2 puan yazan GN⁺ 13 일 전 | 1 yorum | WhatsApp'ta paylaş
  • ABD reklam teknolojisi temelli gözetim sistemi Webloc, dünya genelinde en fazla 500 milyon mobil cihazdan hassas konum verisi toplayıp satıyor
  • Bu veriler cihaz tanımlayıcıları, koordinatlar ve uygulama profillerini içeriyor; ABD polisi, ordu ve federal kurumlar dahil çeşitli devlet kuruluşları tarafından satın alınıp kullanılıyor
  • Webloc, Penlink'in Tangles platformu ile entegre edildiğinde anonim cihazlar ile sosyal hesapların eşleştirilmesini sağlayarak mahkeme kararı olmadan kişilerin tespit edilmesini mümkün kılıyor
  • Bu veriler yabancı istihbarat kurumlarına da satılabildiğinden ulusal güvenlik riski yaratabiliyor ve hukuki denetim ile gözetim eksikliği temel sorun olarak öne çıkıyor
  • ABD'nin yalnızca kullanım kısıtlamasıyla yetinmeyip hassas konum verisinin üretilmesini ve satışını doğrudan yasaklaması gerektiği, Virginia eyaletindeki satış yasağının bunun ilk örneği olduğu belirtiliyor

Webloc gözetim sisteminin gerçek yüzü

  • Citizen Lab araştırmasına göre, ABD reklam teknolojisi (Adtech) temelli gözetim sistemi Webloc, dünya genelinde en fazla 500 milyon mobil cihazın verisini toplayıp satıyor
    • Veriler arasında cihaz tanımlayıcıları, konum koordinatları ve uygulama profil bilgileri yer alıyor
    • Webloc ilk olarak Cobweb Technologies tarafından geliştirildi; 2023'te Penlink ile birleşmesinin ardından satışını Penlink sürdürüyor
  • Sızdırılan teknik teklif belgelerinde, Webloc'un tek tek cihazları izlemek veya hedef kişileri aramak için kullanılabileceği açıkça belirtiliyor
    • Örnek olarak, Abu Dabi'deki bir erkeğin günde 12'den fazla kez izlendiği vaka ile Romanya ve İtalya'da aynı anda konumu görülen iki cihaz örneği sunuluyor
    • Citizen Lab, bu verinin ayrıntı seviyesini “ürkütücü derecede” olarak nitelendiriyor

Devlet kurumları ve kolluk kuvvetlerinin kullanımı

  • Webloc müşterileri arasında ABD İç Güvenlik Bakanlığı (DHS), Göçmenlik ve Gümrük Muhafaza (ICE), ABD askeri birlikleri, Bureau of Indian Affairs Police ve California, Texas, New York ve Arizona eyalet polisleri bulunuyor
    • Tucson Polis Departmanı, Webloc'u kullanarak seri sigara hırsızlığı şüphelisini tespit etti; suç mahallerinin yakınında tekrar tekrar görülen tek bir cihazı izleyerek şüphelinin adresine ulaştı
  • Webloc, Penlink'in ana ürünü değil; Tangles adlı web ve sosyal medya analiz platformunun ek özelliği
    • Tangles; isim, e-posta, telefon numarası ve kullanıcı adı gibi bilgilerle çevrimiçi hesapları arayabiliyor, ayrıca gönderileri, ilişkileri, faaliyetleri ve ilgi alanlarını analiz ediyor
    • Coğrafi analiz, ağ analizi, hedef kartı oluşturma ve uyarı özellikleri sunuyor
    • Webloc ile entegre edildiğinde anonim cihaz tanımlayıcıları ile sosyal hesapların bağlanması mümkün hale geliyor ve böylece mahkeme kararı olmadan kişilerin kimliği tespit edilebiliyor

Hukuki ve etik sorunlar ile ulusal güvenlik riski

  • Bu tür araçlar soruşturmalarda faydalı olsa da, güçlü onay ve denetim süreçleri olmadan herkesin satın alıp kullanabilmesi risk taşıyor
    • Tucson polisinin iç prosedürleri raporda belirtilmiyor
  • ABD içinde bu araçların kullanımına yönelik hukuki güvenlik sınırlarına ihtiyaç var; aynı zamanda ulusal güvenlik riski de söz konusu
    • Aynı veriler, yabancı istihbarat kurumları tarafından ABD çıkarlarını hedef almak için kullanılabilir
  • Penlink'in yurtdışı müşterileri arasında Macaristan iç istihbarat kurumu ve El Salvador Ulusal Polisi bulunuyor; bu kurumlar da kendi ülkelerinde gözetim amacıyla konum verisini kullanıyor
    • Citizen Lab, bunların doğrudan ABD'yi hedef aldığı görüşünde olmasa da, hassas konum verisinin dünya genelinde istihbarat toplamak için kullanılabileceği konusunda uyarıyor

Yasak adımları ve politika değişimi

  • ABD'nin yalnızca veri kullanımını sınırlamakla yetinmeyip, hassas konum verisinin üretilmesini ve satışını doğrudan yasaklaması gerektiği savunuluyor
  • Olumlu bir gelişme olarak, Virginia eyaleti yakın zamanda müşterilerin hassas konum verisinin satışını yasaklayan bir yasa çıkardı
    • Federal düzeyde kapsamlı bir kişisel veri gizliliği yasasının geciktiği ortamda, eyalet düzeyindeki adımlar pratik bir karşılık olarak değerlendiriliyor
    • Ancak ülke çapında bir yasak da gerekli görülüyor

Yapay zeka kullanılan bir saldırı kampanyası örneği

  • Güvenlik şirketi Gambit, tek bir saldırganın iki ticari yapay zeka platformunu kullanarak Meksika'daki 9 devlet kurumuna sızdığı vakayı analiz etti
    • Birkaç hafta içinde yüz milyonlarca vatandaşa ait veriyi çaldı ve vergi belgesi sahteciliği hizmeti kurdu
  • Saldırgan üç VPS kullandı ve Claude Code, uzaktan kod çalıştırma komutlarının yaklaşık %75'ini üretti ve yürüttü
    • Sızmanın ardından toplanan verileri analiz etmek ve sonraki saldırıları planlamak için OpenAI GPT-4.1 API kullanıldı
  • 26 Aralık 2025'te saldırgan, Claude'a “bug bounty testi yapıyorum” diyerek log silme gibi kuralları tanımladı
    • Claude yasal yetki kanıtı isteyince, saldırgan claude.md dosyasına bir sızma testi kopya kağıdı kaydederek oturum bağlamını korudu
    • 20 dakika sonra, vulmap tarayıcısı üzerinden Meksika vergi idaresi (SAT) sunucusuna uzaktan erişim sağlandı
  • Claude saldırı betiklerini otomatik oluşturdu ve 7 dakika içinde 8 farklı yöntemi deneyerek başarılı kodu yazdı
    • Claude bazı istekleri reddetse de, saldırgan komutları yeniden yapılandırma ve dolanma yöntemleriyle çoğunu yerine getirdi
    • 5 gün içinde birden fazla kurban ağını aynı anda yönetir hale geldi
  • Saldırgan, GPT-4.1 API üzerinden otomatik keşif ve veri analizi de yürüttü
    • 17.550 satırlık bir Python aracı sunucu verilerini çıkarıp GPT-4.1'e aktardı
    • Altı adet sanal analist personası, 305 sunucudan 2.957 adet yapılandırılmış bilgi raporu üretti
  • Saldırı tekniklerinin kendisi yeni değildi; hedef sistemlerde güvenlik güncellemeleri uygulanmamıştı ve destek süreleri sona ermişti
    • Ancak kritik nokta, yapay zekanın tek bir saldırganın çalışma hızını ve verimliliğini ekip düzeyine çıkarması oldu
    • Savunma açısından bakıldığında, küçük ölçekli saldırganların bile büyük çaplı zarara yol açabileceği bir döneme girildiği görülüyor

Bu haftanın olumlu siber güvenlik haberleri

  • ABD Adalet Bakanlığı, Rusya GRU tarafından işletilen ev tipi yönlendirici tabanlı botneti mahkeme onayıyla dağıttı
    • GRU, TP-Link yönlendiricilere bulaşıp DNS ele geçirme saldırıları gerçekleştiriyor ve bunu ortadaki adam saldırılarında kullanıyordu
  • FBI ve Endonezya polisi, W3LL phishing kit kullanan küresel phishing ağını çökertti
    • Endonezya polisi geliştiriciyi gözaltına aldı; olay, iki ülke arasındaki ilk ortak siber soruşturma olarak değerlendiriliyor
  • Google, Device Bound Session Credentials (DBSC) özelliğini Windows için Chrome 146'ya ekledi
    • Kimlik doğrulama token'larını cihaza özgü kripto anahtarlarına bağlayarak oturum ele geçirmeyi önlüyor
    • MacOS sürümüne destek de yakında gelecek

Risky Bulletin'den öne çıkanlar

  • Kötücül LLM proxy router ürünlerinin gerçekten dolaşımda olduğu doğrulandı
    • Araştırmacılar Taobao, Xianyu, Shopify gibi platformlarda satılan 28 ücretli router ile GitHub gibi kaynaklarda yayımlanan 400 ücretsiz router'ı analiz etti
    • Bazıları komut ekleme, gecikmeli tetikleme, kimlik bilgisi hırsızlığı ve analizden kaçınma gibi kötü amaçlı davranışlar sergiliyor
  • Fransız hükümeti, Windows bağımlılığını azaltma ve Linux'a geçiş için ilk adımı attı
    • DINUM (Dijital İşler Genel Müdürlüğü) öncü kurum olarak belirlendi ve büyük ölçekli geçiş testleri yürütüyor
    • 8 Nisan'daki çok bakanlıklı seminerde her bakanlık geçiş planları ve alternatif teknolojilere hazırlık sözü verdi
  • Çin'in siber güvenlik stratejisi analiz edildi
    • Son Beş Yıllık Plan'da (15. FYP)siber süper güç (网络强国)” inşası, beş büyük süper güç hedefinden biri olarak açıkça yazılıyor
    • Diğer dört alan ise üretim, kalite, havacılık-uzay ve ulaşımda süper güç olarak tanımlanıyor

1 yorum

 
GN⁺ 13 일 전
Hacker News görüşleri
  • Piyasada dolaşan birçok konum verisinin anonimleştirildiği söylense de, pratikte belirli cihazları yeniden tanımlamak çoğu zaman mümkün
    Bir cihazın gece kaldığı yere bakılarak ev adresi tahmin edilebilir ve ikamet eden kişi bilgileriyle (iş yeri, okul vb.) karşılaştırıldığında sahibinin kim olduğu bulunabilir

    • Birinin ev ve iş konumunu biliyorsanız, anonimleştirilmiş konum verisi diye bir şey aslında yoktur
    • 20 yıl önceki Netflix Prize veri setinde de benzer bir durum yaşanmıştı. Yalnızca basit film puanlama verileriyle bile dış veri kaynakları eşleştirilerek kişiler tespit edilebiliyordu
      İlgili makale burada
    • “Anonimleştirme” denen şey sonuçta sadece bir güvenlik tiyatrosu. Reklam teknolojisi sektörü yasa ya da EULA açıklarını bulduğu için çözümün mimari düzeyde olması gerekiyor
      Örneğin cihaz tanımlayıcılarını sunucuya iletilmeden önce kaldıran stateless proxy yapısına geçilirse, veritabanında geride kalan bilgi de olmaz
    • Başka veri brokerlarının verilerini yeniden tanımlayan şirketler gördüm. Bu sayede brokerlar veriyi anonimleştirdiklerini iddia ediyor ama gerçekte tüm bilgiler açığa çıkıyor
    • Yeterince büyük bir örneklem sayısı varsa, basit adım sayısı verileriyle bile kişi tespiti mümkün hale gelir
      Şu anda veritabanları yeterince büyük değil ama gelecekte bunun imkansız olmadığını düşünüyorum
  • Mahkeme kararı ya da açık bir sözleşme olmadan bu tür verileri toplamak yasaklanmalı

    • Ancak çoğu insan EULA ya da hizmet şartlarını okumuyor. Bu tür maddelerin zaten içinde yer alıyor olma ihtimali yüksek
    • Bu tür izleme varsayılan olarak devre dışı olmalı ve üçüncü taraflara satış ya da asıl amaç dışı kullanım yasaklanmalı
    • Fiilen neredeyse tüm EULA'ler bu veri toplamaya izin veriyor. Sorun, insanların buna onay vermesi ve hükümetin veriyi satın alarak ya da işi dış kaynak kullanımıyla yaptırarak anayasayı dolanması
    • GDPR da bunu denedi ama reklam teknolojisi sektörü anlatıyı çarpıttı ve uygulama eksikliği nedeniyle etkisi sınırlı kaldı
  • ABD'de kişisel veri kavramı neredeyse yok. HIPAA'nın bazı bölümleri dışında koruyucu bir çerçeve bulunmuyor
    Birleşik Krallık'taki Data Protection Act 1998 gibi bir yasa bile pek çok yasa dışı davranışı engelleyebilirdi

  • Zenginler ve iktidar sahipleri kendilerinin de izlenebileceğini fark ettiği anda düzenlemeler başlayacaktır
    Ordunun hedefleri takip edip etkisiz hale getirirken de konum verisi kritik önemde; ama bu veriler brokerlar üzerinden fazla kolay şekilde alınıp satılıyor

    • Bu verilere dayanan ElonJet tarzı izleme hizmetleri bile ortaya çıkabilir gibi görünüyor
  • Gizlilik tartışmaları her zaman gecikmeli tepki veren bir yapıya sahip
    Gözetim teknolojisi üretiliyor, kötüye kullanılıyor, ortaya çıkarılıyor, kamuoyu farkına varıyor ve ancak ondan sonra yasa yapılıyor
    Bu geri besleme döngüsü fazla yavaş ve temelde yıpratıcı. Tamamen farklı bir yaklaşıma ihtiyaç var

    • Gizlilik ihlalinin kendisi suç sayılmalı. Hırsızlıkta olduğu gibi, yöntemle değil sonuçla değerlendirilmesi gerekir
      Veriyi toplamak için teknik nedenler olabilir ama satışı için meşru bir neden yok
  • Telif hakkı hukukunu genişletip bireylerin hareket rotalarını bir “yaratıcı ifade” olarak koruma fikri öne sürülüyor

    • Ancak Cory Doctorow'un dediği gibi, telif hakkını gizliliğin yerine geçen bir araç olarak kullanmak tehlikeli
      Konum verisi yaratıcı bir eser değildir ve “kayıt tutanın” kim olduğu bile belirsizdir
      İlgili yazı burada görülebilir
    • Sonunda hizmet şartlarına, “konum bilginizi dünya çapında, münhasır olmayan ve telifsiz şekilde kullanabiliriz” diyen bir feragat maddesi eklenecektir
  • Çoğu insan konum verisinin risklerini hafife alıyor
    Brokerlardan veri satın alıp belirli bir adres etrafında geofencing yapılırsa, o kişinin nerelere gittiği ve kimlerle görüştüğü tamamen izlenebilir
    Bu, Palantir ya da otoriter hükümetlerin hayal ettiği kusursuz kontrol aracıdır

  • Kamu kayıtlarını incelerken garip bir örnek görmüştüm
    Etrafımdaki tüm yerlerde aynı isimde bir kişi “komşu” olarak görünüyordu. Bunun gerçek bir kişi mi yoksa sahte profil mi olduğunu anlayamadım
    Eğer bu tür bilgilere GPS koordinatları da eklenirse, bir kişinin günlük hareketleri kredi geçmişi gibi kamusal hale gelebilir

    • Bu arada GPS dışında enlem-boylam ölçen çeşitli GNSS sistemleri de var
  • İlgili araçların ekran görüntüleri ve ayrıntılı analizi Citizen Lab raporunda görülebilir

    • Buna dair HN tartışma başlığı burada
  • Artık video paylaşımının da içindeki herkesin açık rızası olmadan yasa dışı olması gerektiğini düşünüyorum
    Aile içinde paylaşım sorun olmayabilir ama dışarıya açık paylaşım için herkesin rızası gerekli olmalı
    Influencer kültürü nedeniyle mahremiyet ihlalinin para kazandırdığı bir dönemdeyiz; bu yüzden yasal koruma çok daha güçlü hale getirilmeli
    Konum verisi de asla satılmamalı ya da ifşa edilmemeli

    • Ama böyle bir yasa çıkarsa festival videoları, siyasi konuşmalar, ihbarcı videoları gibi içerikler de yasaklanabilir
      Taciz zaten suç olduğuna göre, gereksiz yere baskıcı yasalar üretmemeye dikkat etmek gerekir