Showing posts with label social engineering. Show all posts
Showing posts with label social engineering. Show all posts

Thursday, May 1, 2014

Hack'e giden Hacklenir

Güvenlik araştırmacılarının yeni keşfettiği bir dolandırıcılık şebekesi Facebook kullanıcılarının arkadaşlarını hackleme isteklerini istismar ediyor. Para dolu bir fare kapanı gibi, içimizdeki merakı kullanan saldırganların 50.000 ile 100.000 arasında Facebbok hesabını bu yöntemle istismar ettikleri düşünülüyor.

Facebook'ta kurulan tuzaklar (temsili)

Bilgi güvenliği konularından bir miktar yol almaya başladığımdan beri haftada en az bir kez karşılaştığım sorudur; “facebook hackleyebilir misin?”. Bu soruyu soranlar genellikle tanıdıkları birilerinin hesaplarını hacklemenin eğlenceli olacağını düşünüyorlar.



“Facebook Hacking – Sadece eğitim amaçlıdır” şeklinde tanıtılan videoda arkadaşlarınızın Facebook hesaplarını nasıl hackleyebileceğinizi adım adım anlatıyorlar!  Ya da tuzağa düşenler öyle zannediyor.
Araştırmacıların ortaya koydukları gibi, bu adımları takip ederek aslında kendi hesabınızı hackliyorsunuz.

Arkadaşınızın Facebook hesabını hacklemeyi düşünerek internet tarayıcınızın (Explorer, Chrome veya Firefox) adres çubuğuna yapıştırdığınız kod aslında kendi hesabınız üzerinizden bazı işlemler gerçekleştiriyor.

Aşağıdaki resimde görüldüğü üzere, bilginiz dışında bazı sayfaları takip ediyor ve beğeniyorsunuz.
Saldırganların yönlendirmesi ile yazdığınız kod beğendiğiniz ve takip ettiğiniz sayfalarda arkadaşlarınızı da etiketleyerek saldırının kendi arkadaşlarınız arasında da yayılmasına neden oluyor.



Bu saldırı “self-XSS” (kullanıcının kendi kendine yaptığı bir zararlı kod çalıştırma saldırısı) 2011 yılından beri çeşitli kılıflar altında yayılıyor. Saldırganlar genellikle başka hesaplara izinsiz erişim sağlama veya yönetici yetkisi elde etme gibi vaatlerle insanları bu kodu yapıştırmaya ikna ediyor. Saldırılar o kadar yaygınlaştı ki, Facebook bu konuda ek güvenlik önlemleri almak zorunda kalmıştır. https://www.facebook.com/selfxss adresinde görüldüğü gibi Facebook çoğu tarayıcının JavaScript çalıştırma kabiliyetlerini devre dışı bırakmıştır.

2-3 ay önce görülen bu saldırılardan birinin kodunu aşağıda paylaşıyorum, dikkatinizi çeken bir şey var mı?



“Arkadaşları Al” fonksiyonu ve "yorum_yap" dikkatinizi çekmiştir, bundan da anlaşılacağı gibi saldırganlar büyük olasılıkla Türk.

Facebook’ta yetki yükseltme ve hesap görüntüleme saldırılarının başarı oranının yüksek olduğu ülkelerin başında Türkiye ve Hindistan geliyor.

Bu tür saldırılara kurban gitmemek için sosyal medya kullanırken tedbiri elden bırakmamak gerekir. 

Kendinize soracağınız 2 basit soru bu tür saldırılara kurban gitmemenizi sağlayabilir;

Bunu gerçek hayatta yapar mıydım? 
Gerçek hayatta size “Birinin ev anahtarını buldum, gel o evde değilken evine girip karıştıralım” desem bunu kabul eder miydiniz?

Bu gerçek olabilir mi?

Haydi ama, ortalıkta benim gibiler varken, Facebook gibi bir sayfa bile “kopyala-yapıştır” ile hacklenebiliyor olsa sizce bankada paranız kalır mıydı? J

Tuesday, March 4, 2014

Ücretsiz eğitim: Sosyal Mühendislik

Geçen sene pek çok üniversitede ücretsiz olarak verdiğim Siber Güvenlik ve Hacking konulu eğitimin devamı olarak bu sene davet eden Üniversitelere aşağıdaki eğitimi ücretsiz vereceğim. 

Geçen seneki eğitim daha ziyade Mühendislik bölümlerinin öğrencilerine yönelikti. Bu seneki ise Satış, Pazarlama veya Reklamcılık gibi alanlarda çalışmayı düşünen veya satış ve ikna gibi temel becerileri kazanmayı dileyen herkesin işine yaracak bir eğitimdir.

Dolandırılıcık tarihin en "başarılı" örneklerinden biri olan Osman Ziya Sülün (nam-ı diğer Sülün Osman) mesleğinin zirvesindeyken. 

Siber saldırılarda kullanılan sosyal mühendislik yöntemlerinin yüzyıllardır süregelen dolandırıcılık tekniklerinden özünde farklı olmamasının nedeni insanlar arasındaki iletişimin doğasından kaynaklanmaktadır. Aslında, reklam kampanyalarında veya satış toplantılarının en ateşli pazarlık bölümlerinde kullanılan yöntemler de bunlardan farklı değildir. Bu bakış açısıyla hazırlanan eğitim katılanlara iş ve özel yaşamlarında iletişimi kontrol altına almalarını sağlayacak bir temel vermeyi amaçlamaktadır. 

Eğitimin İçeriği:
  • Dolandırıcılığın kısa tarihi
  • Önemli dolandırıcılar ve yöntemleri
  • Sosyal mühendislik temelleri
  • Örnek olaylarla sosyal mühendislik saldırıları
  • İnsan ve iletişimin doğası
  • İnsanları etkilemek için kullanılan yöntemler
  • Satış kapatmak için sosyal mühendislik
  • Sosyal ilişkileri iyileştirmek için sosyal mühendislik (5 adımda kız tavlama sanatı)
  • Reklam ve marka iletişimde sosyal mühendislik
  • Beden dili ve sözlü olmayan iletişim
  • İletişimde yalanı yakalamak
  • Müzakere (pazarlık) teknikleri 
  • Hayatınızı kolaylaştıracak bazı sosyal mühendislik teknikleri


Eğitim süresi: Yaklaşık 4 saat




Saturday, February 9, 2013

"Minimum maaş ?"

İnsanlara "malware", "spyware", "adware" ve türevlerini anlatırken nedense bakışlarındaki "o işler Türkiye'de olmaz cankuş" havasını dağıtmakta çok zorlanıyorum. Örnekleri yurtdışından verince ister istemez bu konularla uğraşanların ülkemizdeki internet kullanıcılarına musallat olmadığı fikri pekişiyor olabilir.

O zaman size Türk internet kullanıcıları da düşünülerek tasarlanmış "URAUSY" ransomware'ini tanıtayım.

Ransomware?
Ransomware ingilizce "ransom" (fidye) ve "software" (yazılım) sözcüklerinden türetilmiştir. Ransomware "sektöründe" yaşanan hızlı gelişme ile bu yazılımlar "scareware" (korkutma yazılımı) olarak da işlevsellik kazanmışlardır.
Bu zararlı yazılımlar iki farklı yoldan sizden para sızdırmayı amaçlamaktadır; verilerinizi rehin alarak veya sizi korkutarak.
Verilerin rehin alınması senaryosunda yazılım bulaştığı sistemdeki verileri şifreleyerek kullanıcı tarafından ulaşılamaz/kullanılamaz hale gelmesine yol açar. Şifreyi çözmeye yarayan parola ise para karşılığında kurbana satılır. Paranın (fidyenin) ödenmemesi halinde ele geçirilen verilerin internet üzerinden açıklanacağı gibi çeşitli tehdit yöntemlerinin kullanıldığı da görülmüştür.
Kurbanı korkutmayı amaçlayan yazılımların kullanıldığı saldırıların ise sosyal mühendislik yönü biraz daha ağır basmaktadır. Aşağıdaki ekran görüntüsüne bakacak olursak:

Yakalandınız!
Bilgisayarınızda korsan müzik veya film bulunduğunu tespit eden Emniyet Genel Müdürlüğü sizi yakaladı. İşlediğini bu suç nedeniyle de bilgisayarınızı blokladı.
Üstelik sadece Emniyet Genel Müdürlüğü değil, EuroPol da işin içinde.
Türlü suçlardan birini işlediğiniz için "ölümlerden ölüm beğen" şeklinde yazılmış, yüzbinlerce lira ceza ödeyebileceğiniz ve yıllarınızı cezaevine geçirebileceğinizi anlatan uzunca bir yazı var.
Neyse ki iyi kalpli emniyet güçleri sizi mağdur etmemek adına 72 saat içerisinde 200TL ödemeniz halinde suçlamalardan vazgeçmeye hazır.

Sakin kafayla okunduğunda çok etkili olmasa bile uzun bir torrent seansının sonuna denk gelmesi halinde bu sayfa gerçekten etkili olabilir.

Neyse ki dikkatli bakıldığında sayfada önemli Türkçe hataları göze çarpmaktadır. Asgari ücret yerine "minimum maaş" kullanılması bile bu yazıyı yazan emniyet genel müdürlüğü'nün Türk olmadığını gösteriyor aslında.
Ayrıca "Kişiliğiniz ve adresiniz şu anda tespit ediliyor" cümlesi de emniyet güçlerinin teknolojik olarak ulaştıkları son noktayı göstermektedir. Kişiliğimi öğrenmek için eşim yıllarını harcadı, Europol ise bu işi internet üzerinden birkaç saniyede yapabiliyor... Bizim hanım biraz geç mi öğreniyor ne? :)

Yazıda belirtilen TCK 128, 202, 208, 210 ve 212. maddeler ise savunma dokunulmazlığı, belgede sahtecilik ve rüşvet gibi alakasız suçlara ilişkindir.

Türkçe sürümünün dışında birkaç farklı ülkeden örnek vermek gerekirse;

Avustralya: Para birimi Avustralya Doları, Avustralya Federal Polisi ve ICSPA (Avrupa dışındaki ülkelerde Europol yerine bunu kullanmışlar)

Hırvatistan: Benzer şekilde "yerelleştirilmiş"

Zararlının görüldüğü ülkeler ve kullanılan emniyet birimlerine ait bannerler 

Türkçe hatalarıyla dolu olması bir yana bu tehdit gerçektir ve ciddiye alınmalıdır.

Nasıl engellenir?
Bütün zararlı yazılımlar için geçerli güvenlik kuralları bu zararlı için de geçerlidir.
Lisanslı işletim sistemi kullanın
İşletim sistemini güncel tutun
Lisanssız yazılım kullanmayın
Korsan müzik veya film indirmeyin
"P2P sharing" olarak da adlandırılan ve bilgisayarlar arasında dosya tranferine imkan veren yazılımlar kullanmayın
Antivirüs kullanın ve güncel tutun

Thursday, January 3, 2013

Hacker tuzağı kurmak


"Brown Printing Company" (matbaa ve yayınevi) verilerini koruması gerektiğinin farkındaydı ve bunu başarabilmek için bilinen en eski numarayı kullandı: kandırmaca. 



Şirket hackerları istediği yere çekebilmek için web sunucularına sahte veriler ekledi. Hackerların geldiğini anlayabilmek için kullanılan yöntemler arasında sahte konfigürasyon dosyaları ve kullanıcı adı ve parolalar da var. Bu verilere erişenler ise yakın takip altına alınıyor.

Belirlenen senaryolara göre bu sahte verilerin bulunduğu sunuculara erişim sağlanması veya sahte kullanıcıların kullanılması bir saldırganın sitede olduğunun işareti sayılıyor. Buna benzer bir uygulamada aklıma gelecek ilk şey kullanıcı adı: Admin ve parolası: Admin123 veya Password1 olan bir kullanıcı oluşturmak olur. Bir saldırgan büyük ihtimalle bu parametrelerle giriş yapmaya çalışacaktır. Normal kullanıcılar zaten kendi bilgilerini kullanacakları için “false positive” olarak da adlandırılan yanlış alarmların üretilmesi de mümkün olmayacaktır.

Hackerlara karşı özellikle emniyet ve istihbarat kurumlarınca izlenen bu “aktif savunma” yöntemlerinin önümüzdeki günlerde daha sık görmeye başlayacağımızdan eminim.

Yukarıdaki uygulamaya benzer şekilde, kandırmaya yönelik sahte veriler bir veritabanının içerisine de eklenebilir. Böylece bu “tuzak” sütunları yakından izlemek saldırganların sistemimize girip girmediğini anlamak için iyi bir yöntem olacaktır.  

Fikrin kulağa hoş gelmesine karşın dikkat edilmesi gereken bazı noktalar var. Öncelikle tuzakların doğru şekilde yerleştirilmesi gerekmektedir. “Ben tuzağım” diye bağıran bir tuzak işe yaramayacaktır. Hackerların tam olarak ne aradığını ve nasıl çalıştıklarını bilmek tuzakların doğru kurulması için de ayrıca önemlidir.
Bu tür tuzakları kullanacak kurumun mutlaka yetkin bir bilgi işlem ekibine sahip olması, olamıyorsa bu konuda danışmanlık alabilecek durumda olması önemlidir. Tuzaklara düşen hackerları tespit ettikten sonra yapılacaklar uzmanlık isteyen işlerdir.
Son olarak bu tür bir tuzağı farkeden hackerin kendisiyle dalga geçtiğini düşünebileceği kuruma kafayı takması mümkün olabilir.



Wednesday, April 4, 2012

“Baba ben toplum mühendisi olacağım”… “aferin oğluma! Oku mühendis ol!”

Hacker olma fikrinin yavaş ama emin adımlarla filizlendiği yaşlarda karşıma çıkan bu toplum mühendisliği (social engineering) kavramın Türkiye’de dünyanın pek çok diğer ülkesine göre çok daha verimli olduğunu ancak birkaç yıl sonra keşfettim. Kültürümüz “senin işin de zor be abi” cümlesine izin verdiği sürece ayrıca dikkatli olmamız gereken bir konu.

Kimin ne bildiğini biliyor musunuz?

Hacker’in kabul olan duası: Yardımsever bir danışma görevlisi (Şekil 1-A)

Öncelikle sormamız gereken soru bu. Temel düşüncem her şirketin kendi içerisindeki para ve bilgi akışını bir şema üzerinden takip etmesi gerektiğidir. Böylece parayı gerçekte nasıl ve nereden kazandığımızı da açıkça görerek daha verimli ve karlı adımlar atma fırsatımız olacaktır. Bilginin akışı ise öncelikle işimizi kolaylaştıracaktır. Kimin ne bildiğini ve kimin neyi nasıl öğrendiğini takip ederek hangi sorunun çözümü için kime gideceğimizi bilecek ve firmaya yeni katılanların neyi bildiğini takip etme şansımız olacak. Bu tarafı biraz patronları ilgilendiriyor gerçi, beni kimden ne öğrenebileceğim ilgilendiriyor.
“Kurumsal ilk izlenim uzmanı” arkadaş veya nizamiyedeki güvenlik görevlisiyle konuşarak sizin hakkınızda ne öğrenebilirim?

Varan 1: Banka

Bir banka şubesinin önünde bir süre beklemek zorunda kaldığım bir gün, “Senin işin de zor be abi” diye başlayan sohbet zamanla derinleşti ve 2 ayın sonunda edindiğim bilgilerin bazıları şunlardı:
Para geliş ve gidiş saatleri
Para nakil prosedürün detayları
Akşam paranın kasaya konmadan önce konulduğu yer
Paranın sayılmayı beklediği bu yere dışarıdan kolayca erişmenin yolu
“Patlar maazallah” diyerek güvenlik görevlisinin silahı boş taşıdığını
Güvenlik görevlisinin hoşlandığı kadın tipini
Şubede bulunan ortalama para miktarı (günlük bilgi verebiliyordu)
Net göstermeyen ve bir nedenden çalışmayan güvenlik kameralarının hangileri olduğu
Şube alarm sisteminin kodu
Kısaca kaliteli bir soygun planlamak için gerekli olacak bilgilerin çoğunu uğraşmadan elde etmiştim.

Varan 2: kullanılmayan x-ray

Devletin ciddi ve güvenlik seviyesi hayli yüksek kurumlarından birisinin kapısından giriyorum. Sakin hareketlerle cebimden anahtarlarımı ve cep telefonumu çıkartıp elimdeki 3 adet kalınca kitapla birlikte metal detektörünün yanındaki bu iş için yapılmış yere koyuyorum ve detektörden geçiyorum.

Kitapları, anahtarlarımı ve cep telefonumu alıp danışma bankosuna yürüyorum. Kendimden emin bir ses tonuyla “başkan bey’e kitap getirdim” diyorum. “Buyurun” diyorlar, bir kart verip beni binanın içerisine tek başıma salıyorlar. Bu arada nüfus cüzdanım yanımda olmadığı için ve ehliyetimi de arabayla otoparka girerken aldıkları için kartvizit vermeyi öneriyorum, yardımsever güvenlik görevlisi kabul ediyor.

Tek başınayım, başkan’ın odasına kadar çıkacak yetkiye sahip bir geçiş kartım var, buna karşılık ellerinde benim olup olmadığını bilmedikleri bir kartvizit var. İşin ilginç tarafı içerisine herhangi bir şey saklayabileceğim kalınlıkta 3 cilt kitaba ne bakan oldu, ne metal detektöründen geçti ne de mevcut x-ray cihazından geçirildi. Bu arada sözünü ettiğim yerin misafir otoparkı olmadığı için ehliyetimi oraya vermiş olma ihtimalim hiç olmadı.

Güvenlik görevlisi varsa, x-ray ve metal detektörü yatırımı da yapıldıysa kullanılsın bir zahmet.

Beni ne mühendisler istedi de varmadım!

Toplum mühendisi: Temsili (Şekil 3-A)

Toplum mühendisliği herhangi bir saldırıdan önce yapılan araştırma (reconnaissance) döneminde önemli bir araçtır. Pasif bilgi toplama kısmını diğer bilgi toplama yöntemlerinden ayıran temel özellik pasif bilgi toplamanın “normal işleyişten” farkının olmaması gerektiğidir. Bu durumda saldıracağınız bir firmanın adını google’a yazmanın fiziksel karşılığı oraya normal şekilde girmek olacaktır. Bir müşteri gibi veya yol sorma bahanesiyle girebilirsiniz, bu normaldir. Ancak bir banka şubesine girip fotoğraf çekmek normal karşılanmayacağı için bu aktif bilgi toplama sınıfına girecektir.

İyi niyetli kişiler olduğu gibi gelenlerin bir kısmının kötü niyetli olabileceğini de hatırlamakta fayda var.

Kimin ne bildiğini bilmek ve bu kişilere karşı oluşabilecek tehditleri doğru analiz etmek ileride başınızın ağrımasını engelleyecektir. Verdiğim ikinci örnek ise konunun tersten ele alınması gibidir. Bu durumda güvenlik görevlisinin neyi bilmediğini bilmek önem kazanmaktadır. Görünen o ki girişteki arkadaşlar dışarıdan gelebilecek tehditlere karşı tamamen bilgisizler.
Korsanları bayraklı gemilerle beklediğimiz dönem bitti; onlar artık güler yüzlü, esprili, konuşkan ve halinizden anladığı için dertlerinizi anlattığınız kişiler.

Korsan: Temsili (Şekil 4-A)

MITRE ATT&CK Gerçek Hayatta Ne İşimize Yarar?

  Rusya kaynaklı siber saldırılar webinarı sırasında üzerinde durduğum önemli bir çalışma vardı. MITRE ATT&CK matrisini ele alıp hangi...