Facebook'tan Güvenlik Açığı İle İlgili Güncel Açıklama



Güvenlik Konusuyla İlgili Bir Güncelleme

 

Yazan: Guy Rosen, Ürün Yönetimi Başkan Yardımcısı

İki hafta önce keşfettiğimiz ve düzelttiğimiz güvenlik sorununu araştırmak ve insanlara saldırıyı gerçekleştirenlerin hangi bilgilerine ulaştıklarını anlama konusunda yardımcı olmak adına aralıksız olarak çalıştık. Bugün, bu güvenlik açığını kötüye kullanan saldırının ayrıntılarını paylaşıyoruz. Daha küçük çaplı saldırıların gerçekleşme olasılığını da göz ardı etmiyor ve araştırmalarımıza devam ediyoruz.

Önceden de belirttiğimiz gibi, saldırıyı düzenleyenler, Temmuz 2017 ve Eylül 2018 arasında Facebook’un kodunda var olan bir açığı kötüye kullandılar. Üç ayrı yazılım hatasının karmaşık bir etkileşiminin bir sonucu olan bu açık, insanların profillerini başkasının gözünden görmelerini sağlayan “Başkasının Gözünden Gör” özelliğini etkiledi. Güvenlik açığı, saldırıyı gerçekleştirenlerin insanların hesaplarını ele geçirmek için kullanabilecekleri Facebook erişim jetonlarını çalmalarına olanak tanıdı. Erişim jetonları, insanların Facebook’ta oturumlarının açık olmasını ve böylelikle uygulamayı her kullandıklarında şifrelerini girmek zorunda kalmamalarını sağlayan dijital anahtarlara eşdeğerdir.

Bu açığı kötüye kullanan saldırıyı şu şekilde bulduk. 14 Eylül 2018’de başlayan olağan dışı bir hareket artışı gördük ve bunun üzerine bir inceleme başlattık. 25 Eylül’de bunun bir saldırı olduğunu belirledik ve açığı tespit ettik. İki gün içinde açığı kapattık, saldırıyı durdurduk ve etkilenmiş olması muhtemel insanların erişim jetonlarını yenileyerek insanların hesaplarını güvence altına aldık. Bir önlem olarak, “Başkasının Gözünden Gör” özelliğini de kapattık. İşbirliği içinde olduğumuz FBI olayı aktif olarak inceliyor ve bizden bu saldırının arkasında kimin olduğu konusunda bir yorumda bulunmamamızı istedi.

 

Artık biliyoruz ki, en başta düşündüğümüzden daha az sayıda insan bu açıktan etkilendi. Erişim jetonlarının etkilenmiş olabileceğini düşündüğümüz 50 milyon kişiden yaklaşık 30 milyonunun jetonları gerçekten çalındı.

İlk olarak, saldırıyı gerçekleştirenler, Facebook arkadaşlarına bağlı olan bir dizi hesabı ele geçirdiler. Arkadaşların erişim jetonlarını çalabilmek için hesaptan hesaba geçişi sağlayan otomatikleştirilmiş bir teknik kullandılar ve daha sonra onların arkadaşlarına ve diğerlerine geçerek toplamda 400.000 kişiye ulaştılar. Ancak bu süreçte, bu teknik, hesapların Facebook profillerini yükleyerek bu 400.000 kişinin kendi hesaplarına baktıklarında görecekleri şeyleri kopyaladı. Buna zaman tünelindeki gönderiler ve arkadaş listeleri de dahil… Üyesi olunan gruplar ve en son Messenger sohbetlerinin isimleri de… Saldırıyı düzenleyenler, bir istisna dışında mesajlaşma içeriklerine ulaşamadılar. Eğer bu grubun içindeki kişilerden biri, sayfası Facebook’taki birinden mesaj almış bir Sayfa yöneticisiyse, saldırıyı gerçekleştirenler o mesajın içeriğini görebildiler.

Saldırıyı gerçekleştirenler, bu 400.000 kişinin arkadaş listelerinin bir kısmını kullanarak yaklaşık 30 milyon kişinin erişim jetonlarını çaldılar. 15 milyon kişinin iki çeşit bilgisi çalındı – isim ve iletişim bilgileri (telefon numarası, e-posta ya da insanların profillerinde hangi bilgilerin olduğuna bağlı olarak ikisi birden). 14 milyon kişi için ise, saldırıyı düzenleyenler aynı bilgilere ve bunlara ek olarak insanların profillerindeki öteki ayrıntılara da ulaştılar. Buna kullanıcı adı, cinsiyet, yer/dil, ilişki durumu, din, memleket, şu anda bulunduğu belirtilen şehir, doğum tarihi, Facebook’a erişmek için kullanılan cihaz türleri, eğitim, iş, konum bildirisi yaptıkları ya da etiketlendikleri son 10 yer, web sitesi, takip ettikleri kişiler ya da sayfalar ve son 15 aramaları dahil... Saldırıyı gerçekleştirenler, 1 milyon kullanıcının ise hiçbir bilgisine erişemedi.

İnsanlar Yardım Merkezi’mizi ziyaret ederek bu olaydan etkilenip etkilenmediklerini öğrenebilirler. Önümüzdeki günlerde, saldırıdan etkilenen 30 milyon kişiye özelleştirilmiş mesajlar göndererek saldırı düzenleyenlerin hangi bilgilerine ulaşmış olabileceklerini ve bunun yanı sıra, kendilerini şüpheli e-postalar, cep telefonu mesajları ya da aramalardan korumalarına yardımcı olabilmek için atabilecekleri adımları açıklayacağız.

Bu saldırı Messenger, Messenger Kids, Instagram, WhatsApp, Oculus, Workplace, Sayfalar, ödemeler, üçüncü taraf uygulamaları veya reklamcı ya da geliştirici hesaplarını etkilemedi. Saldırının arkasındaki kişilerin Facebook’u kullandıkları farklı yolları ve daha küçük ölçekli saldırıları belirlemeye çalışırken, FBI, Amerikan Federal Ticaret Komisyonu, İrlanda Veri Koruma Komisyonu ve diğer otoritelerle ile işbirliğine de devam edeceğiz.


İlginizi Çekebilecek Yazılar






İletişim | Gizlilik | Kullanım Koşulları