Etiket arşivi: Türkiye

Hastaneden bug-bounty yerine komik teklif : Zafiyeti bulana ücretsiz check-up önerildi

Hastaneden bug-bounty yerine komik teklif : Zafiyeti bulana ücretsiz check-up önerildiTüm dünyada olduğu gibi çeşitli sistem veya networklerde olabilecek güvenlik zafiyetlerinin, kötü niyetli hackerlar tarafından istismar edilmeden önce bulan, bulduğu zafiyeti ilgili kuruma ileten ve oluşabilecek maddi manevi kaybı en aza indirgemede yardımcı olan kişilere etik hacker ismi veriliyor. 

Güvenlik zafiyeti arayan, özellikle devlet kurumlarındaki zafiyetleri tespit ederek aynı zamanda toplumu koruma misyonuyla hareket eden etik hackerlar, maddi kazançlarını veya prestijlerini, ilgili zafiyetler neticesinde elde ettikleri ödüllerle ve yine ilgili zafiyetler ile alakalı yayımladıkları teknik makalelerle elde ediyorlar.

Türkiye’de siber güvenlik araştırmacısı ve etik hacker olan Utku Şen, Türkiye’deki hastane zincirlerinden birinde keşfettiği zafiyeti ve yaşadığı olayları anlattığı blog yazısı birçok durumu gözler önüne serdi.

ÜCRETSİZ CHECK-UP TEKLİF EDİLDİ!

Bir siber güvenlik araştırmacısı ve etik hacker olarak zaman zaman çeşitli platformlarda güvenlik zafiyeti aradığını söyleyen Utku Şen, Türkiye’deki büyük hastaneler zincirinin birinin internet sitesinde bir güvenlik zafiyeti keşfetti. Keşfettiği zafiyetin hastane tarafından kapatıldığını belirten Şen, kendine ait blog sayfasında zafiyetle ilgili teknik rapor yayımladı. Şen ayrıca, teknik raporları yayımlayana kadar geçen sürede yaşadığı zorluklara da sayfasında yer verdi.

Uzun çabalar sonucu keşfettiği zafiyeti hastaneye bildiren Utku Şen, yapılan incelemelerden sonra zafiyetin kapatıldığını belirtiyor. Hastane yetkilileri tarafından kendisine keşfettiği zafiyet karşılığında ödül olarak ‘ücretsiz check-up’ teklif edildiğini ancak bu ‘komik’ teklifi reddettiğini ifade eden Şen, bunun yanı sıra hastane yetkililerinin teknik makale yazmasına da karşı çıktığını belirtiyor.

Hukuki olarak hastanenin böyle bir hakkı olduğunu ‘üzülerek’ kabul eden Şen, bir etik hacker olarak ödül ve prestij kazanımının önüne geçen bu yaklaşımın ‘etik’ olmadığını ifade ediyor.

ŞEN’İN KEŞFETTİĞİ GÜVENLİK ZAFİYETİ

Hukuki olarak isim veremediği için “Sıhhat Bahçesi” olarak adlandırdığı hastanenin internet sitesine giren Şen, tahlil sonuçlarına bakmak için ziyaret ettiği sayfada, kişilerden TC kimlik numarasının istendiği bir form olduğunu, kimlik numarası girildikten sonra bir request oluştuğunu, işlem sonrası ise SMS onay koduyla bir doğrulama yapıldığını söylüyor. SMS kodu doğru girildiği takdirde tahlil sonuçlarının göründüğünü belirtiyor.

TC kimlik numarasını forma girdikten sonra Burp Suite kullanarak gelen response’a bakan Şen, kodun response içerisinde göründüğünü, yani telefona gelen SMS kodunun işlevinin ortadan kalktığını söylüyor. Böylelikle kötü niyetli hackerlar, halihazırda sızdırılmış TC kimlik numaralarını kullanıp kişilerin tahlil sonuçlarına ulaşabiliyor.

Bunun yanı sıra Şen, hastanenin internet sitesinde zaman kısıtlaması veya CAPTCHA gibi çeşitli korumalar bulunmadığını ve bu zafiyetler bulunmasa bile TC kimlik numarası bilinen bir hastanın SMS kodu brute-force yöntemiyle kolayca bulunup tahlil sonuçlarına erişilebildiğini söylüyor.

Utku Şen’in bulduğu güvenlik zafiyetiyle ilgili rapora ve yazıya ulaşmak için kendi blog sitesini ziyaret edebilirsiniz.

Android truva atı 10 milyon cihazı vurdu: Hedefte Türkiye de var!

Mobil cihazları etkileyen GriftHorse adlı Android trojanının, Türkiye’nin de aralarında bulunduğu 70 ülkeden yaklaşık 10 milyon cihaza bulaştığı belirlendi. 

Zimperium şirketinin yaptığı araştırmaya göre, zararlı yazılım bulaştığı cihazlarda kullanıcıların bilgisi olmaksızın ücretli abonelikler satın alıyor.

Trojan,Android işletim sistemine sahip cihazlar için uygulama yüklenen resmi Google Play Store ve üçüncü taraf uygulama mağazalarındaki yaklaşık 200 uygulama üzerinden cihazlara bulaştı.

Google Play Store’da teyit edilen uygulamaları gören yaklaşık 10 milyon kullanıcı söz konusu zararlı yazılım içeren uygulamaları indirdi. GriftHorse trojan operasyonu 2020 kasım ayından geçtiğimiz nisan ayına kadar sürdü.

MİLYONLARCA OTOMATİK ÖDEME DEVAM EDEBİLİR

Google durumu sonradan fark edip uygulamaları mağazadan kaldırsa da üçüncü taraf mağazalar üzerinden uygulamalar kalmaya devam etti.

Tahminlere göre fark edilmediği takdirde uygulamalarda kayıtlı mevcut yinelenen milyonlarca ödeme devam ettirilebilir.

Uygulamalara sızan trojan ayrıca, cep telefon numarasına da erişim sağladı. Bu erişim aracılığıyla SMS göndererek kullanıcıların istemeden premium hizmetlere abone olmasına da yol açtı.

Zimperium firmasu etkilenen uygulamaların listesiyle ilgili IoC ve hash codeları blog sayfasında paylaştı. 

Türk Akademisyenden büyük başarı: Teknik Bilgisayar Bilimi Ödülünü ABD dışından alan ilk insan

Türk Bilim İnsanı Dr. Didem Unat, “Teknik bilgisayar biliminde yükselen kadın lider ödülü“nün sahibi oldu. Unat, Uluslarası Bilgisayar Bilimleri Topluluğu tarafından verilen ödülü ABD dışında alan ilk insan oldu.

Avrupa Araştırma Konseyi’nden Bilgisayar Bilimleri için fon alan ilk Türk araştırmacı olma unvanının da sahibi.

Koç Üniversitesi Bilgisayar Mühendisliği Fakültesi’nde Öğretim Üyesi olan Unat, Boğaziçi Üniversitesi Bilgisayar Mühendisliği bölümünden mezun olduktan sonra doktorasını California San Diego Üniversitesi’nde yaptı. Unat Lawrence Berkeley Ulusal Laboratuvarı’ndan dünyanın en prestijli burslarından birisi olan Luis Alvarez Doktora Sonrası Araştırma Bursu’nu almaya hak kazandu.

Dr. Öğr. Üyesi Unat bunlarla yetinmeyip 2015 yılında Avrupa Komisyonu’nda Marie Sklodowska-Curie bursu, 2019 yılında Türkiye Bilim Akademisi’nden BAGEP Ödülü ve 2020 ‘de İngiliz Kraliyet Topluluğu- Newton Advanced Fellowship bursu gibi daha pek çok başarıya da imza attı.

ÇOK SAYIDA PROJEYE İMZA ATTI

Yurt dışında uzun yıllar yaşadıktan sonra Türkiye’ye dönen Unat, “Veri yerelliği konusunda dikkat çekmek ve bu konuya çözüm arayan bilim insanlarını bir araya getirmek için uluslararası forum oluşturdum. Oluşturduğumuz platformun yaptığı çalışmalar birçok bilim insanından ilgi gördü ve Avrupa Birliği’ndeki araştırmacılar ile iş birlikleri yapmama büyük katkı sağladı. Araştırmalarımı fonlayabilmek için çok sayıda proje hazırlayarak hem TÜBİTAK hem AB’den hem de başka ülkelerdeki endüstri firmalarından kaynak aldım. Şu anda koordinatörü olduğum ve çok ortaklı olarak sürdürdüğümüz proje Avrupa Birliği tarafından 2,6 milyon Euro destek aldı. Bunun yanı sıra ileri bilgisayara teknolojilerinde yazılım sorunlarına çözüm arayan ERC projem de AB’den 1,5 milyon Euro fon aldı. Programlama alanında yeni teknikler geliştirmek istediğimiz bu proje Türkiye’de bilgisayar alanında AB’den fon alan ilk proje oldu.“ ifadelerini kullandı.

Kaynak: WebTekno

ADEO ve CrowdStrike’tan tarihi iş birliği

Yeni nesil tehdit önleme teknolojileri üreten ABD’li siber güvenlik devi CrowdStrike ile yönetilen güvenlik hizmetleri (MDR) alanında hizmet veren Türk firması ADEO yeni bir işbirliğine imza attı.

Anlaşma ile Crowdstrike’ın Türkiye’deki ilk ve tek CrowdStrike Managed Security Service yetkinliğine sahip iş ortağı olan ADEO Siber Güvenlik, CrowdStrike’ın siber güvenlik çözümlerini, başta uç nokta izleme ve müdahale olmak üzere birçok servisine entegre etmiş oldu.

Türkiye pazarı hedefini büyüten Amerikalı siber güvenlik teknolojisi şirketi CrowdStrike, uçtan uca siber güvenlik hizmetlerini yüksek kalite ve uzman insan kaynağı ile sunan, MDR (Managed Detection and Response) konusunda Türkiye’de lider konumda bulunan ADEO Siber Güvenlik ile işbirliğine gitti.

Anlaşma ile CrowdStrike’ın Türkiye’deki ilk ve tek CrowdStrike Managed Security Service yetkinliğine sahip şirket olan ADEO, siber güvenlik çözümlerine CrowdStrike teknolojisini entegre etti. 

ADEO, anlaşma ile müşterilerine yeni bir siber güvenlik penceresi açmış olurken, şirketlere teknolojik altyapı seçimlerinde çok daha esnek olabilmelerine imkân sağlayacak.

İŞ BİRLİĞİ SİBER GÜVENLİKTE ENTEGRASYON KABİLİYETİNİ ARTIRACAK

ADEO ve CrowdStrike’ın attığı bu adım ile; bütünleşik bir siber güvenlik yaklaşımını benimseyen şirketler sadece uç nokta güvenliği değil, bulut iş yüklerinin güvenliğinden konteyner güvenliğine kadar birçok alanda entegrasyon kabiliyetinin maksimum olduğu araç setlerini kullanabilecekleri seçeneklere sahip olacak.

CrowdStrike ile iş birliğini değerlendiren ADEO Güvenlik Bölümü Başkanı Halil Öztürkci, siber güvenliğin doğru ve kendini ispatlamış teknoloji ve uzmanlığın bir araya gelmesi ile çözülebilecek bir problem olduğunu ve ADEO ile CrowdStrike’ın birlikteliğinin tam olarak bu yetkinliği amaçladığına dikkat çekti.

CrowdStrike’ın sektörde kendini ispatlamış, araçlarının gelişmişliği ile sektörün tamamı tarafından kabul edilen bir üretici olduğunu ifade eden Öztürkci, “CrowdStrike’ın araçlarını kullanarak müşterilerimize yönetilen siber güvenlik servislerimizi sunmak bizim adımıza da çok heyecan verici bu durum.” dedi.

Yüksek kalitede siber olay müdahalesi ve yönetilen güvenlik hizmetleri alanlarında uzman insan kaynağı ile hizmet sunan Türk şirketi ADEO ile iş otaklığımız siber güvenlik alanında yeni bir deneyim sunacak diyen CrowdStrike Ülke Müdürü Erhan Anuk konuya dair görüşlerini paylaştı. 

Anuk “CrowdStrike olarak yeni nesil tehdit önleme çözümleri sunuyor, bulut iş yükü ve uç nokta güvenliği, tehdit istihbaratı ve siber saldırı yanıt hizmetleri sağlıyoruz. CrowdStrike Falcon® platformumuzun sunduğu benzersiz faydaları ADEO’nun siber güvenlik servisleri ile birleştirerek müşterilerimizin güvenlik olgunluklarını çok yüksek seviyelere çıkaracağız. Adeo ve CrowdStrike iş birlikteliği ile Türkiye’de daha fazla kurum CrowdStrike Falcon® Platform’dan faydalanacak.” dedi. 

İçişleri Bakanı Soylu’nun kurucusu olduğu Engin Sigorta hacklendi

İçişleri Bakanı Süleyman Soylu’nun kurucusu olduğu sigortacılık şirketi Engin Sigorta’ya ait belgeler dark webde satışa çıkarıldı.

Dark webde yer alan paylaşımda siber tehdit aktörü, Soylu’nun “En sevdiğim ses, poliçe sesi” demecine yer verdi.

Söz konusu paylaşımda herhangi bir örnek paylaşılmazken, tehdit aktörünün elinde müşteri dosyaları, sigorta dosyaları, finansal raporlar ve şirket ihalelerine ilişkin belgeler olduğu tahmin ediliyor.

“EN SEVDİĞİM SES POLİÇE SESİ” DEMİŞTİ

Tehdit aktörü, yaptığı paylaşımda Soylu’nun katıldığı bir televizyon programında söylediği “En sevdiğim ses, poliçe sesi” sözlerine yer verirken sızdırdığı belgeler için herhangi bir ücret belirtmediği de paylaşımda görülüyor.

ENGİN SİGORTA’DAN AÇIKLAMA YOK

Bununla birlikte şimdiye dek Türkiye çapında birçok müşterisi bulunan Engin Sigorta’dan da herhangi bir açıklama gelmedi.