Etiket arşivi: Microsoft

Microsoft’tan Pentagon’la 22 milyar dolarlık dev anlaşma: Firma, ABD ordusuna ‘artırılmış gerçeklik’ gözlüğü satacak

ABD ordusu, savunma teknolojilerinde her geçen gün önemi artan artırılmış gözlük teknolojisine milyarlarca dolar bütçe ayırarak Microsoftla 10 yıllık anlaşma imzaladı.
Microsoft ve ABD ordusu arasındaki yaklaşık 22 milyar dolarlık bir sözleşmeye göre firma 10 yıl boyunca askerlere ‘artırılmış gerçeklik’ (AR) gözlüğü gönderecek.

Söz konusu anlaşma, Microsoft’un 2018’de ABD ordusuna “artırılmış gerçeklik” teknolojisi sağlamak amacıyla yaptığı için 480 milyon dolarlık iki yıllık sözleşmeye dayanıyor.

Şirketten yapılan açıklamada şirketin 2031 yılına kadar ABD ordusuna “Uyumlu Görselliği Artırma Sistemi” (IVAS) tasarımına dayalı toplamda 120 bin AR gözlüğü temin edeceği ve bu gözlüklerin askerlerin sahada ihtiyaçlarını karşılamaya yönelik kapasitesi artırılabilen HoloLens 2 teknolojisine sahip olacağı kaydedildi.

Anlaşma kapsamında Amerikan ordusunun Microsoft’a tam olarak 21.88 milyar ödeyeceği açıklandı.

DAHA FAZLA VE GÜVENİLİR BİLGİ SAĞLAYACAK

AR gözlüklerinin Amerikan askerlerine “daha fazla ve güvenilir bilgi” sağlayacağı ve onlara daha çabuk karar verme yetisi kazandıracağı belirtiliyor.

Microsoft’tan Alex Kipman bu yeni çalışmanın ABD Savunma Bakanlığı ile teknoloji devinin uzun süredir devam eden, güvenilir ilişkisini yeni bir alana taşıdığını ifade ederek, “Program askerlere, farklı senaryolar dahilinde bilgi paylaşımına ve karar vermeye olanak tanıyan gelişmiş durumsal farkındalık sağlıyor” dedi.

Microsoft’un yaptığı bu dev sözleşme sayesinde artırılmış gerçeklik konusunda yaşadığı bazı temel teknik sıkıntıları ar-ge yoluyla çözebileceği öngörülüyor. Teknoloji endüstrisinde birçok firmanın artırılmış gerçeklik konusunda askeri kurumlarla sözleşme yapmaya sıcak bakmadığı biliniyor.

İki yıl sonra ortaya çıktı: Apple, uçtan-uca şifrelemeden neden vazgeçti?

Microsoft gözlüklerin prototipinin oluşturulması aşamasında, Uyumlu Görselliği Artırma Sistemi (IVAS) projesi kapsamında HoloLens’lerin askeri versiyonları için 2018’den beri ABD ordusuyla çalışıyordu. Teknoloji devi, ABD ordusunun söz konusu projede üretim aşamasına geçtiğini açıklamıştı.

SANAL VE ARTIRILMIŞ GERÇEKLİKLER ARASINDAKİ FARK

“Sanal gerçeklik” (VR) ile “artırılmış gerçeklik” (AR) kavramları birbirine benzese de önemli ve belirgin farklılıklar içeriyor.

Sanal gerçeklik, gerçek hayattan tamamen farklı olarak soyutlanmış bir deneyim sunarken, artırılmış gerçeklik teknolojisi var olan ortamlara grafik ve sanal görseller ekleyerek gerçek hayatı daha interaktif hale getirmeyi amaçlıyor.

Sanal gerçeklik ise hayattan soyutlayarak tamamen sanal dünyada yaşatır. Ancak, artırılmış gerçeklikte, grafik desteğiyle halen gerçek dünyada yaşam devam eder.

Artırılmış gerçeklik teknolojisi bir akıllı telefon uygulaması gibi kullanabilir, ancak sanal gerçeklik tüm görüş alanını kaplayan ve işitilenleri kontrol edecek gözlük gibi bir ekipmana ihtiyaç duyar.

‘Artırılmış gerçeklik’ ile destekli holoLens gözlükleri firmaların yazılım uygulamalarıyla uyumlu şekilde çalışıyor. Bu tarz gözlükler genelde mimarlık firmaları, hastane, üniversite ve otomotiv şirketleri tarafından kullanılıyor. Amerikan Ulusal Havacılık Dairesi (NASA) da bu gözlükleri kullanan kurumlar arasında yer alıyor.

 

Microsoft kritik zafiyeti bulana 50 bin dolar ödül verdi: Güvenlik açığı hesap ele geçirmeye izin veriyor 

Bir güvenlik araştırmacısı, Microsoft’a herhangi bir hesabın ele geçirilmesine yol açabilecek bir güvenlik açığını bildirdiği için kendisine 50 bin dolarlık bounty ödül verdiğini duyurdu.

Hindistan merkezli bağımsız güvenlik araştırmacısı Laxman Muthiyah, bahsi geçen açığın Microsoft’un çevrim içi hizmetlerindeki herhangi bir hesabın şifresini sıfırlamak için istismar edilmiş olabileceğini ifade etti.

Araştırmacının açıkladığı saldırının hedefinde, Microsoft’un kullanıcının e-posta veya telefon numarasını girmek suretiyle bir güvenlik kodu alıp sonrasında bu kodu girmesini öngören  “parola kurtarma” işlemi yer alıyordu. 

Parola kurtarma için genellikle 7 basamaklı bir güvenlik kodu alınmakta, bu da kullanıcıya 10 milyon olası koddan birinin verildiği anlamına geliyor. Hedefteki kullanıcının hesabına erişmek isteyen bir saldırganın, kodu doğru bir şekilde tahmin etmesi veya doğru kodu girene kadar mümkün olduğunca çok sayıda bu kodu deneyebilmesi gerekiyor.

Microsoft, saldırıları önleme noktasında  otomatik “brute forcing”i (kaba kuvvet saldırısı) önlemek için yapılan girişim sayısını sınırlamak ve peş peşe girişim yapıldığında söz konusu IP adresini kara listeye almak da dahil olmak üzere bir dizi mekanizmaya sahip.

PAROLA DEĞİŞİKLİK İSTEKLERİ AYNI ANDA GÖNDERİLİRSE SİSTEM ÇARESİZ KALIYOR

Öte yandan Muthiyah’ın keşfettiği şey, yalnızca isteklerin gönderilmesini otomatik hale getirmeye yönelik bir teknik değil, aynı zamanda isteklerin sunucuya aynı anda ulaşması halinde sistemin bunları engellemeyeceği gerçeğiydi (zira en ufak bir gecikme bile savunma mekanizmasını tetikleyecekti).

Araştırmacı, “Doğru olan da dahil olmak üzere yedi haneli yaklaşık 1000 kod gönderdim ve parolayı değiştirmek için bir sonraki adımı atabildim.” diyor.

Apple’dan bug bounty avcılarına ödül : Hindistanlı beyaz şapkalı hackerlar 50 bin dolar kazandı

SALDIRI İKİ FAKTÖRLÜ KİMLİK DOĞRULAMASI ETKİN OLMAYAN HESAPLAR İÇİN GEÇERLİ

Muthiyah, saldırının iki faktörlü kimlik doğrulaması (2FA) etkin olmayan hesaplar için geçerli olduğunu ancak ikinci kimlik doğrulama adımının bile aynı saldırı türünü kullanarak atlanabileceğini ifade etti. Özellikle, kullanıcıdan önce authenticator uygulaması tarafından oluşturulan 6 haneli bir kod ve daha sonra e-posta veya telefon yoluyla alınan 7 haneli bir kod oluşturması isteniyor.

Araştırmacıya göre tüm bunlar bir araya getirilince bir saldırganın 6 ve 7 haneli güvenlik kodlarının tüm olasılıklarını  göndermesi gerekiyor, bu da yaklaşık 11 milyon istek girişimine tekabül ediyor ve herhangi bir Microsoft hesabının parolasını değiştirmek için bunların  aynı anda gönderilmesi gerekiyor (iki faktörlü kimlik doğrulaması etkin olanlar dahil)

ZAFİYETİN DERECESİ: “ÖNEMLİ”

Güvenlik açığı, geçtiğimiz yıl Microsoft’a bildirildi ve Kasım ayında bir yama kullanıma sunuldu.  Microsoft, zafiyetin önem derecesini ‘önemli’ olarak değerlendirmek suretiyle Kimlik Ödül Programı (Identity Bounty Program) kapsamında araştırmacıyı 50 bin dolar ile ödüllendirdi. 

Araştırmacı, zafiyetin kritik önem taşımasının tek nedeninin, saldırının karmaşıklığı olduğunu bildirdi. Zira çok sayıda eş zamanlı isteği işlemek ve göndermek için, saldırganın binlerce IP adresini taklit etme yeteneğinin yanı sıra iyi bir işlem gücüne sahip olması gerekiyor.

 

Siber Bülten abone listesine kaydolmak için formu doldurunuz

 

 

SolarWinds saldırısında binden fazla hackerın parmak izi var

Microsoft Başkanı Smith, SolarWinds saldırısıyla ilgili hazırladıkları raporu paylaştı

ABD’yi sarsan tedarik zinciri saldırısı SolarWinds’in gerçekleştirilmesinde en az bin kişinin görev aldığı ortaya çıktı.

Microsoft’tan yapılan açıklamada saldırıda kullanılan zararlı kodun bin kişilik yazılım geliştirici bir ekibin çalışması sonucu ortaya çıktığı belirtildi. 

Şirketin saldırıyla ilgili saptadığı bulguları ABD’de “60 dakika” adlı bir televizyon programında açıklayan Microsoft Başkanı Brad Smith, saldırının “dünyanın gördüğü en geniş ve en karmaşık saldırı” olduğunu söyledi.

Smith “Her şeyi analiz ettiğimizde kendi kendimize bu saldırılarda kaç mühendisi çalıştığını kendi kendimize sorduk. Cevabı ise binden fazla olduğuydu. ABD’ye karşı ilk kez tedarik zinciri saldırısıyla bozguna uğratma taktiğinin kullanıldığını görüyoruz. Ancak bu durumla ilk kez karşılaşmıyoruz. Rus hükümeti bu taktiği gerçek anlamda ilk defa Ukrayna’da geliştirmişti.” diye konuştu.

Saldırıyı belli bir siber tehdit aktörüne bağlamayan Smith, gösterilen çaba bakımından Rusya bağlantılı APT gruplarına atfedilen Ukrayna enerji şebekesi saldırısıyla kıyaslanabilir bir saldırı olduğuna dikkati çekti. 

Smith ayrıca saldırı için yazılan kodun 4032 satırdan oluştuğu bilgisini paylaştı. Orion yazılımının en yaygın ve olmazsa olmaz yazılımlardan biri olduğunu vurgulayan Smith, “Milyonlarca satır bilgisayar kodundan oluşan bir yazılım. 4032 satırı gizlice yeniden yazılmış ve rutin bir güncellemeyle 18 bin etkilenmiş ağa gizli bir arka kapı bırakarak müşterilere dağıtılmış.” ifadelerini kullandı.

ABD’nin IŞİD’i hackediği operasyon: Teknolojiyle Psikolojik Harbin birleşimi: Glowing Symphony

 

YAKINDAN BAKTIKÇA DAHA ÇOK DETAY GÜN YÜZÜNE ÇIKIYOR

Microsoft’un 500 mühendisi saldırıyı araştırmak için görevlendirdiğini belirten Smith, “Birisi Rembrandt’ın bir tablosuna benzetti bu saldırıyı, yakından baktıkça daha çok detay gün yüzüne çıkıyor” şeklinde konuştu.

Aynı televizyon programına konuşan siber güvenlik şirketi FireEye CEO’su Kevin Mandia ise, saldırganların çift faktörlü doğrulama aşamasını nasıl atlatmaya çalıştığını anlattı.

Birçok şirket gibi uzaktan çalışırken çift faktörlü kimlik doğrulama sistemi kullandıkların belirten Mandia, “Bir kod telefonumuzda belirir ve o kodu girmek zorundayızdır. Sonrasında giriş yapabiliriz sisteme. Bir FireEye çalışanı giriş yapıyordu fakat farklı olan güvenlik çalışanımız girişe baktığına kişi adına iki telefonun kaydedildiğini fark etti. Kişiyi arayan çalışanımız gerçekten ikinci bir telefon kaydettiniz mi? diye sordu. Çalışanımız ise ‘Hayır bu değilim, bu ben değildim’ dedi” diye konuştu.

Bunu şüpheli bulan şirket daha derinlemesine durumu araştırınca bazı davetsiz misafirlerin çalışanlar gibi davranarak ağa girerek FireEye’ın müşterilerin güvenliğini test etmek için kullandıkları araçları çaldığını fark etti. Saldırganlar zararlı yazılım ya da oltalamaya ilişkin herhangi bir kanıt bırakmadı. 

 

Siber Bülten abone listesine kaydolmak için formu doldurunuz

[mailpoet_form id=”1″

 

SolarWinds karşı atağa geçti: Şirketten iki kritik transfer

Kimi teknoloji şirketlerine göre farklı adlandırılsa da literatüre ‘SolarWinds Saldırısı’ olarak geçen, son yılların en büyük siber saldırısının ardından ABD’li yazılım şirketi SolarWinds’ten yeni hamleler geldi. Şirket, olayın yaralarını sarmak ve güvenlik açıklarını minimize etmek için eski resmi siber güvenlik yetkilisi Chris Krebs ve eski Facebook güvenlik yöneticilerinden Alex Stamos’u danışmanlık görevine getirdi.

SolarWinds’in ürettiği ağ izleme ve yönetme platformu Orion’u hedef alan hackerlar, ürün için güncelleme yazılımı sağlayan servise zararlı yazılım yerleştirerek Orion’un yeni güncellemesini yükleyen kullanıcıların ağlarına sızmayı başarmıştı.

Şirketin binlerce müşterisi söz konusu zararlı yazılımın bulunduğu güncellemeyi yükleyerek bu saldırıdan etkilenmişti. Zararlı yazılımın belli hedeflerde aktif hale gelmesi ‘hedeflenmiş bir saldırı’ olasılığını gündeme getirirken ABD’li yetkililerce olayın arkasında Rus hackerların olduğu vurgulanmıştı.

SolarWinds ŞİRKETİ YENİ TAKVİYELER YAPIYOR

Firma, ağ yönetimi yazılımının arka kapı sürümlerine izinsiz girişleri değerlendirmesi ve ileriye dönük korumasına yardımcı olması için CrowdStrike şirketiyle daha önce anlaşmıştı.

SolarWinds, gerçekleştirilen saldırıdan sonra yaralarını sararken önemli takviyeler yapmaya devam ediyor. ABD Başkanlık seçimlerinde Donald Trump’ın ‘oy sayma makinelerinde usulsüzlük yapıldığı’ iddiasını reddeden ve yaptığı açıklamayla başkan tarafından görevine son verilen eski ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) Direktörü Chris Krebs ve Facebook eski baş güvenlik sorumlusu Alex Stamos, ‘danışman’ sıfatıyla şirkete rehberlik edecek.

ABD’nin IŞİD’i hackediği operasyon: Teknolojiyle Psikolojik Harbin birleşimi: Glowing Symphony

SolarWinds şirketinden yapılan açıklamada, “Bu saldırıdan ders alarak, güvenlik uygulamalarımızı, duruşumuzu ve politikalarımızı geliştirmemize yardımcı olacak, sektörde lider konuma ve güvenli bir yazılım geliştirme şirketine dönüşme yolculuğumuzda alanının en iyi rehberliğini sağlamaları için Chris Krebs ve Alex Stamos’u göreve getirdik.” ifadeleri kullanıldı.

NEDEN CHRİS KREBS VE ALEX STAMOS?

Danışmanlık görevi üstlenen Stamos ve Krebs, daha önceden de Rus hackerların arkasında olduğu saldırılara aşina. Eski bir Microsoft çalışanı olan ve daha sonra ABD siber güvenlik ekibinin başında yer alan Krebs, Rus hackerlar konusunda gayet bilgili.

2014 yılında Rus hackerların 500 milyon Yahoo kullanıcısının hesaplarını ele geçirdiği iddia edilen Yahoo’da güvenlik yöneticisi olarak görev alan Stamos’un da Rus hackerlar konusunda Krebs’ten geri kalmıyor. Halihazırda Stanford’da akademisyen olarak kariyerini sürdüren Stamos, koronavirüs salgını sonrası değişen çalışma biçimiyle hızla büyüyen video konferans şirketi Zoom’a da güvenlik konularında danışmanlık yapmıştı.

 

Siber Bülten abone listesine kaydolmak için formu doldurunuz

 

TikTok, Microsoft’un teklifini reddetti, Trump’ı destekleyen Oracle’ı teknoloji partneri yapacak

ABD ve Çin arasındaki ticaret savaşının en kızgın muharebelerinden birine sahne olan mikro video uygulaması TikTok’un Amerikan operasyonları konusunda önemli bir gelişme yaşandı. ABD Başkanı Donald Trump’ın TikTok’un  ülkedeki operasyonlarının ABD’li bir şirket tarafından satın alınmaması durumunda yasaklanması için verdiği süre dolarkenOracle’ın TikTok’un ABD’deki teknoloji partneri olacağı açıklandı. 

NewYork Times’ın Microsoft kaynaklarına dayandırdığı habere göreTikTok’un sahibi olan ByteDance şirketi Microsoft’un teklifini reddederek Oracle’ı tercih etti. 

TEKNOLOJİ PARTNERİ NE ANLAMA GELİYOR? 

Trump’ın TikTok’u bir ulusal güvenlik sorunu olarak ele almasıyla başlayan süreçte Microsoft. TikTok’un ABD kolunu almak için öne çıkan şirketlerden biri olarak öne çıkıyordu. Konu hakkında gazeteye bilgi veren kaynaklar, Oracle’ın ‘teknoloji partneri’ olarak tercih edilmesinin aynı zamanda ByteDance Amerika’nın çoğunluk hissesini satın alıp almayacağının bilinmediğini dile getirdi. 

Microsoft konuyla ilgili yaptığı resmi açıklamada, TikTok’un ABD operasyonlarının Microsoft’a satılmasının ByteDance tarafından reddedildiği belirtilerek, Microsoft’un verdiği teklifin ulusal güvenlik endişelerini giderirken aynı zamanda uygulamanın kullanıcılarına iyi bir deneyim sunacağını ifade etti. Konuyla ilgili Çinli şirket bir açıklama yapmadı.  

ÇİN TEKNOLOJİ TRANSFERİNİ İZNİNE BAĞLADI 

Trump’ın başkanlık emriyle ByteDance’e tanıdığı süre 20 Eylül’de sona eriyor. Eğer bu süreye kadar şirketin ABD operasyonları Amerikalı bir şirket tarafından satın alınmazsa uygulamanın ABD’de kullanılması yasaklanacak. ABD’nin TikTok’un önünü kesecek hamlesine Çin’den de bir taktik hamle geldi. Pekin Yönetiminin geçen ay çıkardığı yasaya göre, TikTok’un yabancı bir teknoloji firmasına satılması halinde teknolojisini yeni alıcısına transfer etmesi için Çin’in yasal olarak izin vermesi gerekiyor.   

Microsoft ağustosta yaptığı açıklamada, TikTok kullanıcıların mahremiyetini korumak için uygulamanın kullandığı koda erişim elde etmenin gerekli olduğunu açıklamıştı. Bu açıklamanın Pekin Yönetimini rahatsız ettiği ve TikTok’un kodunun başka bir ülkedeki teknoloji şirketine verilmesini mümkün görmediği yorumları yapılıyor. 

ABD’nin ulusal güvenlik problemi olarak gördüğü TikTok’un ülkedeki aylık kullanıcı sayısı 100 milyon. Washington kasım ayında yapılacak başkanlık seçimleri öncesinde 2016’dakine benzer dezenformasyon kampanyalarının yapılmasından ve TikTok’un bu kampanyalara alet olmasından endişe duyuyor.  

TikTok uygulamasının sorunsuz çalışmasını sağlayan teknik altyapı şirketin Çin’deki mühendislik ekibi tarafından sağlanıyor. Şirketin Virginia’da bir veri merkezi bulunurken yedek veri merkezi Singapur’a kuruldu. Microsoft Başkanı Brad Smith bir röportajında TikTok’u almaları halinde kaynak kodunu algoritmalar için ABD’ye getireceklerini duyurmuştu.  

ORACLE – TRUMP YAKINLIĞI 

Konuyla ilgili Oracle’dan bir açıklama henüz yapmazken, şirketin Trump ile ilişkileri dikkat çekiyor. Kasım ayındaki seçimlere hazırlanan Trump’a bir destek Oracle’ın kurucusu Larry Ellison’dan gelmişti. Elison Trump için bir bağış kampanyasına ev sahipliği yapmıştı. Bunun yanı sıra, şirketin üst düzey yöneticisi Safra Catz de Beyaz Saray’ın ziyaretçi listesinde ismi sık geçen biri olarak öne çıkıyor. Catz, Trump’ın geçiş dönemi ekibinde görev almıştı. Trump geçen ay yaptığı açıklamada, TikTok’u Oracle’ın satın almasını istediğini duyurmaktan çekinmemişti.  

 Siber Bülten abone listesine kaydolmak için formu doldurunuz