Sıfır gün açığı (zero-day), üreticinin düzeltmesi hazır olmadan istismar edilen bir güvenlik açığıdır; adını savunanların yanıt vermek için sıfır günü olmasından alır. En endişe verici tehdit kategorisidir; çünkü alışılmış tavsiye olan “yazılımınızı güncel tutun” henüz geçerli değildir: güncellenecek bir şey yoktur. Bu yazı, Apple’ın kendi güvenlik sürümlerine, Google Project Zero’ya ve Citizen Lab’e dayanarak bu açıkların Apple platformlarında gerçekte neye benzediğine, ardından da bilinmeyen bir istismarın başarılı olduktan sonra hâlâ yapmak zorunda olduğu tek şeye bakıyor.
Bu konudaki pazarlama çoğu zaman yanıltıcı olduğu için baştan söylenmesi gereken bir nokta var: hiçbir güvenlik duvarı bir istismarı durdurmaz. Ne FireAI, ne bir başkası. Bir güvenlik duvarı, iMessage içinde ayrıştırılan bozuk bir görseli ya da bir web sayfasından tetiklenen bir çekirdek hatasını göremez. Bir güvenlik duvarının yapabildiği şey, sonrasında olanları izlemektir ve bunun ilk bakışta göründüğünden daha önemli olduğu ortaya çıkıyor.
Kayıtlar gerçekte ne gösteriyor
Apple her güvenlik düzeltmesini Apple güvenlik sürümleri sayfasında belgeler ve bir açık gerçek insanlara karşı zaten kullanılıyorsa bunu standart bir ifadeyle söyler: “Apple, bu sorunun aktif olarak istismar edilmiş olabileceğine dair bir rapordan haberdardır.” O sayfayı birkaç yıl boyunca okumak, herhangi bir manşetten daha sağlam bir resim verir. Google Project Zero tamamlayıcı bir kamu kaydı tutar: yama var olmadan önce gerçek saldırılarda tespit edilen istismarları listeleyen 0-day “In the Wild” takipçisi. Project Zero, takipçinin yalnızca tespit edilen vakaları içerdiğini, bunların da tanım gereği saldırganın başarısızlıkları olduğunu özenle belirtir; bu yüzden gerçekte ne kadar istismar olduğunu saymak ya da platformları karşılaştırmak için kullanılamaz.
Belgelenmiş üç vaka sorunun biçimini gösteriyor.
FORCEDENTRY, 2021
Mart 2021’de Toronto Üniversitesi’ndeki Citizen Lab, Suudi bir aktivistin telefonunu analiz etti ve FORCEDENTRY adını verdiği bir istismarı ele geçirdi. Bu bir sıfır tıklama saldırısıydı: iMessage üzerinden gönderilen, kurbanın hiçbir dokunuşunu gerektirmeyen ve NSO Group’un Pegasus casus yazılımını yükleyen özel hazırlanmış bir dosya. Citizen Lab, en az Şubat 2021’den beri kullanımda olduğuna dair kanıt buldu. Apple, CoreGraphics görsel ayrıştırıcısındaki CVE-2021-30860 açığını 13 Eylül 2021’de iOS 14.8, macOS Big Sur 11.6 ve Catalina için bir güvenlik güncellemesiyle yamaladı; kendi Big Sur 11.6 sürüm notları açığın “aktif olarak istismar edilmiş olabileceğini” doğrular.
Google Project Zero daha sonra bu tür şeyleri yakalamanın neden bu kadar zor olduğunu açıklayan bir teknik analiz yayımladı. Hata, PDF’lerin içinde kullanılan JBIG2 görsel sıkıştırma kodundaydı. NSO’nun istismarı, biçimin kendi mantık işleçlerini kullanarak 70.000’den fazla görsel parçası komutundan görsel çözücünün içinde küçük, çalışan bir bilgisayar kurdu ve saldırının geri kalanını onun üzerinde çalıştırdı. Dışarıdan bakıldığında bunun hiçbir yanı bir programa benzemez. Meşru, imzalı bir sistem sürecinin açtığı bir görseldir.
Hong Kong su kaynağı saldırısı, 2021
Ağustos 2021’in sonlarında Google’ın Tehdit Analizi Grubu, bir Hong Kong medya kuruluşunun ve demokrasi yanlısı bir grubun web sitelerini ziyaret edenleri hedef alan bir su kaynağı kampanyası buldu. Mac’lere karşı, Ocak ayında zaten yamalanmış bir WebKit açığını, macOS Catalina’da hâlâ yamasız olan bir çekirdek ayrıcalık yükseltme hatası olan CVE-2021-30869 ile zincirliyordu; Apple bunu 23 Eylül 2021’de düzeltti. Google’ın MACMA adını verdiği arka kapı yükü, makinenin parmak izini çıkarabiliyor, ekranı yakalayabiliyor, ses kaydedebiliyor, tuş vuruşlarını kaydedebiliyor, dosya yükleyip indirebiliyor ve terminal komutları çalıştırabiliyordu.
Bu örnek öğreticidir; çünkü istismar ile yük ayrı şeylerdir. İstismar görünmezdi: bir web sayfası. Yük ise operatörlerine bir işe yaraması için bir komuta-kontrol kanalı kurmak ve veriyi Mac’ten dışarı taşımak zorunda olan sıradan, yerleştirilmiş bir programdı. Google’ın yazısı tam olarak bu altyapıyı anlatır.
BLASTPASS, 2023
Eylül 2023’te Citizen Lab, Pegasus taşıyan bir başka sıfır tıklama iMessage zinciri olan BLASTPASS hakkında rapor verdi; bu kez kötü niyetli görseller içeren PassKit ekleri üzerinden. Apple, CVE-2023-41064 ve CVE-2023-41061 numaralarını atadı ve iPhone, iPad, Mac ve Apple Watch için düzeltmeler yayımladı. Dikkat çekici olan, hem Apple’ın güvenlik mühendislerinin hem de Citizen Lab’in Kilitli Mod’un bu zinciri engellediğine inandıklarını söylemesiydi; bu, bu sınıf tehdide karşı saldırıyı tespit etmenin değil, saldırı yüzeyini azaltmanın işe yaradığına dair en güçlü kamuya açık kanıttır.
İstismarın kendisini tespit etmek neden bu kadar zor
Üç vakayı yan yana koyunca desen netleşir. İstismar bir uygulama olarak değil, veri olarak (bir görsel, bir PDF, bir web sayfası) gelir. Meşru, Apple imzalı kod tarafından işlenir. XProtect’in eşleştireceği bir dosya, Gatekeeper’ın reddedeceği imzasız bir ikili dosya yoktur ve çoğu zaman bir uç nokta güvenlik aracının işaretleyeceği yeni bir süreç de yoktur; çünkü düşman kod zaten güvenilen bir sürecin içinde çalışır. Tespit, gerçekleştiğinde, genellikle adli niteliktedir: Citizen Lab, FORCEDENTRY’yi bir tarayıcı onu canlı yakaladığı için değil, olaydan sonra bir cihazdaki izleri inceleyerek buldu.
Apple’ın hedef alınabileceğini düşünen kişilere tavsiyesinin “bir tespit aracı yükleyin” değil de Kilitli Mod (Lockdown Mode) olmasının nedeni budur; macOS Ventura ve sonrasında çoğu mesaj eki türünü engeller, karmaşık web teknolojilerini devre dışı bırakır, bilinmeyen FaceTime arayanlarını reddeder ve yapılandırma profillerinin yüklenmesini önler. Bir istismarın ihtiyaç duyduğu kod yollarını ortadan kaldırarak çalışır; Apple’ın açıkça belirttiği bir kullanım kolaylığı bedeli vardır.
Ağ adımı neden farklı
Bir istismar saldırının başlangıcıdır, amacı değil. Pegasus, mesajları, fotoğrafları ve mikrofon sesini operatörüne göndermek için vardır. MACMA’nın ekran görüntüleri ve tuş vuruşları kurbanın diskinde değersizdi. Belgelenmiş her vakada değer, makineden çıkan trafikle gerçekleşti ve macOS için MITRE ATT&CK matrisinde bu evrenin komuta-kontrol ve veri sızdırma olarak kendine ait iki sütunu vardır; çünkü bu, saldırganların atlayamayacağı ayrı ve gözlemlenebilir bir adımdır.
Bu adımın istismarda olmayan özellikleri vardır. Kod imzası olan (ya da manidar biçimde olmayan) tanımlanabilir bir süreçten gelir. IP’si, sunucu adı ve geçmişi olan bir hedefe gider. Çoğu zaman alışılmadık bir port, ad yerine ham bir IP ya da Mac’teki hiçbir uygulamayla ilgisi olmayan bir barındırma sağlayıcısı kullanır. Bunların hiçbiri kullanılan açığı bilmeyi gerektirmez. Yalnızca bağlantıyı görmeyi ve hayır deme yetkisine sahip olmayı gerektirir.
FireAI’nin bunun için tasarlanmış olan bölümü budur. Uygulama başına kuralları, bağlantıyı kuran sürecin kod imzasına bağlıdır; böylece sizin onayladığınız bir uygulama olmayan yerleştirilmiş bir ikili dosya, serbest geçiş yerine cihaz üzerindeki modelin açık dilde gösterilen gerekçesiyle bir izin sorusu alır. Tehdit istihbaratı beslemeleri (abuse.ch, Spamhaus, FireHOL, OpenPhish, Phishing Army ve güncel Tor çıkış düğümü listesi) yerel olarak uygulanır; bu sayede bilinen bir komuta-kontrol adresi, Mac’teki başka bir şey yükü tanısın ya da tanımasın reddedilir. Saldırı altında ve Paranoyak modları, varsayılanı imzasız uygulamaları ve bilinmeyen hedefleri doğrudan engelleyecek biçimde sıkılaştırır; acil durum anahtarı ise yerel ağı korurken interneti keser; bu, bir ihlalden şüphelenip kanıtları korumak istediğinizde atılacak doğru ilk adımdır.
Bunun kapsamadıkları
Dürüstlük listenin diğer yarısını da gerektirir. Bir yük tamamen izin verilmiş bir uygulamanın içinde, örneğin zaten izin verdiğiniz bir tarayıcının içinde çalışıyorsa trafiği o uygulamanın izinlerini devralır ve FireAI onu ayırt etmez. Temiz itibarlı bir hedefe giden şifreli trafik, diğer bağlantılardan farksız görünür. Bir besleme yalnızca birinin zaten bildirdiği adresleri içerir; yeni kurulmuş bir komuta-kontrol sunucusu henüz orada değildir. Ve FireAI istismarı ya da implantı tespit etmez, kaldırmaz ve analiz etmez: dosyaları ya da belleği taramaz ve bir antivirüs değildir. Devlet düzeyinde bir aktör tarafından ele geçirildiğine inandığınız bir Mac’te doğru yol, bir güvenlik duvarı ayarı değil, Apple’ın tehdit bildirimi rehberi ve bir adli analiz uzmanıdır.
Bilinmeyen açıklara karşı pratik savunma bu yüzden katmanlı ve gösterişsizdir: Apple’ın güncellemelerini yayımlandığı gün uygulayın, çünkü istismarların çoğu zaten düzeltmesi olan açıkları hedefler; işiniz sizi makul bir hedef yapıyorsa Kilitli Mod’u açın; saldırı yüzeyini küçük tutun; ve Mac’inizdeki hangi uygulamaların internetle konuşmasına izin verildiğini denetleyin ki bilinmeyen bir şey içeri girdiğinde, atlayamayacağı adım sizin izlediğiniz adım olsun.
FireAI ve HisnLabs burada nereye oturuyor
FireAI cannot stop an exploit and does not claim to; what it does is sit on the one step every documented case above could not skip, the connection out, and ask, for each unknown process, whether that connection should be allowed at all.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
