Toplumsal medya hackerlarının dünyası: ‘700 milyon Linkedln kullanıcısının datalarını cümbüş olsun diye çaldım’

Muhabir

New member
NurPhoto

Toplumsal medya profil sayfanızda hangi şahsi ayrıntılarınızı paylaşıyorsunuz?

İsminiz, yaşadığınız, yer ya da yaşınızı mı? Yoksa işiniz, uygar durumunuz ve profil fotoğrafınızı mı?

Kullanıcıların paylaşma konusunda rahat hissettiği özel bilgiler, şahıstan şahsa değişiyor.

Birden fazla insan, herkese açık olan profil sayfalarının beraberinde kamu malı sayıldığını kabul etmiş durumda.

Pekala bütün detaylarınizin bir hacker ya da bilgisayar korsanı tarafınca listelenerek milyonlarca kullanıcının bilgilerinden oluşan devasa bir data tabanına konduğunu, akabinde en epeyce para ödemeyi kabul eden siber suçluya satıldığını öğrenseniz ne hissederdiniz?

Geçen ay dünyanın dört bir yanından 700 milyon Linkedln kullanıcısının data tabanını “eğlence olsun diye” toplayan ve kendisine ‘Tom Liner’ lakabını takan bir bilgisayar korsanı tam da bunu yapmıştı. Bu dataları çabucak sonrasında yaklaşık 5 biner dolara sattı.

Bu ve misal olaylara, toplumsal medyada ‘veri kazıma’ ismi veriliyor.

Kamuya açık olarak paylaştığımız profillerimizdeki temel ayrıntıların daha uygun korunmasının gerekip gerekmediği konusu da ateşli bir tartışmaya yol açtı.


Geçtiğimiz ay ‘Tom Liner’ lakaplı bir bilgisayar korsanı meşhur bir hacker forumunda LinkedIn kullanıcıları ile ilgili şu bildirisi paylaştı:

“Selam, elimde 2021’e ilişkin 700 milyon kayıt var.”

Bu paylaşımı yaptığında, İngiltere’de saat 08:57 idi. Tahminen de bilgisayar korsanları için garip bir biçimde ziyadesiyle uygar bir saat seçen ‘Tom Liner’ın hangi saat diliminde yaşadığını ise bilmiyoruz.

Bu paylaşımda, hem milyonlarca bilginin bir kopyasına ilişkin bir link, tıpkı vakitte diğer bilgisayar korsanlarının direkt ona ulaşıp, bu bilgi tabanı için teklif verebileceği bir davet vardı.

Memnun müşteriler

Bilgisayar korsanlarının dünyasında bu bilgilerin satışa açılması şüphesiz büyük tartışma yarattı.

Tom lakaplı bu bilgisayar korsanı elindeki çalıntı bilgileri, ‘birfazlaca’ memnun müşteriye yaklaşık 5 bin dolara sattığını söylüyor.

Müşterilerinin kim olduğunu ve niye bu ayrıntıları satın almak istediğini anlatmasa da, daha ileri seviyede ve makûs niyetli bilgisayar korsanlığı için dataların kullanılıyor olabileceği yorumunu yapıyor.

Bu gelişme daha sonrası, siber güvenlik ve kapalılık uzmanları, büyük çaplı data ‘kazıma’ olaylarının yaygınlaşacağı tasalarının yerinde olup olmadığını pahalandırıyor.

Bilgisayar korsanları, kelam konusu bilgi tabanlarını internette sunucularına ya da toplumsal ağ internet sitelerine sızarak değil, kullanıcılar hakkında özgürce ulaşabildikleri her ne bilgi var ise, bunları çeşitli platformların kamuya açık yüzünü otomatik programlarla kazarak üretiyorlar.

Teoride bu dataların çoğunluğu, sıradançe kullanıcıların şahsi toplumsal medya profilleri açıldıktan daha sonra, kimi bilgiler seçilip toplanarak da oluşturulabilir.

Bilgisayar korsanlarının ulaşabildiği bu kadar datayı bu biçimde bir prosedürle toplamak ise yüzseneler alırdı.

Bu yıl yaşanan büyük data hırsızlığı ya da ‘kazıma’ olayları şöyleki:

  • Nisan’da bir bilgisayar korsanı 500 milyona yakın şahsi bilgiden oluşan öbür bir bilgi tabanı ‘kazıdı’
  • Birebir haftada bir öteki bilgisayar korsanı Clubhouse’dan 1.3 milyona yakın profilden çaldıklarından oluşturduğu bilgi tabanını bir forumda bedavaya paylaştı
  • bir daha Nisan ayında 533 milyon Facebook kullanıcısının şahsi ayrıntıları, eski ve yeni çalıntı datalar kullanılarak toplandı ve bir hacker forumunda bağış karşılığında paylaşıldı
Getty ImagesFacebook da, misal bir kazıma olayı daha sonrası 533 milyon kullanıcısının şahsi ayrıntıları çalındığında tenkitlerin maksadı olmuştu.

Facebook’a yönelik bu son siber hücumun başrolünde, bilgisayar korsanı ‘Tom Liner’ vardı.

‘Tom Liner’ ile Telegram iletileşme uygulaması üzerinden yaklaşık üç hafta boyunca konuştum.

Birtakım mesajlaşmalar ve karşılıksız telefonlar gecenin ortasında, kimileri ise çalışma saatleri sırasında geldi. Bu niçinle hangi ülkede olabileceği belgisiz.

Lakin karısı uyuduğu için telefonda konuşamıyor olduğunu söylemiş olduği, bir de gün ortasında çalıştığı ve bilgisayar korsanlığının onun için bir ‘hobi’ olduğunu söylemiş olduği vakit içinder, günlük hayatına dair ipucuna ulaşma fırsatını yakalayabildim.

‘Çok karmaşık bir iş’

Tom, 700 milyonluk LinkedIn data tabanını oluştururken, daha evvel bir Facebook listesi yaratırken başvurduğu metodun “neredeyse büsbütün aynısını” kullanmış.

Sürecin birkaç ay sürdüğünü söyleyen Tom, “Çok karmaşık bir işti. LinkedIn’in API’ını (uygulama programlama orta yüzü) hacklemem gerekti. Bir defada hayli fazla kullanıcı verisi talep edersen sistem sana yasak getiriyor” diyor.

Toplumsal ağların birçok birtakım şirketler ile, pazarlama ya da uygulama geliştirme hedefiyle platformlarına erişmeleri için API paydaşlığı yapıyor.

Bu satışı keşfeden siber güvenlik sitesi PrivacySharks, data tabanının paylaşılan parasız kopyasını incelediğinde, hayli sayıda isim, e-mail adresi, cinsiyet, telefon numarası üzere bilgilerle karşılaştı.

‘Veri ihlali yok’

LinkedIn yetkililerine göre, şirketin elindeki ispatlar Tom Liner’ın API’larını kullanmadığını gösteriyor.

Şirketin açıklamasında “LinkedIn’den ve öteki kaynaklardan alınan bilgiler kazınarak” bu data tabanının oluşturulduğu belirtiliyor.

Açıklamada, “Bu, LinkedIn’in bilgi ihlali değildir ve LinkedIn üyelerine ilişkin hiç bir özel bilgi ifşa edilmemiştir. LinkedIn’den data kazımak ise bizim Hizmet Kullanım Şartlarımız’ın bir ihlalidir ve üyelerimizin kapalılığının korunması için daima olarak çalışmayı sürdürüyoruz” tabirleri yer aldı.

Nisan ayında misal bir olayla sarsılan Facebook da, sıkıntıyı bir data kazıma olayı olarak niteleyerek mevzuyu kapamıştı.

Lakin bilgisayar korsanlarının bu data tabanlarından önemli paralar kazanıyor olması kimi siber güvenlik uzmanlarını kaygılandırıyor.

‘Karmaşık bilgiler çalındı’

SOS Intelligence şirketinin kurucusu ve CEO’su Amir Hadzipasic gece gündüz hacker forumlarını tarıyor. Amir Hadzipasic ve grubu, 700 milyonluk LinkedIn data tabanının çalınıp açık artırmaya çıkarıldığını duyunca, kelam konusu dataların tahlilini yapmaya girişmiş.

Hadzipasic, “Bu üzere büyük çaplı sızıntılar, coğrafik pozisyon ve özel telefon numarası ya da e-mail adresleri üzere karmaşık ayrıntıları içermeleri niçiniyle tasa yaratıyor. API zenginleştirme hizmetlerinin sunduğu ayrıntıların ölçüsü biroldukca kişi için şaşırtıcıydı” diyor.

Tom Liner, paylaştığı bilgi tabanının berbat gayeli ataklar için kullanılacağının farkında.

Bundan “rahatsızlık” duyduğunu söylüyor lakin niye bu operasyonlara devam ettiğine dair soruyu karşılıksız bırakıyor.

LinkedIn bilgilerini satın alan bilgisayar korsanlarının büyük ihtimalle bu ayrıntıları şirket işverenleri üzere üst seviye profilleri maksat almak için kullanacağı yorumunu yapan Hadzipasic, bilgi tabanındaki hayli sayıda e-mail adresinin de e-mail üzerinden toplu kimlik hırsızlığı yapmak için kullanabileceğini ekliyor.

‘Veriler halka açık’

Öte yandan, çalışmalarının büyük kısmını hacklenen data tabanlarındaki içerikleri incelemeye ayıran siber güvenlik uzmanı Troy Hunt, bu kazıma olaylarından o kadar da dertli değil.

İnternet sitesi haveibeenpwned.com üzerinden çalışmalarını yürüten Hunt, bu olayları halka açık profillerin paylaşılmasının bir kararı olarak kabul etmemiz gerektiği görüşünde.

“Yaşanan olaylar katiyetle data ihlali kapsamında değil. Bu dataların birçok aslına bakarsan herkese açık” diyen Hunt, kelamlarına şu biçimde devam ediyor:

“Bu olayların her biri için sorulması gereken, bilgilerden ne kadarının kullanıcının isteği üzerine her insanın erişimine açık olduğu ve ne kadarının erişime açık olmasının beklentilerin ötesine geçtiği.”

Tory Hunt da, Amir Hadzipasic’in toplumsal ağların API programları üstündeki kontrol sistemlerini geliştirmesi gerektiği, bu olayların üstünün örtülemeyeceği konusundaki görüşüne katılıyor.

Hunt, “Facebook ve başka platformların duruşuna karşı çıkmıyorum. Lakin teknik olarak tahminen gerçek olsa bile, yaşanan olaylara ‘burada bir sorun yok’ karşılığını vermekle, bu kullanıcı datalarının ne kadar kıymetli olduğu konusunu atladıklarını ve tahminen de bu bilgi tabanlarının yaratılmasında oynadıkları rolü değersiz gösterdiklerini düşünüyorum” diyor.

Hareketleri niçiniyle, toplumsal medya ağları Tom’a fikri mülkiyet hırsızlığı ya da telif hakkı ihlalinden dava açabilir.

Tutuklanmaktan korkup korkmadığını sorduğum Tom ise, onu kimsenin bulamayacağını söylüyor ve konuşmamızı “İyi eğlenceler” diyerek sonlandırıyor.

  • Facebook’a siber hücumda ele geçirilen bilgiler içinde cep telefonu numaranız var mı?
  • İnternet sitelerinin güvenlik açıklarını yakalayarak güçlü olunur mu?
 
Üst