- IT Brew'den Tom McKay, 2022'de Gizmodo'dan ayrılırken kendi Slack hesabını Slackbot gibi gösterecek şekilde kamufle etti ve aylar boyunca silinmeden kaldı
- Slack, zaten kullanımda olan “Slackbot” adını engelledi, ancak McKay buna benzeyen Unicode karakterleri kullanarak görünen ad sınırlamasını aştı
- Profil fotoğrafını da gerçek Slackbot simgesine benzeyen kızgın bir sürüme çevirdi; böylece yöneticiler yinelenen Slackbot'u ve kaş farkını fark etmedi
- Hesap açık kaldığı süre boyunca McKay, iş arkadaşlarına “Slackbot fact of the day” gibi bottan gelmiş gibi görünen mesajlar gönderebildi
- Şirkete göre böyle şakaları engelleyen güvenlik önlemleri bulunabilir; bu yüzden işten ayrılan çalışanların hesaplarını temizlemek ve görünen adları doğrulamak önemli
İşten ayrıldıktan sonra sistemde kalan Slack hesabı
- IT Brew'den Tom McKay, Gizmodo'dan ayrıldıktan sonra kendi Slack hesabını Slackbot gibi gösterdi
- McKay o dönemden ekran görüntülerini X'te paylaştı ve The Verge'e bunun gerçekten yaptığı bir şaka olduğunu doğruladı
- Kamufle edilen hesap, aylar boyunca Gizmodo yöneticileri tarafından fark edilmedi ya da silinmedi
Slackbot gibi görünmesini nasıl sağladı
- Slackbot, Slack içinde bildirimler, ofis Wi‑Fi şifresini öğrenme ve katılmadığınız kanallardaki mention bildirimleri gibi konularda yardımcı olan tanıdık bir bot
- McKay ayrılırken mevcut profil fotoğrafını gerçek Slackbot simgesine benzeyen kızgın bir versiyon görüntüsüyle değiştirdi
- Görünen adını da “Slackbot” yapmak istedi, ancak Slack bunu zaten kullanımda olan bir ad olduğu gerekçesiyle normal yoldan kabul etmedi
- Bunun yerine harflere benzeyen Unicode karakterleri kullanarak ad sınırlamasını aştı
- Örnek: “o” harfini benzer görünen Unicode karakteri “о” ile değiştirmek
Aylar boyunca yapabildikleri
- Bu değişiklik sayesinde McKay'in aktif Slack hesabı aylar boyunca silinmekten kurtuldu
- Hesap açık kaldığı süre boyunca iş arkadaşlarına bottan gelmiş gibi görünen mesajlar gönderebildi
- Örnek: “Slackbot fact of the day: Hi, I’m Slackbot! That’s a fact. Have a Slack-ly day!”
- Geçmişte Gizmodo'da çalışmış olan Victoria Song, bu duruma şaşırmadığını belirtti
Şirketlere göre savunma imkanları
- Her şirket aynı şekilde aldanmayabilir; bazı şirketlerde bu tür durumları önlemeye yönelik güvenlik önlemleri bulunuyor
- Gizmodo yöneticileri, McKay'in hesabının zaten silinmiş olduğunu sanmış olabilir
- Ya da şüpheli kaşları olan yinelenen Slackbot'u fark edecek kadar dikkatli bakmamış olabilirler
1 yorum
Hacker News yorumları
Eskiden tanıdığım eski bir çalışan, modem rafı denetleyici modülünde
Ringingadında bir çevirmeli/ISDN provizyon profili oluşturmuştu. Radius sunucusunda oluştursa fazla bariz olacağı için bundan kaçınmıştı.Modem rafı durum sayfasına bakınca bağlı kullanıcıların yanında, henüz yanıtlanmamış bir telefon gibi bir
Ringingdurumu görünüyordu; tamamen fark edilmeden 1 yıldan uzun süre 128Kbit ISDN hizmeti kullandı.Elbette böyle şeyleri önermem. Özellikle günümüzde CFAA bazen URL parametresi değiştirmeyi ya da halıya sümük fırlatmayı bile kapsayacak şekilde yorumlanabildiği için.
New Jersey yasasına göre “yetkisiz erişim veya yetkiyi aşan erişim”den suçlu bulunmak için devletin, kod ya da parola temelli bir engelin aşıldığını kanıtlaması gerekiyordu; söz konusu olayda ise yalnızca herkese açık bir giriş ekranının bir kısmına erişilip AT&T’nin istemeden açığa çıkardığı bilgilerin kazındığı yönünde bir durum vardı.
https://law.justia.com/cases/federal/appellate-courts/ca3/13...
Computeryapıp gizlice oyuna girdiğim zamanı biraz hatırlattı.Sevdiğim insanlar vardı, doğru; ama bunu bana iyilik olsun diye bırakmamışlardı. Sebep, Slack hesap yönetimiyle Google Office entegrasyonunun berbat olmasıydı.
2016 civarında bir danışmanlık şirketinde birbirimizin Slack adını değiştirebildiğimizi keşfettiğimiz o görkemli günü hatırlıyorum. Bir ara herkesin adı sadece
dadolmuştu.grandadkonusunda ısrar ederim. Yoksa torunları salarım; onlar acımasızdır.Üniversite frizbi takımımız Slack kullanıyor.
Birçok kişi ad değişikliğini engellemenin yolunu öneriyor, ama bu sorunu tamamen çözmüyor. Gerçek adı Jira olan biri de bir yerlerde olabilir.
Eskiden çalıştığım $company’de müşteri panoları joker karakter tabanlı https://*.$company.com altında duruyordu. Örneğin https://foo.$company.com gibi.
Ancak biri
wwwya dabloggibi gerçek kayıtlarla çakışan bir pano slug’ı seçerse, o panoya tamamen erişilemez hale geliyordu. Öneki değiştirme ayarı da https://$dashboard.$company.com üzerinde olduğundan müşteri bunu kendisi düzeltemiyor, destek ekibine ihtiyaç duyuyordu. Doğal olarak destek araçları da $dashboard önekini doğrudan değiştirme işlevini açığa çıkarmıyordu.Engelleme listesini nasıl oluşturacağınız da önemsiz bir ayrıntı değil. Mevcut DNS kayıtları, zaten var olan $dashboard önekleri, küfürler, Unicode sembolleri, Punycode’daki
xn--öneki, eski önek yönlendirmeleri ve ileride kapılmasını önlemek için ayrılmış adlar gerekiyor.Slack’te böyle bir açık olmasına şaşırmıyorum. Doğası gereği zor bir problem.
https://support.zendesk.com/hc/en-us/articles/4408838571930-...
GitHub ya da Shopify gibi, müşteri sayfaları için alt alan adlarını en azından ayrı bir alan adında tutmanın daha iyi olduğunu düşünüyorum. GitHub kendi alan adı olarak GitHub.com’u, kullanıcı sayfaları için GitHub.io’yu kullanıyor; Shopify da Shopify.com ile myshopify.com’u ayırıyor.
Müşteriler için ayrı bir alan adının avantajı, şirketin doğrudan kullanmak isteyebileceği mevcut ve gelecekteki alt alan adlarıyla daha az çakışması ve olası sorunlardan kaçınmak için o alan adının Public Suffix List’e eklenebilmesidir. Yine de hakaret içeren veya yanıltıcı kelimeleri filtrelemek gerekir.
https://publicsuffix.org/
Adminolan bir çalışan var. IT bununla ne yapacağını bulmakta zorlanıyor.oileо, mümkün homoglif saldırıları arasında neredeyse en kolaylarından biri.https://en.wikipedia.org/wiki/IDN_homograph_attack
McKay’in işten ayrılırken profil fotoğrafını daha öfkeli bir Slackbot ikonuna benzetip adını
Slackbotyaptığı anlatılıyor; SlackSlackbotadının zaten kullanıldığını söyleyerek engelliyor amaoharfini Unicode karakteriоile değiştirince çalışmış.Bu İngilizce/Kiril karakter çifti, 2001’de yayımlanan erken dönem homoglif saldırılarından birinde de zaten kullanılmıştı.
https://web.archive.org/web/20200102175251/http://www.cs.tec...
2022’de Slack’in değeri yaklaşık 20 milyar dolardı ve neredeyse 10 yıldır faaliyetteydi. Üstelik güvenlik gerektiren kuruluşlara ve şirketlere yönelik, kullanıcı adı tabanlı bir yazılım.
Bazı sembollere izin vermek istiyorsanız izin listesi kullanabilir ya da kullanıcı adının
slackbotgibi kritik adlarla yeterli Levenshtein mesafesine sahip olup olmadığını kontrol ederek yasaklayabilir veya insan incelemesine işaretleyebilirsiniz.Her şeyi engellemek doğası gereği zor, ama en büyük sorunları engellemek zor değil.
Saklanmak için en iyi yer, devre dışı bırakılırsa neyin bozulacağını kimsenin bilmediği ve herkesin dokunmaya korktuğu bir hizmet hesabı gibi görünmektir. İyi iş.
Jiraotomasyon hesabını silmişti. Hesabın neden var olduğunu bilmiyordu ve$CompanySecretaryadı şüpheli görünmüştü.Birkaç gün sonra, gerçekten önemli bir şey bozulmadan önce o kullanıcıya referans veren tüm iş akışlarını ve biletleri bulup düzeltmek için epey uğraştık.
“Elbette her şirket bu şakaya kanmaz” ama şirket son gülen taraf olabilir: https://en.wikipedia.org/wiki/Computer_Fraud_and_Abuse_Act
ASCII karakterlerini benzer görünen Unicode karakterlerle değiştirmek eski bir numara. Bu tür karakterler epey çok ve koda koyup geliştirici arkadaşlarınızı trollemek için kullanılabilir. 1 Nisan da yaklaşıyor
Bu “tehlikeli” karakterleri vurgulayan bir Vim eklentisi de yaptım: https://github.com/vim-utils/vim-troll-stopper
Unicode karakterlerle hiç şakaya maruz kalmadım ama bir Japon danışmanın çeviri dosyalarına istemeden “Japon tipi boşluk” karakteri koyması yüzünden uygulamanın bozulduğu olmuştu. Vim eklentisini hep açık tuttuğum için nedeni hemen fark ettim
Bu daha sonra üst simge olmayan bir karaktere dönüştürülünce anlam epey değişmişti. Daha da kullanıcı düşmanı olan tarafı, o sembol denemesinin ardından
degreeskelimesini de yazmış olmasıydıSlack ad değiştirmeyi kilitlemeye izin vermiyorsa, bu büyük şirketler için muazzam bir güvenlik açığı gibi görünüyor
Adınızı CEO olarak değiştirip profil görselini de eşleştirirseniz, çok geç olana kadar farkın anlaşılma ihtimali son derece düşük. Slackbot’a çevirmek bunun yanında küçük bir şey gibi kalıyor
Masaüstü uygulamasını her başlattığınızda SSO da zorunlu; dolayısıyla işten ayrılırsanız kesinlikle tekrar içeri giremezsiniz. Hesaplar da çok hızlı devre dışı bırakılıyor, bu yüzden mobil taraf da büyük olasılıkla büyük bir endişe değil
Talep açmadan değiştirebildiğiniz şeyler fiilen fotoğraf ve pek önemli olmayan birkaç serbest metin alanından ibaret
Biz görünen ada doğrudan ofiste/uygunluk bilgisini koyarak bunu suistimal ediyoruz. Örneğin
mike-2/12~16vac.gibi yazarak iletişime geçen kişinin yanıt süresini tahmin etmesini ya da planlı tatilden birkaç gün önce iş verilip verilemeyeceğini anlamasını sağlıyoruzGerçek durum özelliğine kimse bakmıyor gibiydi; takvime gidip kontrol etmekten daha iyi
İnsanların ona yanıt verdiği ekran görüntülerine bakınca, onun Slackbot olmadığını açıkça bildikleri ve hatta ona Tom diye hitap ettikleri görülüyor. Bu yüzden başlıkla biraz çelişiyor. Belli ki “fark edilmemiş” durumda değildi
Bizim Slack’te de eski çalışanlar hâlâ duruyor. Ara sıra uğrayıp selam veriyorlar; bunu görmek güzel. Onlardan biri bir gün iğneleyici bir Slackbot taklidi yapmaya başlasa biz de muhtemelen gülüp geçerdik
Eskiden çalıştığım yerde Slack hesabı devre dışı bırakma süreci yavaştı. Bu yüzden ayrılırken
#daves_caveadlı özel kanal açıp arkadaşlarımı davet ettimAra sıra kısa hikâyeler veya nükteli sözler bırakıyordum; yönetim fark edip hesabımı devre dışı bırakana kadar eğlenceliydi
Bu yöntemin iyi tarafı “tasarım gereği amaçlanan” bir şey olması; bu yüzden kapatılma ihtimali düşük ve bilgisayarın kötüye kullanımıyla ilgili yasalara takılma ihtimali de daha düşük
Şirkette bu sorunun cevabının tek oturum açma olduğunu düşünmüşlerdir sanırım
Şu anda IT işletmiyorum ama eskiden işletirken Azure Active Directory’de ayrılan çalışanları devre dışı olarak işaretlerdik. Böylece Office 365, Outlook, Teams gibi hiçbir hizmete giriş yapamazlar, MS SSO kullanan üçüncü taraf hizmetlere de erişemezlerdi. Slack’i de buna bağlamak gerekmez mi?