Mr. Robot, hackerlar hakkındaki dizilerin çoğunun asla kazanamadığı bir ün kazandı: güvenlik işiyle geçimini sağlayan insanlar diziyi izleyip başlarını salladı. Terminallerde gerçek komutlar görünüyor, araçların gerçek adları var ve — en önemlisi — saldırılar çoğunlukla gerçek saldırılarla aynı nedenle başarılı oluyor. Karanlık bir odada biri hızlı yazdığı için değil; bir insan güvenmemesi gereken bir şeye güvendiği ya da bir makine konuşmaması gereken biriyle konuştuğu için.
Bu da diziyi faydalı bir mercek yapıyor. Aşağıda dizinin ekrana taşıdığı altı teknik, sade bir dille açıklanıyor: her birinin gerçekte nasıl çalıştığı, bugün evinizdeki ya da ofisinizdeki bir Mac’e karşı işe yarayıp yaramayacağı, macOS’in buna karşı zaten ne yaptığı ve FireAI gibi bir güvenlik duvarının ne yaptığı — ve aynı derecede önemli olarak, ne yapmadığı.
1. Otoparktaki USB bellek
Dizinin en bilinen planlarından birinde, içeriden birinin bir tanesini alıp bir iş bilgisayarına takması umuduyla virüslü USB bellekler bir otoparka saçılır. Kulağa saf geliyor. Değil. Illinois Üniversitesi ve Google’dan araştırmacılar 2016’da bir üniversite kampüsüne 300’e yakın USB bellek bıraktı ve insanların bunların büyük bir kısmını, çoğu zaman birkaç saat içinde, alıp taktığını gördü — merak ve yardımseverlik, temkini yeniyor.
«Bir USB bellek» ifadesinin içinde aslında iki farklı saldırı gizlidir ve bunlar farklı savunmalar gerektirir:
- Klavye gibi davranan bir bellek (genellikle BadUSB ya da tuş vuruşu enjeksiyon aygıtı denir). Takıldığı anda komutları herhangi bir insandan daha hızlı «yazar». Hiçbir dosya açılmaz.
- Bir program taşıyan bellek — bir uygulama, bir betik, yem niyetine bir belge — kişi dosya adı ilginç göründüğü için bunu kendisi açar.
Bugün bir Mac’te işe yarar mı? Kısmen. Apple çipli yeni Mac’lerde, «Aksesuarların bağlanmasına izin ver» ayarı «Sor» olarak ayarlıysa macOS yeni bir USB aksesuarının bağlanmasından önce izin ister; kendini yeni bir klavye olarak tanıtan bir aygıt da Klavye Ayarları Yardımcısı’nı açabilir — ikisi de dikkate alınmaya değer. Ama bir bellekte taşınan program başka bir hikâye: Gatekeeper’ın en sıkı denetimleri, tarayıcıların ve e-posta uygulamalarının indirilen dosyalara eklediği karantina işaretine bağlıdır ve fiziksel bir ortamla gelen bir dosyada bu işaret genellikle bulunmaz.
FireAI ne yapar: bir ağ güvenlik duvarı sahte bir klavyenin yazmasını durduramaz — ağ katmanındaki hiçbir şey bunu yapamaz ve bunu açıkça söylemeyi tercih ederiz. Yapabileceği şey, bir USB bellekten, SD karttan ya da harici diskten başlatılan bir programın sessizce internete çıkamamasını sağlamaktır. USB Network Protection ile böyle bir uygulama, her bilinmeyen uygulama gibi her zaman sormak zorundadır; Paranoyak ve Saldırı altında modlarında ise doğrudan reddedilir. Yükünün bir sonraki aşamayı indirmek ya da bulduğunu geri göndermek için «eve telefon etmesi» gereken bir bellek duvara çarpar. Ayrıntılar USB bırakma saldırısı açıklandı yazımızda.
2. Ağın içine gizlenmiş Raspberry Pi
İlk sezonda, sıkı korunan bir veri merkezi olan Steel Mountain’a girme planı, gizlice içeri sokulup binanın ağına takılan küçücük bir Raspberry Pi bilgisayarına dayanır; bu cihaz dışarıdan erişilebilir hâle gelir ve iklimlendirme sistemini kurcalamak için kullanılır. Dizinin en ünlü donanımıdır ve tamamen gerçekçidir: bir Raspberry Pi ucuzdur, cebe sığar, Linux çalıştırır ve bir ağa girdikten sonra oraya aitmiş gibi görünen sıradan bir cihazdan ibarettir.
Sizin ağınızda işe yarar mı? Bir ev ya da küçük ofis Wi-Fi’ında çok kolay. İnsanların çoğunun ağında kaç cihaz olduğundan haberi yoktur ve yeni bir cihazın ortaya çıkması hiçbir yerde alarm çaldırmaz. Yabancı kutunun Mac’inize doğrudan saldırmasına bile gerek yoktur: aynı ağda olmak, yerel trafik düzenlerini izlemesine, paylaşılan klasörleri ve ekran paylaşımını yoklamasına ya da sadece beklemesine yeter.
macOS ne yapar: ağınıza yeni bir cihazın katıldığını size söyleyecek hiçbir şey. Bu onun işi değil.
FireAI ne yapar: Who’s online, Mac’inizin yerel ağda gördüğü cihazları, ağ donanımları için IEEE’nin herkese açık kaydında tescilli üreticiye göre tanımlayarak listeler. Kendini «Raspberry Pi Trading Ltd» — ya da hiç alışveriş yapmadığınız bir üretici — olarak bildiren bir kutu hemen göze çarpar. Tanıdığınız cihazlara ad verebilir ve herhangi birini izlemeye alarak ağa katıldığında ya da ayrıldığında bildirim alabilirsiniz. Ayrıca Kafe, Paranoyak ve Saldırı altında modları, Mac’inizin dosya paylaşımı ve uzaktan erişim hizmetlerini yerel ağdaki diğer cihazlara karşı engeller — ki yerleştirilmiş bir kutunun yoklayacağı şey tam da budur. Devamı ev Wi-Fi’ınızdaki yabancı bir cihazı nasıl fark edersiniz yazımızda.
3. Sahte baz istasyonu (femtocell)
İkinci sezonda ekip, bir FBI ofisinin içinde sahte baz istasyonu gibi davranacak şekilde değiştirilmiş bir femtocell kullanır — operatörlerin iç mekân kapsamasını iyileştirmek için sattığı küçük, yasal bir hücresel kutu. Yakındaki telefonlar operatör gibi göründüğü için ona bağlanır ve saldırganlar oradan telefonların kendisini hedef alır.
Bugün işe yarar mı? Genel teknik gerçektir: çoğu zaman IMSI yakalayıcı denen sahte baz istasyonları yıllardır belgelenmektedir ve eski nesil mobil ağlar en zayıf noktadır. Modern telefonlar ve ağlar en kolay hilelerin birçoğunu kapattı, ancak bu bir efsane değil, kaynakları bol saldırganların aracı olmaya devam ediyor.
FireAI ne yapar: dürüst olmak gerekirse telefonunuz için hiçbir şey — FireAI Mac’leri korur. Ama aynı fikrin dizüstü bilgisayarlarda çok daha ucuza kurulabilen bir kuzeni var: bir kafenin ya da otelin ağ adını kopyalayarak Mac’inizin ona bağlanmasını sağlayan sahte Wi-Fi ağı, yani «kötü ikiz». FireAI’ın Trusted Wi-Fi denetimi, bir ağ açık olduğunda, zayıf korunduğunda ya da son bağlandığınızdakinden daha zayıf bir güvenlikle karşınıza çıktığında sizi uyarır; Coffee Shop Armor da böyle bir ağa katıldığınız anda FireAI’ı Kafe moduna geçirir: gelen bağlantılar reddedilir, o ağdaki diğer cihazlara dosya ve ekran paylaşımı engellenir, eski şifresiz e-posta ve dosya aktarım portları kapatılır.
4. Taklit Bluetooth klavye
Bir sahnede Elliot, kendi cihazını dizüstü bilgisayarın zaten güvendiği bir Bluetooth klavye gibi göstererek bir polis arabasındaki bilgisayara girer. USB versiyonunda olduğu gibi amaç aynıdır: klavye olmak; bilgisayar da yazdığınız her şeyi yapar.
Bugün bir Mac’te işe yarar mı? Yeni bir Bluetooth klavyeyi Mac ile eşlemek, ekranda görünen açık bir eşleme adımı gerektirir ve Apple yıllar içinde Bluetooth eşlemedeki zayıflıkları düzeltti. Kendiniz başlatmadığınız bir eşleme isteğini asla kabul etmediğiniz ve macOS’i güncel tuttuğunuz sürece, Mac’teki pratik risk dizinin ima ettiğinden düşüktür.
FireAI ne yapar: tuş vuruşları ağ trafiği değildir, bu yüzden güvenlik duvarı burada yanlış araçtır. Biri bir araç indiren ya da uzak bağlantı açan bir komutu yazmayı başarırsa, o bağlantı FireAI’da görünür olur ve — onaylamadığınız bir uygulama için — bir soru ekranında durdurulur. Bu ikinci savunma hattıdır, ilki değil.
5. Birinin hayatından şifre tahmin etmek
Daha ilk bölüm tonu belirler: Elliot insanların hayatlarını öğrenerek — sevdikleri bir grup, doğum yılı, evcil hayvanlarının adı — ve bariz kombinasyonları deneyerek hesaplarına girer. Ne bir güvenlik açığı ne özel bir donanım. Sadece insanlar ve alışkanlıkları.
Bugün işe yarar mı? Evet; önceki bir veri sızıntısından yeniden kullanılan şifrelerle birlikte, hesapların gerçekte ele geçirilmesinin en yaygın yollarından biridir. Sosyal mühendislik yazılımda bir hataya hiç ihtiyaç duymaz, çünkü hedefi bir insandır.
Onu gerçekte ne durdurur: bir şifre yöneticisi (her şifre uzun, rastgele ve benzersiz olsun diye), sunan her hesapta iki aşamalı doğrulama — tercihen bir geçiş anahtarı (passkey) ya da donanım anahtarı — ve herkese açık paylaştıklarınız konusunda dikkat. FireAI bunların hiçbirinin yerini tutmaz. Yardımcı olduğu yer bir sonraki adımdır: «bu yardımcı programı yükleyin» ya da «bu komutu çalıştırın» diye biten bir oltalama saldırısı, internetle konuşan bir programa ihtiyaç duyar ve yeni bir uygulamanın ilk bağlantısı tam olarak FireAI’ın size gösterdiği ve sorduğu şeydir.
6. Sessizce eve telefon eden makine
Tek tek cihazların ötesine bakınca, dizideki neredeyse her operasyonun başarılı olmak için bir şeye daha ihtiyacı vardır: ele geçirilmiş makineden saldırgana geri dönen bir bağlantı. Şehrin öbür ucundan komut yazmasını sağlayan uzak bir kabuk. Sessizce bir yere yüklenen bir dosya. Bir sonraki aşamanın başlayabileceğine dair bir sinyal. Bu, her saldırının en az sinematik kısmıdır — ve savunulması en önemli olanıdır.
Mac’inizde işe yarar mı? macOS’in yerleşik güvenlik duvarı gelen bağlantıları denetlemek için tasarlanmıştır — hangi uygulamaların dışarıya bağlanabileceğine karar vermez ve ele geçirilmiş bir makine, onu yönetenle tam da dışarıya giden trafik üzerinden konuşur. Mac’te giden trafik için uygulama güvenlik duvarlarının var olmasının nedeni bu boşluktur.
FireAI ne yapar: bu onun asıl işidir. Her uygulamanın bağlantıları sade bir dille, isterseniz bir dünya haritası üzerinde gösterilir ve cihaz üzerinde çalışan bir yapay zekâ her birinin ne olduğunu açıklar. Daha önce hiç bağlanmamış bir uygulama sormak zorundadır. Uygulama bazlı kurallar oluşturabilir, bilinen kötü adresleri engellemek için tehdit listelerini açabilir ve — bir şeyler ters görünüyorsa — Mac’i tek tıkla internetten koparmak için acil durdurma anahtarına basabilirsiniz.
Sonuç tablosu
| Dizideki teknik | Bugün bir Mac’te işe yarar mı? | Onu gerçekte ne durdurur |
|---|---|---|
| Yazan USB bellek (BadUSB) | Bazen | macOS aksesuar onayı, Klavye Ayarları Yardımcısı’nı açan her şeyi çıkarmak; güvenlik duvarı değil |
| Program taşıyan USB bellek | Evet, açılırsa | Açmamak; FireAI USB Network Protection eve telefon etmesini engeller |
| Ağa yerleştirilmiş Raspberry Pi | Evet, çoğu ev ağında | Ağınızda ne olduğunu bilmek (FireAI Who’s online), yönlendiricinin istemci listesi, güvenlik modları |
| Sahte baz istasyonu | Nadiren, kaynakları bol saldırganlar | Telefon ve operatör güncellemeleri; Mac’lerde Wi-Fi versiyonunu Trusted Wi-Fi ve Coffee Shop Armor yakalar |
| Taklit Bluetooth klavye | Güncelse pek olası değil | Başlatmadığınız eşlemeyi asla kabul etmemek; macOS güncellemeleri |
| Birinin hayatından tahmin edilen şifre | Evet | Şifre yöneticisi, iki aşamalı doğrulama, passkey’ler |
| Eve telefon eden ele geçirilmiş uygulama | Evet, giden trafik denetlenmiyorsa | Soran bir giden trafik güvenlik duvarı — FireAI’ın asıl işi |
Dizinin doğru yakaladığı şey
Mr. Robot’un dersi hackerların büyücü olduğu değil. En etkili saldırıların fiziksel ya da insani bir şeyi — bir bellek, bir kutu, güvenen bir insan — kimsenin izlemediği sessiz bir ağ bağlantısıyla birleştirdiğidir. İlk yarıyla en iyi alışkanlıklar başa çıkar: satın almadığınızı takmayın, başlatmadığınızı kabul etmeyin, bir şifre yöneticisi kullanın. İkinci yarı ise yazılımın gerçekten yardımcı olabildiği yerdir, çünkü bir bağlantı, Mac’inizin gerçekleşmeden önce görebileceği bir olgudur.
Hiçbir araç tek başına her şeye karşı koruma sağlamaz; bunu iddia eden bir hikâye satıyordur. Yapabileceğiniz şey, dizinin tekrar tekrar kullandığı boşlukları kapatmaktır: ağınızı hangi cihazların paylaştığını bilmek, hangi uygulamaların internetle konuştuğunu ve neden konuştuğunu bilmek ve yeni hiçbir şeyin — ister bir USB bellekten ister başka bir yerden gelsin — önce size sormadan bunu yapamamasını sağlamak.
FireAI ve HisnLabs burada nereye oturuyor
Dizideki neredeyse her saldırı aynı şekilde biter: hedef makinedeki bir şey sessizce saldırganla konuşur. FireAI’ın işi o anı görünür kılmak — ve bunun olup olmayacağına saldırganın değil, sizin karar vermenizi sağlamaktır.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
