Süresi dolmuş Visa kartınız, temassız ödeme yapabilmek için ‘zombileştirilebilir’
Bu haftanın güvenlik raporunda: Ayrıca Apple, ‘benzeri görülmemiş’ sayıda casus yazılım uyarısı yayınladı; Ukrayna, bir Rus e-ticaret devine siber ve drone saldırıları düzenledi ve daha fazlası.
İllüstrasyon: Westend61/gettyimages
Tartışmalı araç izleme devi Flock Safety büyümeye devam ederken, WIRED, şirketin yeni yapay zeka tabanlı polislik aracının koduna ulaştı ve yazılımı yeniden oluşturarak, bu aracın yeteneklerinin sadece plaka okumak ve araçları takip etmekten çok daha öteye gittiğini ortaya koydu.
Bazı yapay zeka ajanlarının dikkat çeken kurallara aykırı faaliyetlerinin ardından, OpenAI bu hafta model eğitim süreçlerini durdurduğunu ve iç güvenlik protokollerini baştan aşağı gözden geçirdiğini açıkladı. Şirket, yakında piyasaya sürülecek Astra modelinin ‘kritik’ siber yetenekler açısından bir dönüm noktası olabileceğini belirtti.
Bir ters arama kimlik belirleme hizmeti , açık internet üzerinden erişilebilen bir veritabanında milyonlarca kişinin yüz fotoğrafını ifşa etti. Bu arada, Meta, kadın politikacıları çıplak göstermeyi vaat eden bir uygulamanın reklamlarını yayınladı. Bu reklamlardan birinde, tanınmış bir ABD'li politikacıya benzeyen bir deepfake içeren uygunsuz bir video yer alıyordu. Apple, WIRED'in sorgusunun ardından uygulamayı App Store'dan kaldırdı.
İşte siber güvenlik üzerine geçtiğimiz haftanın en önemli gelişmelerinden özetler. Tüm detaylara ulaşmak için haber başlıklarına tıklayabilirsiniz.
Dolandırıcılar, ‘zombileştirilmiş’ ve geçerlilik süresi dolmuş Visa kartlarını temassız ödeme yapmak için kullanabilir
Birçok kişi, herhangi bir aktif kredi kartının, kaybolduğu, çalındığı veya başka bir şekilde sahibinin elinden çıktığı anda dolandırıcılık riski oluşturduğunu bilir. Daha az bilinen bir gerçek ise, süresi dolmuş bir Visa kartının da, gözetimsiz bırakılması veya sağlam bir şekilde atılması durumunda, bir dolandırıcı tarafından bulunup araştırmacıların yakın zamanda ortaya çıkardığı yeni bir teknik kullanılarak ‘zombileştirilmesi’ halinde, banka hesabına izinsiz erişim için bir araç haline gelebileceğidir.
Geçen hafta düzenlenen Usenix Siber Güvenlik Konferansı’nda, Massachusetts Amherst Üniversitesi’nden araştırmacılar, dolandırıcıların Visa tarafından çıkarılan geçerlilik süresi dolmuş kredi kartlarını, kart verilerini iki telefon aracılığıyla ileten bir ‘ortadaki adam’ (man-in-the-middle) uygulaması vasıtasıyla yönlendirerek temassız ödeme yapabilecekleri konusunda uyarıda bulundular. Temassız ödemelerin kimlik doğrulama zincirindeki sorunlar nedeniyle, araştırmacılar, süresi dolmuş bir kartla yapılan işlemin reddedilip reddedilmeyeceğinin, çeşitli kart ihraç eden kuruluşlar tarafından farklı şekillerde uygulanan kriptografiye bağlı olduğunu tespit ettiler. Visa’nın sisteminde, süresi dolmuş kartların kontrolünden geçmesine izin veren belirli bir güvenlik açığı vardı. (Visa, bu hafta araştırmayı haber yapan teknoloji haber sitesi The Register’ın yorum taleplerine yanıt vermedi.)
Aslında, araştırmacıların da belirttiği gibi, Visa bu işlemlerin doğrulanması görevini esasen kart sahibinin bankasına devretmişti. Bazı bankalar ‘zombi’ hale getirilmiş kartların kullanımını engellerken, diğerleri bunu yapmamıştı. Sonuç olarak, dolandırıcılar bazı durumlarda çöp kutularını karıştırarak süresi dolmuş bir kart bulup, bunu habersiz kart sahibinin hesabından ödeme yapmak için kullanabildiler. Özellikle de telefon tabanlı vekil kurulumlarına şüpheyle bakacak bir kişinin bulunmadığı satış noktası terminallerinde.
Buradan çıkarılacak ders: O Visa kartının geçerlilik süresi dolduğunda, bir makas yardımıyla kartın başkasının elinde yeniden canlanmasını önleyebilirsiniz.
Apple, ‘Eşi görülmemiş’ sayıda hacklenmiş cihaz uyarısı gönderdi
Apple, uzun süredir iPhone sahiplerine ve ‘paralı casus yazılım’ olarak adlandırdığı şeyin hedefi olabileceğini tespit ettiği diğer cihaz sahiplerine bildirimler gönderiyor. Bu yazılım, bir hükümet ya da devlet destekli kiralık hackerlar tarafından yüklenen, sofistike ve gizli bir kötü amaçlı yazılım. TechCrunch’ın, potansiyel casus yazılım saldırılarını araştıran güvenlik analistleriyle yaptığı görüşmeye göre, geçen hafta sonu potansiyel kurbanlara gönderilen bu uyarıların sayısı ‘benzeri görülmemiş’ bir düzeye çıktı. Apple’ın casus yazılım uyarılarında mağdurları yönlendirdiği dijital haklar grubu Access Now’da bir güvenlik araştırmacıları ekibini yöneten Mohammed Al-Maskati’nin tahminine göre, 110 ülkedeki potansiyel hackleme hedeflerine gönderilen bu uyarılar, önceki uyarı dalgalarına kıyasla yüzde 30’dan fazla daha fazla kullanıcıya ulaştı. TechCrunch’ın belirttiğine göre, hedeflerden en az biri Ukraynalı bir askerdi ve bu asker, Ukrayna ordusundaki diğer kişilerin de uyarıyı aldığını söyledi.
Gelişmiş iPhone hackleme kampanyaları giderek artıyor olabilir: Sadece bu yıl içinde, iVerify ve Google'daki araştırmacılar, DarkSword ve Coruna olarak bilinen iki iOS toplu hackleme aracını ortaya çıkardı.
Ukrayna, Rus e-ticaret devine siber saldırı ve insansız hava araçlarıyla saldırdığını açıkladı
Rusya’nın Ukrayna’ya karşı on yılı aşkın süredir sürdürdüğü siber savaşta, zaman zaman hava saldırısı sırasında bir Ukrayna şehrinde hackerlar aracılığıyla elektrik kesintisi yaratmak gibi fiziksel ve dijital saldırıları bir arada denedi. Şimdi ise Ukrayna, işgalcilere bedel ödetmek amacıyla Rusya’ya karşı giderek daha fazla misilleme yaparken, benzer bir taktik denemiş gibi görünüyor. Siber güvenlik haber sitesi The Record’a göre, Ukrayna ordusu bu hafta, şirketin depo altyapısının bazı kısımlarını da tahrip eden insansız hava aracı saldırılarının ortasında, Rus e-ticaret devi Wildberries’e (bazı ölçütlere göre Rusya’nın Amazon’u) karşı işlev bozukluğuna yol açan bir siber saldırı düzenlediğini iddia etti. Wildberries büyük ölçüde bir tüketici perakende işletmesi olsa da, Ukrayna Ana İstihbarat Müdürlüğü, şirketin Rusya’nın askeri lojistik faaliyetlerinin bir parçası olduğunu ve Ukrayna’daki savaşın finansmanında rol oynadığını da iddia etti. The Record, siber saldırının Wildberries üzerindeki kesin etkilerini doğrulayamadı, ancak Rus medyasının, şirketin drone saldırıları nedeniyle yaklaşık 13 milyon fit kare depo alanını kaybettiğini bildirdiğini aktarıyor.
ABD kurumları, Amerikan altyapı sistemlerini hedef alan yapay zeka destekli siber saldırılara karşı uyardı
Hackerların istismar yazılımları, tüm yazılımlar gibi, artık nadiren tek tek tuş vuruşlarıyla yazılmakta. Dolayısıyla, ABD altyapı ekipmanlarını hedef alan hackerların, işlerini otomatikleştirmek için yapay zekayı kullananlar arasında yer alması pek de şaşırtıcı değil. NSA, FBI, Enerji Bakanlığı, Çevre Koruma Ajansı ve Siber Güvenlik ve Altyapı Güvenliği Ajansı dahil olmak üzere bir grup ABD kurumu, bu hafta yayınladıkları bir uyarıda, yapay zeka destekli istismar yazılımlarının, fiziksel sistemleri dijital olarak kontrol etmek için kullanılan Siemens programlanabilir mantık denetleyicilerini (PLC'ler) hedef aldığını belirtti. Uyarıda, hedef alınan cihazları kullanan sektörler arasında imalat, kimya, enerji, su, gıda ve tarım tesislerinin yer aldığı belirtiliyor.
Bildiride, “Saldırı komut dosyalarını oluşturmak için yapay zeka kullanımı, tehdit aktörlerinin yeteneklerinde bir evrim anlamına gelir ve çalışan ICS saldırı komut dosyaları ile kötü amaçlı araçlar geliştirmek için gereken teknik uzmanlığı ve süreyi önemli ölçüde azaltır” denilmekte. Burada ICS terimi “endüstriyel kontrol sistemleri” anlamında kullanılıyor. AI ile kodlanmış bu hack araçlarının kaçınılmaz olarak benimsenmesi, muhtemelen İranlı hackerlar tarafından yürütülen ve ABD’deki su ve atık su tesislerini hedef alan yedi eyaletteki düzinelerce kamu hizmet kuruluşunda görülen benzeri görülmemiş bir saldırı kampanyasının ortasında gerçekleşiyor.
Bu makale ilk olarak Andy Greenberg ve Lily Hay Newman tarafından WIRED sitesinde yayınlanmış ve Mahmut Karslıoğlu tarafından İngilizce’den çevrilmiş ve düzenlenmiştir.
WIRED dergisinde hackleme, siber güvenlik ve gözetleme konularını ele alan kıdemli bir yazardır. “Tracers in the Dark: The Global Hunt for the Crime Lords of Cryptocurrency” ve “Sandworm: A New Era of Cyberwar and the Hunt for the Kremlin's Most Dangerous Hackers” adlı kitapların yazarıdır. Kitapları ve WIRED’de yayınlanan alıntıları, seçkin iş ve finans haberciliği dalında iki Gerald Loeb Ödülü, Profesyonel Gazeteciler Derneği’nden Sigma Delta Chi Ödülü ve Yurtdışı Basın Kulübü’nden Cornelius Ryan Mükemmellik Ödülü dahil olmak üzere birçok ödül kazanmıştır. Greenberg ayrıca, National Magazine Award’da finalist olan WIRED’in Hacklab adlı video dizisinin sunuculuğunu da yapmaktadır.