp telefon, tarayıcı, akıllı ev cihazı gibi hedeflere canlı olarak saldırıyor; başarılı olurlarsa ödül kazanıyor, buldukları açıklar da üreticiye bildiriliyor. ZDI kuralına göre üreticinin yamayı yayımlamak için 90 günü var; teknik detaylar bu süreden sonra açıklanıyor.
Yarışmanın yalnızca ilk gününde 32 benzersiz sıfır gün açığı bulundu ve araştırmacılara toplam 388.500 dolar ödendi.
Galaxy S26'ya altı saldırı
İlk gün üç ekip telefonu kırdı:
- Viettel Cyber Security dört hatadan oluşan bir zincir kullandı. Bunlardan üçü Samsung'un zaten bildiği açıklardı. Ödül: 31.250 dolar.
- Interrupt Labs yine dört hata kullandı; üçü daha önce bildirilmiş açıklarla çakıştı, biri yeniydi. Ödül: 15.750 dolar.
- Ikotas Labs dört hatanın üçü yeni olan bir zincirle telefonda uzaktan kod çalıştırdı; dördüncü hata, Samsung'un bildiği ama henüz yamalamadığı bir açıktı. Haberlere yansıyan ayrıntıya göre bunun için telefona tek bir e-posta göndermek yetti. Ödül: 11.000 dolar.
İkinci gün sahneye çıkan üç ekip daha başarılı oldu. Dimitrios Valsamaras'ın ekibi tek bir hatayla telefonu ele geçirdi. KAIST Hacking Lab'den Kyeongmin Kim bir yeni ve iki bilinen hatayla uzaktan erişim sağladı (8.500 dolar). PetoWorks ise tamamen önceden bildirilmiş üç açıkla sonuca ulaştı (6.250 dolar).
Ödüllerin neden bu kadar farklı olduğunun cevabı da burada. Pwn2Own'da üreticinin önceden bildiği ya da yarışmada başka bir ekibin daha önce kullandığı bir açığa "çakışma" deniyor ve bu, ödülü düşürüyor. Altı zincirin neredeyse hepsinde en az bir çakışma bulunması, aynı zayıf noktaların farklı ekipler tarafından tekrar tekrar bulunduğunu gösteriyor.
Yarışmanın diğer sahnelerinden de ilginç sonuçlar çıktı. Ikotas Labs, OpenAI'ın kod asistanı Codex'i tek bir hatayla kırarak 40.000 dolar kazandı. Google'ın Pixel 10 telefonuna yapılan ilk gün denemesi ise süre içinde çalıştırılamadı. Bazı yayınlarda Pixel 10'un da kırıldığı yazıyor ama ZDI'ın resmi sonuç tablosu bunu göstermiyor.
Sorun telefonda değil, yamanın hızında
Bir telefonun Pwn2Own'da kırılması tek başına "güvensiz telefon" demek değil. Büyük markaların cihazlarının bu sahnede düşmesi olağan; yarışmanın amacı da açıkları kötü niyetli kişilerden önce bulmak. S26 tablosunda göze batan nokta, ilk gün iki ayrı zincirde Samsung'un önceden bildiği açıkların da kullanılabilmiş olması. Bir açığın bilinmesiyle kullanıcının telefonuna yama olarak ulaşması arasındaki süre ne kadar uzarsa, o açığı başka birinin de bulup kullanma ihtimali o kadar artıyor. Bu yüzden haberin Samsung'a ilettiği mesaj "telefonunuz zayıf" değil, "yamaları daha hızlı çıkarın" olmalı.
S26 sahibiysen ne yapmalısın?
- Güncellemeleri ertelememe alışkanlığı edin. Ayarlar > Yazılım güncelleme menüsünden güncellemeleri kontrol et, otomatik indirmeyi açık tut. Pwn2Own'da gösterilen açıklar ancak bir güvenlik güncellemesiyle kapanacak.
- Panik yapma. Gösterilen zincirlerin gerçek kullanıcılara karşı kullanıldığına dair bir bilgi yok; teknik detaylar yama çıkana kadar gizli tutuluyor.
- Genel temkini elden bırakma. Tanımadığın göndericilerden gelen e-posta, bağlantı ve dosyalara karşı dikkatli olmak her zaman geçerli. Ancak bu tür zincirlerde koruma, kullanıcının dikkatinden çok yamalardan geliyor.
Telefon seçimini güvenlik açısından da düşünüyorsan Galaxy S26 Ultra ile iPhone 17 Pro Max karşılaştırmamıza göz atabilirsin. Gündelik dijital güvenlik alışkanlıkları için de dolandırıcılıktan korunma rehberimiz işine yarar.
Sıkça sorulan sorular
Galaxy S26'm şu anda tehlikede mi?
Doğrudan bir tehdit bilgisi yok. Açıklar kontrollü bir yarışmada gösterildi ve Samsung'a bildirildi; teknik ayrıntılar yama çıkana kadar yayımlanmıyor. Yapman gereken en önemli şey, güvenlik güncellemelerini çıktıkları anda yüklemek.
Pwn2Own nedir?
Zero Day Initiative'in düzenlediği, araştırmacıların telefon, tarayıcı ve akıllı cihazlara canlı olarak saldırdığı bir hackleme yarışması. Bulunan açıklar üreticilere bildiriliyor ve yamalanmaları için süre tanınıyor.
Samsung bu açıkları ne zaman kapatacak?
Samsung bir tarih açıklamadı. ZDI'ın kuralına göre üreticilere yama yayımlamak için 90 gün tanınıyor; teknik ayrıntılar bu süre dolduktan sonra yayımlanıyor.
Kaynaklar
Haftalık özet bültenimize katıl
Teknoloji, yapay zeka, kripto ve borsadaki haftanın özetini Pazar sabahı e-postana gönderelim. Spam yok.