Rojin Kabaiş’in ölümüne ilişkin soruşturmada, Çin’den gönderilen teknik raporda telefonun mevcut güvenlik sistemi nedeniyle güvenli şekilde açılamadığı, yazılımın yeniden yüklenmesi halinde ise cihazdaki tüm verilerin silineceği belirtildi
Wan’da 27 Eylül 2024’te kaybolmasının ardından 15 Ekim’de cenazesine ulaşılan Van Yüzüncü Yıl Üniversitesi (YYÜ) öğrencisi Rojin Kabaiş dosyasında yeni gelişme yaşandı.
Açılması talebiyle Çin’e gönderilen Rojin Kabaiş’in telefonu verilerin silinebilme ihtimaline karşı açılamadığı öğrenildi. Çin Halk Cumhuriyeti Polis İrtibat Görevlisi’nin telefon firmasından almış olduğu cevabı doğrultusunda hazırlanan rapor dosyaya eklendi.
Rapora göre, telefona erişim sağlanmasının teorik olarak mümkün olabileceği ancak bu işlem sırasında cihazın yazılımı ile içerisinde bulunan tüm verilerin silinme riski bulunduğu belirtilerek, mevcut teknik yöntemlerle telefona güvenli şekilde erişim sağlanamadığı ifade edildi.
Van Emniyet Müdürlüğü Siber Suçlarla Mücadele Şube Müdürlüğü tarafından, Çin Halk Cumhuriyeti Polis İrtibat Görevlisinin telefon firmasından almış olduğu cevabı doğrultusunda hazırlanan 6 sayfalık raporda; üretici firma tarafından iletilen teknik değerlendirmede, ilgili mobil cihazda kullanılan ekran kilidi ve kullanıcı verilerinin, donanım tabanlı güvenlik mekanizmaları ve şifreleme sistemleri ile korunduğu belirtildi.
Üretici firmanın erişimi yok
Telefon şirketinin açıklamasında yer verilen raporda, “Cihaz üzerindeki ekran kilidi şifrelerine üretici firmanın doğrudan erişimi bulunmamakta olup, mevcut güvenlik mimarisi nedeniyle cihaz içerisindeki kullanıcı verilerinin üretici tarafından deşifre edilmesi veya ekran kilidinin kaldırılması teknik olarak mümkün olmayacağı, ayrıca şirket tarafından, cihaz üzerinde gerçekleştirilebilecek tek işlemin işletim sistemi/yazılımının yeniden yüklenmesi olduğu, ancak bu fabrika ayarlarına döndüreceği ve cihaz hafızasında bulunan tüm kullanıcı verilerinin silinmesine neden olacağı belirtildiği” ifade edildi.
Raporda, “Firma, ilgili kişiye ait ‘Mi’ (bulut) hesabının cihaz üzerinde aktif olması şartıyla ve gerekli kimlik bilgilerinin/resmi taleplerin sağlanması halinde; hesap ilişkili bazı teknik kayıtların (aktivasyon verileri, IP kayıtları vb.) paylaşılabileceğini belirttiği değerlendirilmiştir” denildi.
Raporda, Mi hesabının tespitine yönelik çalışmalar da yer aldı. Raporda, Rojin Kabaiş’in mail hesabı üzerinden telefon verilerine ulaşılmaya çalışıldığı bilgisine de yer verildi.
Telefon şirketinin yanıtı
Telefon şirketinin Türkiye temsilciliğinin yanıtına dair raporda şu tespitlere yer verildi:
“Biz Türkiye’de bulunan bir satış ve dağıtım şirketiyiz, mühendislik kapasitemiz ise yalnızca cihazların test edilmesiyle sınırlı. Ancak, genel merkezinin erişimi bulunan bilgiler için kendileriyle işbirliğine giriştik. Şirket, cihazlarında kullanılan güvenlik protokolleri ve şifreleme metotları nedeniyle, gizlilik özelliklerini atlayamıyor. Bu durum, akıllı telefonların uçtan uca korunmasını sağlayan yazılım ile donanımın sıkı biçimde entegre edilmiş olmasıyla birleştiğinde, firmanın bir kullanıcının telefonunun kilidini açması ya da deşifre etmesini imkansız kılıyor. Başka bir deyişle firmanın, ekran kilidi şifreleri ya da örüntüleri üzerinde erişimi ya da kontrolü yok ve bu nedenle, bir kullanıcının akıllı telefonundaki bilgileri deşifre etme kapasitesi bulunmuyor. Ekran kilidi şifresi, Güvenilir Yürütme Ortamı’nda (TEE) işlenir ve ekran kilidi bileşeni, çip üreticisi tarafından cifte imza mekanizması ile uygulanır. Ekran kilidi şifreleri, donanıma özgü anahtar (HUK) tarafından korunur ve TEE’de şifrelenir. HUK’un bir cihazda çoklu gizli anahtar üreten bir kök dizin olduğu söylenebilir. HUK her bir cihaz için biriciktir, kesinlikle eşi yoktur ve her telefonda farklıdır. Sonuç olarak, HUK cihaz dışında okunamadığından dolayı firmanın akıllı telefona erişmesi ya da kilidini açması teknolojik olarak mümkün değildir.
Cihaz hafızası fabrika ayarlarına döner
TEE’nin erişebileceği yazılım ve donanım kaynakları ana işletim sisteminden ayrıdır. TEE’nin içerisindeki her bir güvenli (güvenilir) uygulama bir diğerinden bağımsızdır ve yetki verilmezse birbirlerine erişemezler. Firmanın yapabileceği tek şey, tüm sistemi tekrar yüklemektir, ancak bu durumda da cihaz hafızası fabrika ayarlarına dönecektir. Firmanın akıllı telefonları, bir hücresel ağ dışında bulunan verileri takip etme özelliğine ya da kapasitesine sahip değildir. Eğer bir faydası olacaksa, elimizdeki tüm Xiaomi bilgi güvenliği ve gizlilik politikalarını ve uygulamalarımı sizinle paylaşmaktan mutluluk duyarız.
Süre talebi
Yukarıdakilere ek olarak, bu vesileyle şunu da belirtmek isteriz; İlgili Türk makamlarından gerekli bir talimatın alınması ve ilgili kişinin bilgileri (örneğin, kişinin telefon Hesabı’nı oluştururken kullandığı cep telefonu numarası veya e-posta adresi ya da cihazın IMEI numarası) bize ulaştırıldığında, cihazın mevcut durumuna bağlı olarak, firmanın erişebildiği bilgileri örneğin Hesap bilgileri, cihaz etkinleştirme verileri, IP adresi (ilgili kişinin telefon numarası veya e-posta adresi ile bir telefon hesabı açmış olması ve cihazdaki ilgili gerekli teknik aracı kaldırmadan veya değiştirmeden cihaza giriş yapmış olması şartıyla) temin edebiliriz. Türkiye’de teknik ekibimizin bulunmaması nedeniyle, firmaya veri talebine yanıt vermesi için makul bir süre tanınmasını rica ederiz; yukarıda belirtilen bilgileri mümkün olan en kısa sürede sağlamak için elimizden gelen çabayı göstereceğiz.”
Kaynak: JinNews
Kaynak: Yeni Yaşam Gazetesi
***Mutluluk, adalet, özgürlük, hukuk, insanlık ve sevgi paylaştıkça artar***


































