43
2014: Hackerların Yükselişi Dr. Süleyman Özarslan [email protected] Twitter: @su13ym4n

Suleyman Özarslan - 2014 Hackerların Yükselişi

Embed Size (px)

Citation preview

Page 1: Suleyman Özarslan - 2014 Hackerların Yükselişi

2014: Hackerların Yükselişi

Dr. Süleyman Ö[email protected] Twitter: @su13ym4n

Page 2: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Kurucu ortak ve Ar-Ge yöneticisi @ PICUS SECURITY www.picussecurity.com

•  Öğretim üyesi @ ODTÜ Enformatik Enstitüsü Siber Güvenlik Yüksek Lisans Programı

•  Siber savunma uzmanı ve eğitmeni @ NATO SPS Bilim ve Barış için Güvenlik Programı

#whoami

Page 3: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Ransomware•  16 Milyon e-mail adresinin ele geçirilmesi•  Apple GoToFail Bug

Ocak  –  Mart  2014

Page 4: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Fidye zararlı yazılımları

1.  Kurban bilgisayardaki dosyaları şifreler.2.  Sonra dosyaları kurtarmak için fidye ister.

•  En ünlüsü: Cryptolocker•  Windows API’deki bir bugı kullanır

Ransomware

Page 5: Suleyman Özarslan - 2014 Hackerların Yükselişi

Cryptolocker  Ransomware

Page 6: Suleyman Özarslan - 2014 Hackerların Yükselişi

Cryptolocker  Ransomware

Page 7: Suleyman Özarslan - 2014 Hackerların Yükselişi

Cryptolocker  Ransomware

Page 8: Suleyman Özarslan - 2014 Hackerların Yükselişi

Cryptolocker  Ransomware

Page 9: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Kullanıcı farkındalığı•  Kullanıcı farkındalığı•  Kullanıcı farkındalığı•  Yedekleme•  Güncelleme•  Antivirüs

Cryptolocker  -­‐  Önlemler

Page 10: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Ransomware•  Hacklenen 16 Milyon e-posta•  Apple GoToFail Bug

Ocak  –  Mart  2014

Page 11: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Duyuruyu yapan: Alman Bilgi Güvenliği Kurumu (BSI)

•  16 milyon kullanıcı adı ve şifre ele geçirilmiş.

•  Alman nüfusunun 1/5 ‘i•  Yöntem: Antivirüslere yakalanmayan

küçük zararlı yazılımlar.

Hacklenen  16  Milyon  E-­‐posta

Page 12: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Ransomware•  Hacklenen 16 Milyon e-posta•  Apple GoToFail Bug

Ocak  –  Mart  2014

Page 13: Suleyman Özarslan - 2014 Hackerların Yükselişi

sslKeyExchange.c: hashOut.data = hashes + SSL_MD5_DIGEST_LEN; hashOut.length = SSL_SHA1_DIGEST_LEN; if ((err = SSLFreeBuffer(&hashCtx)) != 0) goto fail; if ((err = ReadyHash(&SSLHashSHA1, &hashCtx)) != 0) goto fail; if ((err = SSLHashSHA1.update(&hashCtx, &clientRandom)) != 0) goto fail; if ((err = SSLHashSHA1.update(&hashCtx, &serverRandom)) != 0) goto fail; if ((err = SSLHashSHA1.update(&hashCtx, &signedParams)) != 0) goto fail; goto fail; /* WTF J */ if ((err = SSLHashSHA1.final(&hashCtx, &hashOut)) != 0) goto fail; err = sslRawVerify(...);

Page 14: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Heartbleed

Nisan–  Haziran  2014

Page 15: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  OpenSSL kriptografi kütüphanesinde ortaya çıkan bir bug

•  2 yıldan uzun bir süre hackerlar tarafından çaktırmadan kullanılmış

•  OpenSSL kullanan sunucuların hafızasından parola, private key vb. bilgilerin elde edilmesi

•  SSL kullanan sunucuların %17’sini etkilemiş

•  Örnek etki: 4.5 Milyon hasta verisinin çalınması

Heartbleed

Page 16: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Shellshock•  Apple cloud hack•  5 milyon Gmail hesabı•  2014 FIFA Dünya Kupası Brezilya

Temmuz  –  Eylül  2014

Page 17: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Etkilenen sistemler: Linux, Unix, Mac OS X•  Common Gateway Interface (CGI) kullanan

websiteleri bir anda hacklenebilir hale geldi •  CGI aracılığıyla The Bourne Again Shell (Bash)

üzerinde komut çalıştırmak mümkün hale geldi

ShellShock  (Bash  Bug)

Page 18: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Heartbleed açığı Poodle açığını döver J •  Poodle’da atak yapan kişinin man-in-the-middle

yapması zorunlu •  Herkese açık Wi-Fi noktaları

Heartbleed  vs  Shellshock

Page 19: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Shellshock•  Apple cloud hack•  5 milyon Gmail hesabı•  2014 FIFA Dünya Kupası Brezilya

Temmuz  –  Eylül  2014

Page 20: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Apple Cloud Hack – Giyinik olmayan ünlüler J•  Bir sonraki slide’da örnek fotoğraflar var

•  Telefondan 3 kere yanlış parola girilmesi = hesabın kilitlenmesi

•  API üzerinden binlerce parola deneme = ?

Apple  Cloud  Hack

Page 21: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Shellshock•  Apple cloud hack•  5 milyon Gmail hesabı•  2014 FIFA Dünya Kupası Brezilya

Temmuz  –  Eylül  2014

Page 22: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  5 milyon Gmail kullanıcı adı ve parolası sızdırıldı.

•  Peki Gmail gerçekten hackendi mi?

5  Milyon  Gmail  Hesabı

Page 23: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Shellshock•  Apple cloud hack•  5 milyon Gmail hesabı•  2014 FIFA Dünya Kupası Brezilya

Temmuz  –  Eylül  2014

Page 24: Suleyman Özarslan - 2014 Hackerların Yükselişi

FotoğraTaki  yanlış  nerede?

Page 25: Suleyman Özarslan - 2014 Hackerların Yükselişi

Bu  Bir  İlk  Değil  J

Page 26: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Kerberos•  Sandworm•  Poodle•  Drupal 7•  Sony

Ekim  –  Aralık  2014

Page 27: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Bütün Microsoft Windows sürümlerini etkiledi•  Yetkisiz bir domain kullanıcısının yetkilerini

Domain Administrator yetkilerine yükseltmesine olanak sağlar.

•  Bu haklara sahip olan bir kullanıcı Domain Controller’lar dahil, Domain’de bulunan bütün bilgisayarlara erişebilir.

Kerberos  KDC  Açığı

Page 28: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Kerberos•  Sandworm•  Poodle•  Drupal 7•  Sony

Ekim  –  Aralık  2014

Page 29: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Microsoft Windows versiyonlarının tamamını etkiledi

•  Microsoft’un bit dosya içerisine başka bir dosya gömülmesine izin veren OLE (Object Linking and Embedding) teknolojisindeki bir açık

•  Örnek: Bir Word dökümanının içerisine bit Excel dosyası gömmek

•  Önşart: Bir kullanıcının özel olarak hazırlanmış bir dosyaya tıklamasını sağlamak

Sandworm

Page 30: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Kerberos•  Sandworm•  Poodle•  Drupal 7•  Sony

Ekim  –  Aralık  2014

Page 31: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Google tarafından Ekim ayında tespit edildi•  SSL 3.0 kullanan sunucular etkilendi.•  Ortadaki adam saldırısı (MiTM – man in the

middle) ile güvenli HTTP çerezleri (cookie) ele geçirilebiliyor.

•  Böylece saldırgan kurbanın çerezlerini çalıp internetteki hesaplarını ele geçirebiliyor.

•  En az Heartbleed kadar önemli (mi?)

Poodle

Page 32: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Heartbleed açığı Poodle açığını döver J•  Poodle’da atak yapan kişinin man-in-the-middle

yapması zorunlu•  Herkese açık Wi-Fi noktaları

Poodle  vs.  Hearbleed

Page 33: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Parolasız•  Bedava•  Güvenlik ?

Herkese  Açık  Wi-­‐Fi

Page 34: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Kerberos•  Sandworm•  Poodle•  Drupal 7•  Sony

Ekim  –  Aralık  2014

Page 35: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Drupal 7 Pre-auth SQLi•  SQL enjeksiyonu kullanarak açığın bulunduğu

websitesinde Admin haklarına sahip olmaya izin veriyor.

Drupal  7  Pre-­‐auth  SQLi

Page 36: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Kerberos•  Sandworm•  Poodle•  Drupal 7•  Sony

Ekim  –  Aralık  2014

Page 37: Suleyman Özarslan - 2014 Hackerların Yükselişi
Page 38: Suleyman Özarslan - 2014 Hackerların Yükselişi
Page 39: Suleyman Özarslan - 2014 Hackerların Yükselişi

Sony  Pictures  Hack  -­‐  Kasım

Page 40: Suleyman Özarslan - 2014 Hackerların Yükselişi

Sony  Pictures  Hack  -­‐  Kasım

Page 41: Suleyman Özarslan - 2014 Hackerların Yükselişi

Sony  Pictures  Hack  -­‐  Kasım

Page 42: Suleyman Özarslan - 2014 Hackerların Yükselişi

•  Regin•  Turla•  Energetic Bear•  Careto•  Cloud Atlas•  NetTraveller•  Operation Cleaver

2014  –  APT  yılı

Page 43: Suleyman Özarslan - 2014 Hackerların Yükselişi

Süleyman  Özarslan

[email protected]

@su13ym4n