E-postadan telefon numarasına: Yeni bir OSINT yaklaşımı (2019)
(martinvigo.com)- Parola sıfırlama arayüzü, hesap doğrulama için telefon numarasının bir kısmını gösterdiğinden, yalnızca e-posta adresiyle birden fazla hizmetten numara parçaları toplanabiliyor
- Hizmetlerin PII maskeleme ölçütleri farklı olduğundan eBay, Paypal, Yahoo, LastPass, Google, Facebook, Twitter, Hotmail ve Steam’in gösterdiği haneler birleştirildiğinde ABD’deki 10 haneli telefon numarasının önemli bir bölümü ortaya çıkıyor
- NANPA ve National Pooling Administration’ın herkese açık numara tahsis verileri kullanılarak alan kodu, santral kodu ve abone numarası blokları temelinde adaylar büyük ölçüde azaltılabiliyor
- Amazon ve Twitter gibi telefon numarasıyla parola sıfırlama başlatıldığında e-postanın bir kısmını gösteren hizmetler, kalan aday numaraları maskelenmiş e-posta ipucuyla karşılaştırmak için kullanılıyor
- Telefon numarasının açığa çıkması SIM swapping, SS7 saldırıları, sesli posta ele geçirme, konum takibi ve arayan kimliği sahteciliğine yol açabildiğinden, kurtarma ipuçlarında PII parçaları yerine kullanıcının belirlediği etiketleri göstermek daha güvenli
Parola sıfırlama arayüzünün yarattığı bilgi sızıntısı
- Birçok web sitesinin parola sıfırlama süreci, e-posta girildikten sonra e-posta bağlantısı, SMS kodu veya telefon araması kodu gibi kurtarma seçeneklerini gösterir
- SMS ya da telefon araması seçeneği gösterilirken birçok arayüz, kullanıcının numarayı tanıyabilmesi için telefon numarasının bir kısmını açığa çıkarır
- Bir e-posta adresi biliniyorsa, birden fazla hesabın parola sıfırlama akışı başlatılarak telefon numarasının bazı haneleri elde edilebilir
- Sorun, telefon numarası gibi kişisel olarak tanımlanabilir bilgilerin (PII) nasıl maskeleneceğine dair standart bir yöntem olmaması ve uygulamanın hizmet geliştiricilerinin takdirine bırakılmasıdır
- Paypal örneğinde parola sıfırlamada ilk hane ve son dört hane gösterilirken, oturum açtıktan sonraki 2FA doğrulamasında yalnızca son üç hane gösterilir
- Yalnızca e-postayı bilen saldırgana 10 hanenin 5’i açığa çıkar
- E-posta ve parolayı bilen saldırgana yalnızca 3 hane görünür
Hizmetlere göre maskeleme farkları ve birleşim etkisi
- Birçok popüler sitenin parola sıfırlama süreci incelenerek yalnızca e-postayla başlatılıp başlatılamadığı, mobil tabanlı sıfırlamayı destekleyip desteklemediği ve kaç hanenin açığa çıktığı karşılaştırıldı
- Açığa çıkan desen hizmete göre değişir
- eBay: ilk 3 hane ve son 2 hane
- Paypal: ilk hane ve son 4 hane
- Yahoo: ilk hane ve son 2 hane
- LastPass: son 4 hane
- Google, Facebook, Twitter, Hotmail, Steam: son 2 hane
- Hem eBay hem de LastPass hesabı varsa, yalnızca e-posta adresiyle 10 haneli telefon numarasının 7 hanesi öğrenilebilir
- Bu birleşim tek başına bile telefon numarası tahmin aralığını 1 milyardan 1.000’e düşürür
ABD telefon numarası sistemiyle adayları azaltma
- ABD telefon numaraları, ülke kodu hariç 3 alandan oluşur
- alan kodu (area code veya NPA)
- santral kodu (exchange veya Central Office Code)
- abone numarası (subscriber number)
- eBay ve LastPass birleşimiyle elde edilen bilgi alan kodu ve abone numarasıdır; eksik kalan 3 hane basit rastgele rakamlar değil, santral koduna karşılık gelir
- NANPA, Kanada, ABD ve toprakları ile bazı Karayip ülkelerinin kamu telefon ağı numaralandırma planını yönetir
- NANPA, alan kodları ve ilgili santral kodu listesini herkese açık veri olarak sağlar; sorgulanabilir veya ayrıştırılabilir dosya olarak alınabilir
- Alan koduna göre yalnızca gerçekten tahsis edilmiş santral kodları bırakıldığında aday sayısı azalır
- San Francisco 415 alan kodunda olası santral kodları 1.000 değil 784 olduğundan 216’sı elenebilir
- Alaska 907 alan kodunda tahsis edilmiş santral kodu sayısı 625’tir
- Tacoma 253 alan kodunda tahsis edilmiş santral kodu sayısı 458 olduğundan yarısından fazlası elenebilir
Abone numarası bloklarını da kullanma yöntemi
- Yalnızca alan kodu ve santral koduna değil, abone numarasının bir kısmına göre de adaylar daha da azaltılabilir
- National Pooling Administration numara havuzlamasını yönetir ve tahsis edilmiş bloklara ilişkin herkese açık kayıtlar sağlar
- Numara havuzlama, büyüyen bölgelerde numaraları 10.000’lik birimler yerine 1.000’lik bloklar halinde tahsis etme yöntemidir
- Örneğin 415-272-XXXX içinde belirli bir blok yalnızca 415-272-9XXX olarak tahsis edilmişse, 415-272-[0-8]XXX elenir ve yalnızca 9XXX aday kalır
- Bu yöntemle olası geçerli numaralar 10.000’den 1.000’e düşer
Kalan adaylar ve ters parola sıfırlama
- Tacoma bölgesindeki hedefin eBay ve LastPass hesapları varsa, önce 7 hane toplanıp ardından NANPA ile 542 aday elenerek 458 adaya daraltılabilir
- National Pooling Administration verileriyle blok tahsisi kontrol edildiğinde örnekte olası telefon numarası adayları 445’e düşer
- Kalan adayları daha da azaltmak için arama motorları, pipl, BeenVerified, Spokeo ve ters telefon numarası arama hizmetleri gibi harici veri kaynakları kullanılabilir
- WhitePages’in Twilio eklentisinde yalnızca telefon numarası sağlanıp 10 sent ödenerek kişisel bilgiler alınabiliyordu
- Bu yöntemlere %100 güvenmek zor olduğundan, aynı parola sıfırlama akışı ters yönde yeniden kullanılır
Telefon numarasından e-posta ipucu veren hizmetler
- Amazon ve Twitter, telefon numarası girilerek parola sıfırlamanın başlatılmasına izin verir ve sıfırlama bağlantısının gönderileceği e-posta adresinin bir kısmını gösterir
- Amazon kullanıcı adının ilk ve son harfini, tüm alan adını gösterir; yıldız sayısıyla kullanıcı adı uzunluğu da anlaşılabilir
- Twitter kullanıcı adının ilk iki harfini ve alan adının ilk harfini gösterir; yıldız sayısıyla uzunluk anlaşılabilir
- Saldırı akışı şöyledir
- Hedef e-postayla birden fazla sitede parola sıfırlama başlatılarak telefon numarasının bir kısmı toplanır
- NANPA ve National Pooling Administration’ın herkese açık verileriyle var olmayan alan kodları, santral kodları ve abone numarası blokları elenir
- Kalan telefon numarası adaylarıyla parola sıfırlama denenerek maskelenmiş e-posta karakterleri hedef e-postayla karşılaştırılır
- Bu süreç izlendiğinde, tek bir telefon araması bile yapmadan e-posta adresine bağlı 10 haneli telefon numarası elde edilebilir
email2phonenumber ve phonerator
- email2phonenumber, kısmi bir telefon numarası girildiğinde var olmayan alan kodlarını ve santral kodlarını kaldırarak olası geçerli telefon numaralarının listesini oluşturan bir araçtır
- Bu araç, telefon numaralarını denemek için Amazon ve Twitter’ın parola sıfırlama işlevini kullanır ve gösterilen maskelenmiş e-postayı girilen e-postayla karşılaştırır
- İstek parametrelerini rastgeleleştirir, kullanıcı davranışını taklit eder ve proxy sunucu kullanımını da destekler
- Amazon ve Twitter’ın dışında da telefon numarası tabanlı parola sıfırlamayı destekleyen birçok hizmet vardır; araç, ek hizmet desteğini pull request olarak almayı planlamaktadır
- phonerator, ülkelere göre telefon numarası sistemi verilerini toplayıp olası numara listeleri oluşturan çevrimiçi bir hizmet olarak planlandı ve daha sonra yayımlandı
- Çok ülkeli destek, daha fazla ayrıntı, geçmiş kayıtlar ve gelişmiş filtreler sunma yönündedir
- Operatör, bölge, numaranın elde tutulma süresi gibi bilgiler biliniyorsa adayları daha da azaltmak için kullanılabilir
Kısa telefon numarası kullanan ülkelerde büyüyen sorun
- Konu ABD numaraları ağırlıklı ele alınsa da, diğer ülkelerin telefon numarası sistemlerinde aynı maskeleme daha fazla bilgiyi açığa çıkarabilir
- İspanya cep telefonu numaraları 6 ile başlar ve yakın dönemde 7 de kullanılmaktadır; toplam uzunluk 9 hanedir
- eBay veya LastPass gibi hizmetler kısa numaralara göre maskelemeyi azaltmazsa, İspanya’daki bir hedef için yalnızca LastPass ile bile 9 hanenin 5’i öğrenilebilir
- Iceland, Estonia, San Salvador gibi 7 haneli telefon numarası kullanan ülkelerde, eBay müşterisinin 7 hanesinden 5’i yalnızca e-postayı bilen kişiye açığa çıkabilir
- eBay ve LastPass hesapları birleştirildiğinde bu ülkelerde yalnızca e-posta adresiyle telefon numarasının tamamı elde edilebilir
Telefon numarasını ele geçirmenin bağlandığı saldırılar
- Telefon numarasının öğrenilmesi, çeşitli güvenlik ve gizlilik saldırıları için başlangıç noktası olabilir
- Olası saldırı vektörleri şunlardır
- SIM swapping: Sosyal mühendislik, gasp, operatör içinden kişiler vb. yoluyla numarayı saldırganın SIM’ine taşıyıp parola sıfırlama veya 2FA atlatma için kullanma
- SS7 saldırısı: Operatörler arası etkileşimde kullanılan eski protokolün kötüye kullanılmasıyla konum takibi veya iletişim dinlemenin mümkün olduğu birçok güvenlik konferansında gösterilmiştir
- Sesli posta saldırısı: Sesli posta ele geçirme hesap güvenliğini etkileyebilir
- Konum takibi: Telefon numarası tabanlı konum takibi sorunu ayrıca ele alınmıştır
- Arayan kimliği sahteciliği: Çevrimiçi hizmetlerle arayan numarası taklit edilerek sosyal mühendislikte kullanılabilir
Önerilen azaltımlar ve kamuya açıklama tepkileri
- PII’nin bir kısmını gösteren maskeleme tek başına yeterli değildir
- Telefon numarasının kısa olduğu ülkelerde aynı sayıda haneyi maskelemek bilginin daha büyük bir oranını açığa çıkarır
- E-postada yalnızca kullanıcı adını gizlemek de yetersizdir; alan adı iş yeri, TLD ise öğrencilik durumu veya ülke gibi bilgileri ortaya çıkarabilir
- Alternatif, kullanıcının e-posta veya telefon numarası için etiket belirlemesini sağlamaktır
- Örn: “personal email”, “work phone”
- Parola sıfırlama ipuçlarında PII parçaları yerine etiket gösterilir
- Kullanıcıların gerçekten gerekmedikçe telefon numarası vermemesi iyi olur; gerekirse Google Voice gibi sanal numara veya ayrı SIM kullanımı değerlendirilebilir
- Sorumlu açıklama sürecinde, 2 haneden fazlasını gösteren veya alan kodu/santral kodunu içerecek şekilde açığa çıkaran hizmetlerle iletişime geçildi
- LastPass maskesini yalnızca son 2 haneyi gösterecek şekilde güncelledi
- eBay ilk hane ve son 2 haneyi gösterecek şekilde değişti, ancak bu tam bir çözüm değil
- Yahoo o sırada riski ve azaltımları değerlendiriyordu
- Paypal, yalnızca e-postayı bilen kişiye 5 hane gösterme davranışını tasarım gereği kabul edip işlem yapmamaya karar verdi
1 yorum
Hacker News yorumları
Biraz dolandırıcı gibi görünen birinden otomobil parçaları satın aldım; haftalar önce parasını almasına rağmen sipariş ettiğim şeylerin hepsini göndermemişti.
Birden fazla platformda konuşurken her platform kimliğinin küçük bir parçasını açığa çıkarıyordu; parçaları birleştirince bütün resim ortaya çıktı.
Sattığı parçalarla aynı sektördeki iş yerini arayıp parçaları göndermesini istedim; işvereninin bu satışa dahil olup olmadığını da hafifçe sorunca tavrı hemen değişti ve ertesi gün satın aldığım her şeyi, birkaç ekstra parçayla birlikte gönderdi.
Sadece bir baskı noktasına ihtiyacım vardı.
Yazıda eksik kalan parçalardan biri, ABD ile sınırlı olarak CNAM veritabanı.
CNAM, operatörlerin "+1 (555) 123-4567" yerine "SMITH JOHN" gibi metin biçiminde arayan kimliği göstermesi için kullanılan veritabanı.
Sorgulama ücretsiz değil, ama birkaç yüz numarayı nispeten ucuza işlemenin bir yolu olmalı; ad ile e-posta çoğu zaman benzer olduğu için en olası adayı seçen bir algoritma da yazılabilir.
Veriler çoğu kez ilginç şekillerde yanlış da çıkabiliyor, yine de oldukça işe yarıyor.
curlile çağırmak yeterli./usr/local/bin/curl -s -X GET "https://lookups.twilio.com/v1/PhoneNumbers/…; -u $accountsid:$authtoken | /usr/local/bin/jq '.'Maliyeti tam hatırlamıyorum ama sorgu başına yaklaşık 1 cent olabilir; ayrıca operatörü ve mobil/sabit hat olup olmadığını da gösteriyor.
CNAM'i değiştirdikten sonra Twilio numara sorgusuyla kontrol ettim; prensipte gerçek kişinin adını kullanmanız gerekiyor ama pratikte bu bir dürüstlük sistemi.
[1] https://www.t-mobile.com/support/tutorials/device/app/ios/to...
[2] https://www.twilio.com/code-exchange/lookup
E-posta adresimde gerçek adımı kullanıyorum, telefon numaram da çeşitli telefon rehberlerinde açık.
İsveç'te ayrıca itiraz etmediğiniz sürece adres ve telefon numarasının aranabilir şekilde yayımlanması standart uygulama; 80'lerde telefon rehberinde olan bilgilerin 90'larda çevrimiçine taşınması gibi.
Bu tür açık kişisel bilgiler faydalı da olabilir, kötüye de kullanılabilir.
Ancak SSN, adres, telefon numarası, doğum günü gibi çok sayıda açık PII bulunduğu için insanlar bu bilgileri sır gibi ele almak zorunda kalmıyor; birkaç rakamı bilmenin başkasının kimliğine bürünmeyi kolaylaştırmaması için de doğru düzgün kimlik belgeleri ve eID gerekiyor.
Biri telefon numaramı isterse, ad ve soyad içeren bir e-postayla arama sitelerinde aynı ada sahip 100 kişiyi bulup şehir ve yaklaşık yaşı bilerek adayları birkaç kişiye indirebilir.
Açık kayıtlarda doğum günü, otomobil, gelir ve aynı adreste kayıtlı kişiler bile göründüğünden İsveç'te açık kaynak istihbaratı toplamak zor değil.
PayPal'ın yalnızca e-posta adresini bildiğiniz birine alan kodu dahil 5 haneli bir sayı göstermesi, buna karşılık saldırgan hedefin parolasını biliyorsa yalnızca 3 hane göstermesi şaşırtıcı.
Bunu “tasarlandığı gibi çalışıyor” diye değerlendirip düzeltmemeleri de tuhaf.
Dolandırıcıların LinkedIn'den numarayı nasıl elde ettiğini ya da başka kaynaklardaki numaralarla nasıl ilişkilendirdiğini merak ediyorum; bir şirkette çalışanlar sahte CEO SMS'lerine sürekli kanıyor.
Her hizmet için farklı e-posta adresi ve Google Voice numarası kullanma zahmeti sonunda buna değdi.
+özelliğini kullanarak karışık adresler oluşturan bir e-posta rastgeleleştiricisi yaptım.Dış hizmetlere
gary+FqZWMK@gmail.comgibi görünüyor; benim posta kutumdaysaFqZWMKifadesini Netflix gibi hizmet adına çevirip düzenli klasörleri otomatik oluşturuyor.Eşlemeyi tamamen kendim kontrol edebildiğim için, birden fazla rastgele adresi belirli bir süre sonra otomatik olarak spam'e giden “tek kullanımlık” gelen kutularına da yönlendirebiliyorum.
İkinci bir SIM kullanmak için ABD’de hâlâ nispeten niş olan çift SIM’li bir cihaz gerekiyor
VoIP numaraları birçok site tarafından sorgulanıp engelleniyor; Android’de ise operatör SMS’lerini masaüstünden düzgünce alıp göndermenin hâlâ iyi bir yolu yok
Google Messages’ın web arayüzü cihazı çok sık unutuyor, bu yüzden ciddi kullanım için zor; ileride VoIP engeli eklenirse SMS tabanlı iki adımlı doğrulamayı da engelleyip hesabı tekrar kullanamama gibi bir tavuk-yumurta sorunu doğurabilir
Harris Teeter eczanesi gibi numaranın gerçekten ulaşılabilir olup olmadığını doğrulamayan hizmetler de var; VoIP numarasını kabul ediyorlar ama sistem arama ya da SMS gönderemediği için reçete bildirimlerini alamazsınız
Telefonumla dizüstümün etkileşim kurma şeklini değiştirdi; kişisel olarak en sevdiğim açık kaynak projelerinden biri bile olabilir
Dizüstünü klavye gibi kullanabilir, bildirim gönderen herhangi bir uygulamadaki mesaja yanıt verebilir ya da dosyaları diğer tüm yöntemlerden daha hızlı ve iyi şekilde gönderebilirsiniz
Eski parola kartları gibi 2FA cihazları boyutunda; başlangıçta sebep, eşimin ortak hesapların güvenlik kodlarını almak için sürekli gerçek telefonumu almasıydı
Gerçek telefon numarasını kullanmaya kıyasla operasyonel güvenliği de biraz artırıyor
Benim deneyimime göre engelleyen site aşağı yukarı yalnızca Discord’du
Kişisel olarak her hesap için
ebpnw@mydomain.comgibi daha az bariz, hesaba özel e-posta kullanmayı tercih ediyorum; böylece saldırganın e-postayı da doğru tahmin etmesi gerekiyorÇift SIM’li iPhone, iPhone XS, iPhone XS Max ve iPhone XR’dan itibaren mümkün
Kaynak: https://support.apple.com/en-us/HT209044
En az bir eSIM içeren çift SIM’li iPhone’ların şimdiden 6 nesli var
Bu tür koordine edilmemiş bilgi sızıntıları daha derin bir sorun
Birçok yer SSN’in son dört hanesini paylaşıyor; oysa ilk beş hane çoğu zaman doğum günü ve doğulan eyaletten kolayca tahmin edilebiliyordu, ayrıca baştaki sayılar numaranın verildiği eyaleti gösteriyordu
Mevcut yetişkinlerin çoğu buna dahil, ama yine de bu ayrımı yapmak gerekiyor
Devletin ve büyük kuruluşların takip ve veri toplamasını hiç engellemiyor; önemli bir iş yapacağımız her seferinde fiilen geçici bir ulusal kimlik sistemiyle etkileşmek zorunda kalıyoruz, ama düzgün bir ulusal kimlik sisteminin hiçbir avantajına sahip değiliz
Hiçbir sebep yokken muazzam acı ve zaman kaybı yaratıyor
Bu blog yazısındaki gibi otomatik e-postadan telefon numarası üretme araçlarını güvenlik araştırmacılarının yayımlamasını nasıl gerekçelendirdiğini hep merak etmişimdir
Bu tür araçların iyi amaçlardan çok kötü ya da ürpertici amaçlarla kullanılma olasılığı çok daha yüksek
“Araştırma” olduğu için sorun olmadığını ve zaten gri alan olduğu için geçiştirildiğini mi düşünüyorlar; yoksa açıkları olan şirketlerle konuştuklarını ve artık etkisiz hâle getirildiği için sorun olmadığını mı hissediyorlar, merak ediyorum
İyi bir örnek Firesheep; halka açık Wi-Fi’de yalnızca bir Firefox eklentisi çalıştırarak aynı ağda HTTP üzerinden oturum açmış kullanıcıların oturumlarını doğrudan ele geçirebiliyordunuz
O dönemde Facebook’ta varsayılan HTTP’ydi; bu eklenti haber olunca neredeyse bir gecede HTTPS’i zorunlu kılmaları için baskı oluştu ve birçok şirket de peşinden geldi
Bu ifşanın HTTPS benimsenmesini epey hızlandırdığını söylemek abartı olmaz
Bu ifşanın o kadar etkili olup olmayacağını bilmiyorum, ama bu teknikleri yalnızca siyah şapkalıların bilmesindense böylesi daha iyi diye düşünüyorum
“Bu bilgiyi yayımladığımızda faydası zararından fazla mı?” diye tartılabilir
Martin Vigo’nun 2019’da açıkladığı bilgiler sayesinde işverenlerime ve mevcut müşterilerime, parola sıfırlama yöntemlerini belirlerken dikkate almaları gereken ek bir tehdit modelini anlatabildim
Savunmak gerekirse, ilk yayımlanan kavram kanıtı oldukça sınırlıydı; Twilio hesabı gerektiriyordu, bu da giriş bariyeri yaratıyordu ve suç için kullanılırsa analiste ipuçları da bırakıyordu
Siber güvenliğe giren insanların önemli bir kısmının aslında başkalarının güvenliğine yardımcı olmaktan çok, güvenliği zekice yollarla kırmayı sevdikleri için bu alana girdiği açık bir sır gibi
Bununla birlikte güvenlik araştırması yasal, rastgele hedefleri hacklemek ise yasa dışı
Hukuki işlem başladığında şirketin bilmediğini savunması da zorlaşır