NightOwl uygulamasını hemen şimdi silin
(archive.md)- macOS’in açık/koyu modunu otomatik değiştiren yardımcı araç, 2022 sonundaki satın alma sonrası kullanıcı onayı olmadan cihazları bir botnete dahil eden bir araca dönüştü
- Satın alan taraf olan TPE.FYI LLC, kullanım şartlarına dayanarak kullanıcı cihazlarını internet trafiği için geçit olarak kullanıyor; uygulamayı kapatsanız bile bu özellik devre dışı bırakılamıyor
- Kurulum sırasında root yetkisiyle çalışan bir launch agent kaydediliyor ve açılışta otomatik çalışıyor; uygulama içinden devre dışı bırakılamıyor
- “Otomatik güncelleme” gibi görünen daemon yerel bir HTTP proxy başlatıyor ve harici bir sunucuya SSH tüneli açarak trafiği kullanıcının internet hattı üzerinden yönlendiriyor
- Konut proxy’si satan IPRoyal’ın Pawns SDK’sı kullanılıyor; kullanıcıların internet bant genişliği pazar araştırması için yeniden satılıyor
NightOwl uygulamasının kimliği ve dönüşümü
- NightOwl, 2018’den beri var olan ve işletim sisteminin açık/koyu modunu otomatik değiştirme işlevi sunan bir uygulama
- macOS’in yerleşik otomatik modunun yalnızca kullanıcı bilgisayar başında değilken geçiş yapması sınırlamasına alternatif
- 2022 sonunda TPE.FYI LLC tarafından satın alındıktan sonra, kullanıcıların bilgisi veya açık onayı olmadan cihazları zorla pazar araştırması amaçlı bir botnete dahil etti
- İndirme sayfasındaki küçük puntolu şartlar dışında ayrı bir bildirim yok
- Uygulama kapalıyken bile bu özellik devre dışı bırakılamıyor
- Kullanım şartlarında (TOS) bu davranış belirtiliyor
- Cihazın ağ ayarlarını değiştirerek internet trafiğini paylaşıyor ve kullanıcı cihazını geçit olarak kullanıyor
- Geçit hizmetinin hedef müşterileri arasında web ve pazar araştırması, SEO, marka koruması, içerik iletimi, siber güvenlik gibi alanlardaki şirketler yer alıyor
- NightOwl tarafına soru iletildi ancak yanıt alınmadı
Kaldırma yöntemi
- Uygulama çalışmıyor olsa bile yalnızca kurulu olması durumunda Terminal’den kaldırma komutlarını çalıştırmak gerekiyor
sudo killall NightOwllaunchctl unload ~/Library/LaunchAgents/NightOwlUpdater.plistsudo killall AutoUpdatesudo rm -rf /Applications/NightOwl.app/ ~/Library/LaunchAgents/NightOwlUpdater.plistsudo zsh -c "rm /Users/*/Library/LaunchAgents/NightOwlUpdater.plist"
Teknik davranış analizi
- Kurulum sırasında
org.nightowl.autoupdater.comadlı bir launch agent kaydediliyor/Applications/NightOwl.app/Contents/Helpers/AutoUpdatesürecini daemon’a dönüştürerek açılışta root yetkisiyle çalıştırıyor- Uygulama üzerinden devre dışı bırakılamıyor; kullanıcının bilgisi ve onayı olmadan sessizce ilerliyor
- Uygulamanın gösterdiği bildirim yalnızca Google Analytics istatistik toplama hakkında
- Özelliklerin kullanım biçimi ve hata analizi için veri izleme yapıldığını belirtiyor
anonymizeIpayarıyla IP’nin son kısmını maskeleyerek anonimleştirilmiş veri toplama sağlandığını söylüyor- Ayarlardaki “Send Statistics” onay kutusu kaldırılarak izlemeyi devre dışı bırakmanın mümkün olduğu belirtiliyor
- Ancak istatistik gönderimi kapatılsa bile launch agent devre dışı kalmıyor
- “Otomatik güncelleme” daemon’u üç işlem yapıyor
- Sparkle ile uygulama güncellemelerini kontrol ediyor
- Sentry ile çökme raporlaması yapıyor
40701portunda yerel HTTP proxy çalıştırıyor (uygulama paketindeki ayar json dosyasıyla değiştirilebilir)- Son madde, otomatik güncelleyici olduğunu iddia eden bir uygulamadan beklenmeyecek bir davranış
-
Proxy ve SSH tüneli yapısı
- Daemon,
sudoile root’tan ana kullanıcı hesabına geçtikten sonranightowl_t.dylibdosyasını çalıştırıyor- Bu, tinyproxy’nin bir kopyası; GPLv2 lisanslı olmasına rağmen GPL lisans bildirimi bulunmadığı için ihlal ihtimali var
- HTTP(S) proxy olarak çalışıyor
- autossh’nin
nightowl_a.dylibolarak yeniden adlandırılmış dosyasıyla (lisans yok) SSH bağlantısı açıyor- Hedef
testconnectuser2023@proxy-gw1-europe.squidyproxy.com, port2043 /tmpiçine.uuuzantısıyla bırakılan açık anahtarı kullanıyor;-Rseçeneğiyle uzak portu yerele tünelliyor- Anahtar,
proxy-api1.squidyproxy.comadresine yapılan HTTPS isteğiyle alınıyor - Bu alan adı Nisan 2022’de GoDaddy’de kaydedilmiş, IP Microsoft tarafından barındırılıyor
- Hedef
- Bu SSH sunucusunda shell erişimi etkin durumda
- Bağlantı başarılı olduktan sonra HTTP trafiği kullanıcı tarafına iletiliyor ve kullanıcının internet bağlantısı üzerinden dışarıya yönlendiriliyor
- Daemon,
-
UPnP port yönlendirme denemesi
- Yönlendiricide UPnP port yönlendirme açmaya çalışıyor ancak anahtar adları karıştığı için başarısız oluyor
- Gönderilen SOAP isteğinde
AddPortMappingeylemi veip royal pawsdeğeri yer alıyor
- Gönderilen SOAP isteğinde
- Yönlendiricide UPnP port yönlendirme açmaya çalışıyor ancak anahtar adları karıştığı için başarısız oluyor
Bant genişliğinin yeniden satılması yapısı (Pawns / IPRoyal)
- Uygulama Pawns SDK kullanıyor gibi görünüyor
- Pawns, kullanıcıların paylaştığı internet bant genişliği için GB başına 0,20 $ ödeyen bir uygulama
- Pawns hizmetinin işletmecisi IPRoyal
- Konut (residential) proxy bağlantılarını GB başına 1,75 $ karşılığında satan bir proxy şirketi
- “%100 etik şekilde elde edilmiş IP” diye reklam yapıyor
“TPE.FYI LLC”nin kimliği
- TPE (veya Keeping Tempo, Tempo AI), YouTube video izlenme sayıları ve bölgesel popülerlik verileri gibi analizlere dayanarak, konser mekânlarının bilet fiyatlarını sanatçıya yönelik gerçek talebe göre belirlemesini sağlayan bir fiyatlandırma modeli oluşturma üzerinde çalışıyor
- Tempo AI Calendar ve Tempo AI Gym ile ilgisi yok
- İlgili bilgiler yetersiz ve 2018 sonrası neredeyse hiç materyal yok
- Yazım anı itibarıyla doğrulanan kurulumlar
https://stubbs.frontgatetickets.com/adresine çok sayıda bağlantı denemesinde bulunuyor- Bu site, Austin, Teksas’taki bir restoranın canlı müzik etkinlikleri için bilet satış noktası
- Şirket Eylül 2018’de Austin, Teksas’ta kuruldu; Mart 2023’te “Jarod Stirling” tarafından feshedildi
- Adres: The Muse at SoCo, 1007 South Congress Avenue, Apartment 443, Austin, Texas, 78704
1 yorum
Hacker News görüşleri
Böyle şeylerin epey sık yaşandığını biliyorum, ama şirketlerin Kullanım Şartlarını bu tür ifadelerle ne kadar sık güncellediğini merak ediyorum.
Tüm kullanımı kalıcı olarak yöneten otomatik yenilenen şartlar fikrinin çoktan yasal olarak engellenmiş olması gerekirdi gibi geliyor.
NightOwl’un mevcut metni, şartları ve fiyat bilgilerini istedikleri zaman değiştirebileceklerini, web sitesinde yayımlandığı anda yürürlüğe gireceğini ve bir değişikliğin “önemli” olup olmadığına da yalnızca NightOwl’un karar vereceğini söylüyor.
Yerelde kurulu bir uygulamanın şart değişikliğini web sitesi güncellemesiyle duyurmak... Sosyal akışlarına da abone olup kontrol etmemiz mi bekleniyor diye düşündürüyor.
İçgüdüsel olarak uygulanamaz ve haksız bir madde gibi gelmişti, ama Comcast’in hukuk ekibi bunu incelemiştir diye de düşünüyorum.
Sözleşme değişikliklerini web sitesinde yayımlama yönteminin, özellikle ayrı bir bildirim yoksa, böyle bir metni geçerli kılıp kılmadığını bilen bir avukat var mı merak ediyorum.
Eskiden iyi bir OpenStreetMap ön yüzüydü; bildiğim kadarıyla gelir elde etmek amacıyla bir yatırım şirketi tarafından satın alındı.
Uygulamanın şu anki durumunu, gelir modelinin burada anlatılana benzeyip benzemediğini ve alternatif olarak hangi uygulamayı kullanmanın iyi olacağını merak ediyorum.
Safeway davasında mahkeme, tüketicinin henüz var olmayan gelecekteki şartları kabul edemeyeceğine ve şart değişikliği bildirimi almamışsa sırf kullanmaya devam ettiği için değiştirilmiş şartları kabul etmiş sayılamayacağına hükmetti.
Tarayıcılar onu güvenli değil diye işaretlemişti sanırım.
Uygulamanın canlı müzik bileti satış sitelerine çok sayıda bağlantı kurması, konut tipi proxylerde yaygın bir kullanım.
Bilet karaborsacıları, veri merkezi barındırıcılarına yönelik engellemeleri veya toplu erişim sınırlamalarını aşmak ve sonradan yeniden satmaya değer biletleri elde etme ihtimallerini artırmak için enfekte kullanıcıların cihazlarını kullanıyor.
Geliştirici, depoya sızan biri ya da bu örnekte olduğu gibi satın alan taraf üzerinden arka kapı yerleştirilen ücretsiz tarayıcı eklentileri, VPN uygulamaları vb. kullanıcı cihazlarını böyle proxy’lere dönüştürebiliyor.
Google ve Amazon, bulut hizmetleri için büyük IP aralıklarına sahip olduğundan AWS veya Google Cloud tabanlı botları tespit etmek görece kolay.
Buna karşılık Verizon’un da konut müşterilerine dağıttığı büyük IP aralıkları var ve Netflix veya Amazon gibi hizmetlerin Verizon’un tüm IP aralığını engellemek istemeyeceği gerçeğinden NordVPN yararlanıp trafiği konut kaynaklıymış gibi gösteriyor.
Sessiz satın almalardan gerçekten nefret ediyorum.
Chrome geliştirici eklentilerinin de kötü niyetli aktörler tarafından satın alınıp kötü amaçlı yazılıma dönüştürülmesi çok yaygın ve berbat bir durum.
https://chrome.google.com/webstore/detail/hover-zoom%20/pccc...
https://github.com/extesy/hoverzoom/discussions/670
Sahibi bir gecede değişirse büyük bir bildirim göndermesi yeterli olur.
Bağış yapmak isteyen neredeyse kimse yok; iyi bir şirket de uygulamayı satın alıp gelir elde etmeye çalışmıyor. Sonunda eklenti ve uygulamaları yalnızca kullanıcıları sömürmek isteyen en kötü şirketler satın alıyor.
Bu ücretsiz uygulamalar değerli, ama geliştirici gelirine dönüşmedikleri için başka yollar aranıyor.
Sistem düzeyinde işlevler sunabilmek için kaçınılmaz olarak çok büyük izinlere ihtiyaç duyan, son derece müdahaleci bir uygulamanın reklam ve veri satışı yapan bir şirkete sorunsuzca geçmesi akıl alır gibi değil.
Kullanıcının yazılımı kullanırken kabul ettiği Kullanım Şartları’nda aynen yazıyor; sonuçta alıcı sorumluluğu ilkesi gibi bir meseleye dönüyor.
macOS’in yerleşik otomatik modunun yalnızca kullanıcı bilgisayardan uzaklaştığında geçiş yaptığı açıklaması tuhaf.
Night Shift zamanlaması/konumunu ayarlayıp koyu modu otomatiğe alırsanız hemen değişiyor; bir başlatıcı ya da Spotlight kullanıyorsanız
tell application "System Events" to tell appearance preferences to set dark mode to not dark modegibi tek satırlık bir AppleScript ile de değiştirebilirsiniz.Gün batımında koyu modun açılma ihtimali bence yaklaşık %25.
Yıllardır, Ventura’ya kadar bile böyle devam etti; başkalarında hep kusursuz çalışıp çalışmadığını merak ediyorum.
Apple'ın geliştirici sertifikasını iptal etmiş gibi görünüyor
Ne zaman iptal edildiğini gösteren herkese açık bir günlük olup olmadığını merak ediyorum
Uygulamanın yüklenmesi engellendi ama iki dylib hâlâ çalışıyordu; bunun sertifika iptali zaten başladıktan sonra olduğu için mi böyle olduğunu düşündüm
Çıkış yapıp tekrar giriş yaptıktan sonra da çalışmaya devam ediyordu, yani oturum kapatmayı aşan bir kalıcılığı olabilir
macOS güvenlik duvarı da bahsedilen AutoUpdate ikilisinin bağlantı almasına izin verilip verilmeyeceğini soran bir istem gösterdi; bu yüzden tüm bunlar son birkaç gün içinde dağıtılmış gibi görünüyor
Yeniden başlatınca
“NightOwl” will damage your computer. You should move it to the Trash.iletişim kutusu çıktı; izin versem de/Users/*/Library/LaunchAgents/NightOwlUpdater.plistve genel ayar dosyası kaldı, yani tamamen temizlenmediTerminal'e aşina olmayan teknik olmayan kullanıcılara yeniden başlatmayı önermek iyi olur
https://lapcatsoftware.com/articles/revocation.html
macOS benim ortamımda uygulamayı devre dışı bıraktı ve açmayı reddetti
Bunun yerine NightFall'a geçtim: https://github.com/r-thomson/Nightfall
Settings > Control Center > Display > Always Show in Menu Bar
Koyu modu açıp kapatmak için bir tık daha gerekiyor ama Night Shift de kullanılabiliyor ve %100 yerel
Automator'ı açıp yeni bir uygulama oluşturun, “change system appearance”ı seçin ve açık/koyu mod geçişini seçin
Kaydettikten sonra Spotlight'ta bu uygulamanın adını açarak modu değiştirebilirsiniz; Shortcuts ile de mümkün gibi görünüyor
Genel kısayol olarak sağ tık+Option+Command atadım, gayet iyi çalışıyor
Bu tür işler için geçirilebilecek bir yasa olmalı gibi geliyor
Yazılımın söylediği gibi çalıştığı ve bambaşka şeyler yapmadığı yönünde zımni bir sözleşme olmalı; ihlal edilirse de ağır cezalar gerekir
Büyük bir web sitesine her istek yaptığımızda 10 MB'lık bir EULA dosyası gönderip kabul edene kadar göndermeye devam edersek, bu “EULA ile DDoS”a dönüşebilir
MIT License'ın büyük harfli hükmü, yazılımın satılabilirlik veya belirli bir amaca uygunluk konusunda açık ya da zımni hiçbir garanti olmadan “olduğu gibi” sağlandığını söyleyerek başlar; GPL'in 15. bölümü de neredeyse aynı ifadeleri içerir
https://opensource.org/license/mit/
https://www.gnu.org/licenses/gpl-3.0.html#section15
Birleşik Krallık tüketici sözleşmeleri hukuku, AB Tüketici Hakları Direktifi'nin etkisiyle 2015'ten itibaren dijital içerikleri de kapsayacak şekilde genişletildi; malların tatmin edici kalitede olması gerektiği ve Netflix, Spotify, güncelleme alan yazılımlar gibi sürekli hizmetlerin ilk sunuldukları hâlden keskin biçimde farklılaşmaması gerektiği yönünde zımni şartlar içerir
https://www.legislation.gov.uk/ukpga/2015/15/part/1/chapter/...
Çoğu yargı alanında da benzer düzenlemeler vardır ve AB ülkelerinin her birinde Tüketici Hakları Direktifi'ni uygulayan yasalar bulunacaktır
Ancak bu, para ödenen durumlarda geçerlidir; NightOwl ücretsiz olduğu için mal ve hizmet satışını düzenleyen hukuki beklentiler aynen uygulanmaz
Bir şirketin satın alınıp ürüne casus yazılım eklenmesi kötü bir şeydir; ama kodlama öğrenmek için ücretsiz açık kaynak ya da freeware yayımlayan bir gencin veya hobi geliştiricisinin left-pad benzeri bir şey yaptığı için dev şirketlerce dava edilmesi manzarası da arzu edilir değildir
Teknoloji düzenlemesinin ağırlığı, ücretsiz menü çubuğu yardımcı programı veya Chrome eklentisi yapan küçük geliştiricilerden çok Google, Microsoft, Apple gibi yerlere çok daha ağır yüklenmelidir
Küçük ücretsiz/açık kaynak uygulamaların tedarik zinciri saldırısı vektörüne dönüşmesini önlemek hâlâ zor; daha iyi sandboxing ve uygulama düzeyi izinler, uygulama bazlı ağ izleme ve anomali tespiti, paketleme/dağıtım sürecinde güven oluşturma gibi yavaş ve kusurlu iyileştirmeler gerekir; dava muhtemelen cevap değildir
UPnP port yönlendirmeyi açmaya çalışıp yönlendiricide anahtar adlarının karışması yüzünden başarısız olduğu kısmına gelince; aslında bunun her yönlendiricide başarısız olması gerekir
Çünkü UPnP devre dışı bırakılmalıdır
Tailscale gibi tüm P2P uygulamaların geçici olarak sunucu gibi davranıp gelen trafiğe izin vermesi gerekir
Bu özellik olmadan tabiri caizse ikinci sınıf vatandaş olursunuz; kullanıcıya çocuk muamelesi yapmak gibidir
Elbette portları elle açabilirsiniz, ama bulunması zor, tutarsız ve karmaşık UX nedeniyle kullanıcıların büyük çoğunluğu için erişilmesi güçtür; çoğu portun ne olduğunu bile bilmez
Onlar UPnP’yi kapatma zahmetini de istemez; siz daha iyi biliyor olun ya da olmayın, o ayarın açık olma ihtimali yüksektir
Çoğu yönlendiricide böyle bir ayar olmayacağından, ele geçirilmiş bir cihaz güvenlik modelinize dahilse NAT slipstream saldırıları nedeniyle NAT’ın fiilen tamamen etkisiz kaldığını varsaymak akıllıca olur
Ele geçirilmiş bir cihaz, yönlendiricinin NAT tablosunu değiştirerek fiilen UPnP gibi davranmasını sağlayabilir; ama kullanıcıya denetleyebileceği bir UI sunmaz
NAT olmadan yalnızca IPv6 kullanıyorsanız, tüm güvenlik duvarı istisnalarını elle yönetmeye razı olduğunuzda UPnP’yi devre dışı bırakmak makul bir güvenlik önlemi olabilir; ancak bugün çoğu insan için güvenilir tek koruma yöntemi ana makine güvenlik duvarıdır
Oldukça kafa karıştırıcı bir ifade
Şartlarda “kullanıcının cihazını internet trafiği geçidi olarak kullanacak şekilde ağ ayarlarını değiştirerek internet trafiğini paylaşmasını sağladığı; NightOwl müşterileri arasında web/pazar araştırması, SEO, marka koruma, içerik iletimi, siber güvenlik şirketleri vb. olduğu” yazıyor
Bu gerçekten yakılması gereken seviyede bir şey
Ama bunu kullanım şartlarında açıkça belirtmelerinin nedenini gerçekten merak ediyorum
Böyle şüpheli bir özellik ekleyecek bir kuruluşun bunu yaptığı gerçeğini de aktif biçimde saklayacağını düşünürdüm; şartlara yazınca NightOwl’un hukuken korunmasını sağlayan bir neden var mı merak ediyorum
Örneğin normalde başarıyla dava edilebilecek bir şeyken şartlarda yer alınca sorun olmuyor mu, yoksa böyle şüpheli davranışlar sırf şartlarda varsa teknik olarak yasal mı, bilmiyorum
Öyleyse bu epey hayal kırıklığı yaratıcı; uygulama izinlerinin daha ayrıntılı olmasını isterdim
Little Snitch kullanmak, bir uygulamanın hangi IP’lere ve adreslere bağlandığını tespit edip bu bağlantıları engellemeye yardımcı olur
Umarım satılmayı asla düşünmezler