1 puan yazan GN⁺ 2024-02-25 | 1 yorum | WhatsApp'ta paylaş
  • IT Brew'den Tom McKay, 2022'de Gizmodo'dan ayrılırken kendi Slack hesabını Slackbot gibi gösterecek şekilde kamufle etti ve aylar boyunca silinmeden kaldı
  • Slack, zaten kullanımda olan “Slackbot” adını engelledi, ancak McKay buna benzeyen Unicode karakterleri kullanarak görünen ad sınırlamasını aştı
  • Profil fotoğrafını da gerçek Slackbot simgesine benzeyen kızgın bir sürüme çevirdi; böylece yöneticiler yinelenen Slackbot'u ve kaş farkını fark etmedi
  • Hesap açık kaldığı süre boyunca McKay, iş arkadaşlarına “Slackbot fact of the day” gibi bottan gelmiş gibi görünen mesajlar gönderebildi
  • Şirkete göre böyle şakaları engelleyen güvenlik önlemleri bulunabilir; bu yüzden işten ayrılan çalışanların hesaplarını temizlemek ve görünen adları doğrulamak önemli

İşten ayrıldıktan sonra sistemde kalan Slack hesabı

  • IT Brew'den Tom McKay, Gizmodo'dan ayrıldıktan sonra kendi Slack hesabını Slackbot gibi gösterdi
  • McKay o dönemden ekran görüntülerini X'te paylaştı ve The Verge'e bunun gerçekten yaptığı bir şaka olduğunu doğruladı
  • Kamufle edilen hesap, aylar boyunca Gizmodo yöneticileri tarafından fark edilmedi ya da silinmedi

Slackbot gibi görünmesini nasıl sağladı

  • Slackbot, Slack içinde bildirimler, ofis Wi‑Fi şifresini öğrenme ve katılmadığınız kanallardaki mention bildirimleri gibi konularda yardımcı olan tanıdık bir bot
  • McKay ayrılırken mevcut profil fotoğrafını gerçek Slackbot simgesine benzeyen kızgın bir versiyon görüntüsüyle değiştirdi
  • Görünen adını da “Slackbot” yapmak istedi, ancak Slack bunu zaten kullanımda olan bir ad olduğu gerekçesiyle normal yoldan kabul etmedi
  • Bunun yerine harflere benzeyen Unicode karakterleri kullanarak ad sınırlamasını aştı
    • Örnek: “o” harfini benzer görünen Unicode karakteri “о” ile değiştirmek

Aylar boyunca yapabildikleri

  • Bu değişiklik sayesinde McKay'in aktif Slack hesabı aylar boyunca silinmekten kurtuldu
  • Hesap açık kaldığı süre boyunca iş arkadaşlarına bottan gelmiş gibi görünen mesajlar gönderebildi
    • Örnek: “Slackbot fact of the day: Hi, I’m Slackbot! That’s a fact. Have a Slack-ly day!”
  • Geçmişte Gizmodo'da çalışmış olan Victoria Song, bu duruma şaşırmadığını belirtti

Şirketlere göre savunma imkanları

  • Her şirket aynı şekilde aldanmayabilir; bazı şirketlerde bu tür durumları önlemeye yönelik güvenlik önlemleri bulunuyor
  • Gizmodo yöneticileri, McKay'in hesabının zaten silinmiş olduğunu sanmış olabilir
  • Ya da şüpheli kaşları olan yinelenen Slackbot'u fark edecek kadar dikkatli bakmamış olabilirler

1 yorum

 
GN⁺ 2024-02-25
Hacker News yorumları
  • Eskiden tanıdığım eski bir çalışan, modem rafı denetleyici modülünde Ringing adında bir çevirmeli/ISDN provizyon profili oluşturmuştu. Radius sunucusunda oluştursa fazla bariz olacağı için bundan kaçınmıştı.
    Modem rafı durum sayfasına bakınca bağlı kullanıcıların yanında, henüz yanıtlanmamış bir telefon gibi bir Ringing durumu görünüyordu; tamamen fark edilmeden 1 yıldan uzun süre 128Kbit ISDN hizmeti kullandı.
    Elbette böyle şeyleri önermem. Özellikle günümüzde CFAA bazen URL parametresi değiştirmeyi ya da halıya sümük fırlatmayı bile kapsayacak şekilde yorumlanabildiği için.

    • CFAA ile ilgili bir dayanak olup olmadığını merak ediyorum. Aksine, URL parametresi değiştirmenin büyük olasılıkla sorun olmayacağı izlenimine kapılmıştım.
      New Jersey yasasına göre “yetkisiz erişim veya yetkiyi aşan erişim”den suçlu bulunmak için devletin, kod ya da parola temelli bir engelin aşıldığını kanıtlaması gerekiyordu; söz konusu olayda ise yalnızca herkese açık bir giriş ekranının bir kısmına erişilip AT&T’nin istemeden açığa çıkardığı bilgilerin kazındığı yönünde bir durum vardı.
      https://law.justia.com/cases/federal/appellate-courts/ca3/13...
    • Warcraft II LAN oyunlarında iki kardeş bilgisayara karşı co-op oynarken adımı Computer yapıp gizlice oyuna girdiğim zamanı biraz hatırlattı.
    • Önceki iş yerimde Slack’te hesabımı kaldırmalarını aylarca sessizce beklediğim olmuştu. Neredeyse 1 yıl sonra bile şirket içi kanalların önemli bir kısmına tam erişim yetkim duruyordu; gerçekten tuhaftı.
      Sevdiğim insanlar vardı, doğru; ama bunu bana iyilik olsun diye bırakmamışlardı. Sebep, Slack hesap yönetimiyle Google Office entegrasyonunun berbat olmasıydı.
    • CFAA ve sümük hikâyesinin ne olduğunu bilmiyorum. Arayınca da referans bulamadım.
  • 2016 civarında bir danışmanlık şirketinde birbirimizin Slack adını değiştirebildiğimizi keşfettiğimiz o görkemli günü hatırlıyorum. Bir ara herkesin adı sadece dad olmuştu.

    • Çocukların Netflix/Disney+ profil adlarını ve fotoğraflarını herkesin değiştirebildiğini fark ettiği zamana çok benziyor.
    • Güzel ama ben grandad konusunda ısrar ederim. Yoksa torunları salarım; onlar acımasızdır.
    • Bu hâlâ mümkün mü?
      Üniversite frizbi takımımız Slack kullanıyor.
  • Birçok kişi ad değişikliğini engellemenin yolunu öneriyor, ama bu sorunu tamamen çözmüyor. Gerçek adı Jira olan biri de bir yerlerde olabilir.
    Eskiden çalıştığım $company’de müşteri panoları joker karakter tabanlı https://*.$company.com altında duruyordu. Örneğin https://foo.$company.com gibi.
    Ancak biri www ya da blog gibi gerçek kayıtlarla çakışan bir pano slug’ı seçerse, o panoya tamamen erişilemez hale geliyordu. Öneki değiştirme ayarı da https://$dashboard.$company.com üzerinde olduğundan müşteri bunu kendisi düzeltemiyor, destek ekibine ihtiyaç duyuyordu. Doğal olarak destek araçları da $dashboard önekini doğrudan değiştirme işlevini açığa çıkarmıyordu.
    Engelleme listesini nasıl oluşturacağınız da önemsiz bir ayrıntı değil. Mevcut DNS kayıtları, zaten var olan $dashboard önekleri, küfürler, Unicode sembolleri, Punycode’daki xn-- öneki, eski önek yönlendirmeleri ve ileride kapılmasını önlemek için ayrılmış adlar gerekiyor.
    Slack’te böyle bir açık olmasına şaşırmıyorum. Doğası gereği zor bir problem.

    • Zendesk, müşteri panolarını kendi ana alan adının doğrudan alt alan adlarında tutuyor. Özel alan adlarına da izin veriyor; kullanmak için Zendesk’in verdiği alt alan adını işaret eden bir CNAME oluşturmak gerekiyor.
      https://support.zendesk.com/hc/en-us/articles/4408838571930-...
      GitHub ya da Shopify gibi, müşteri sayfaları için alt alan adlarını en azından ayrı bir alan adında tutmanın daha iyi olduğunu düşünüyorum. GitHub kendi alan adı olarak GitHub.com’u, kullanıcı sayfaları için GitHub.io’yu kullanıyor; Shopify da Shopify.com ile myshopify.com’u ayırıyor.
      Müşteriler için ayrı bir alan adının avantajı, şirketin doğrudan kullanmak isteyebileceği mevcut ve gelecekteki alt alan adlarıyla daha az çakışması ve olası sorunlardan kaçınmak için o alan adının Public Suffix List’e eklenebilmesidir. Yine de hakaret içeren veya yanıltıcı kelimeleri filtrelemek gerekir.
      https://publicsuffix.org/
    • Eşimin iş yerinde gerçekten adı Admin olan bir çalışan var. IT bununla ne yapacağını bulmakta zorlanıyor.
    • Burada gerçekten Slack’i savunmaya mı çalışıyoruz? o ile о, mümkün homoglif saldırıları arasında neredeyse en kolaylarından biri.
      https://en.wikipedia.org/wiki/IDN_homograph_attack
      McKay’in işten ayrılırken profil fotoğrafını daha öfkeli bir Slackbot ikonuna benzetip adını Slackbot yaptığı anlatılıyor; Slack Slackbot adının zaten kullanıldığını söyleyerek engelliyor ama o harfini Unicode karakteri о ile değiştirince çalışmış.
      Bu İngilizce/Kiril karakter çifti, 2001’de yayımlanan erken dönem homoglif saldırılarından birinde de zaten kullanılmıştı.
      https://web.archive.org/web/20200102175251/http://www.cs.tec...
      2022’de Slack’in değeri yaklaşık 20 milyar dolardı ve neredeyse 10 yıldır faaliyetteydi. Üstelik güvenlik gerektiren kuruluşlara ve şirketlere yönelik, kullanıcı adı tabanlı bir yazılım.
    • Kullanılabilecek karakterleri sınırlayıp, değişikliğe izin vermeden önce ilgili sayfanın zaten çözümlenip çözümlenmediğini aynen kontrol etmek yeterli. Böylece müşteri kilitlenmez ve karakterlerle başka bir hedefin taklit edilmesi de zorlaşır.
      Bazı sembollere izin vermek istiyorsanız izin listesi kullanabilir ya da kullanıcı adının slackbot gibi kritik adlarla yeterli Levenshtein mesafesine sahip olup olmadığını kontrol ederek yasaklayabilir veya insan incelemesine işaretleyebilirsiniz.
      Her şeyi engellemek doğası gereği zor, ama en büyük sorunları engellemek zor değil.
    • Bu durumda “temelde farklı ad alanlarının çakışmamasını sağla” demek o kadar da zor bir problem değil.
  • Saklanmak için en iyi yer, devre dışı bırakılırsa neyin bozulacağını kimsenin bilmediği ve herkesin dokunmaya korktuğu bir hizmet hesabı gibi görünmektir. İyi iş.

    • Tersine, bizim iş yerindeki aşırı hevesli IT görevlisi bir keresinde Jira otomasyon hesabını silmişti. Hesabın neden var olduğunu bilmiyordu ve $CompanySecretary adı şüpheli görünmüştü.
      Birkaç gün sonra, gerçekten önemli bir şey bozulmadan önce o kullanıcıya referans veren tüm iş akışlarını ve biletleri bulup düzeltmek için epey uğraştık.
    • Aklıma ünlü kötü amaçlı yazılımlar ve onların işlem adları geliyor.
  • “Elbette her şirket bu şakaya kanmaz” ama şirket son gülen taraf olabilir: https://en.wikipedia.org/wiki/Computer_Fraud_and_Abuse_Act

    • Zaten mesele de bunu söylemek için 2 yıl beklemiş olması. Tam da CFAA zamanaşımı süresiyle örtüşüyor.
    • “Hafif bir şaka” ifadesini görünce aklıma ilk gelen buydu.
    • Son gülen Slack de olabilir. Sonuçta bolca “hassas iş verisi” ele geçiriyor.
  • ASCII karakterlerini benzer görünen Unicode karakterlerle değiştirmek eski bir numara. Bu tür karakterler epey çok ve koda koyup geliştirici arkadaşlarınızı trollemek için kullanılabilir. 1 Nisan da yaklaşıyor
    Bu “tehlikeli” karakterleri vurgulayan bir Vim eklentisi de yaptım: https://github.com/vim-utils/vim-troll-stopper
    Unicode karakterlerle hiç şakaya maruz kalmadım ama bir Japon danışmanın çeviri dosyalarına istemeden “Japon tipi boşluk” karakteri koyması yüzünden uygulamanın bozulduğu olmuştu. Vim eklentisini hep açık tuttuğum için nedeni hemen fark ettim

    • Birçok uygulama, iyi niyetle iki tireyi daha güzel görünen Unicode uzun tireye çevirmeye başladı; bu da komut satırı araçlarını bozuyor
    • Bunu hatırlıyorum: https://news.ycombinator.com/item?id=10438363
    • Kazara girilen çöp karakterler de çok ileri gidebilir. Bir tıbbi raporda birinin üst simge O karakterini derece işareti gibi kullandığını hatırlıyorum
      Bu daha sonra üst simge olmayan bir karaktere dönüştürülünce anlam epey değişmişti. Daha da kullanıcı düşmanı olan tarafı, o sembol denemesinin ardından degrees kelimesini de yazmış olmasıydı
  • Slack ad değiştirmeyi kilitlemeye izin vermiyorsa, bu büyük şirketler için muazzam bir güvenlik açığı gibi görünüyor
    Adınızı CEO olarak değiştirip profil görselini de eşleştirirseniz, çok geç olana kadar farkın anlaşılma ihtimali son derece düşük. Slackbot’a çevirmek bunun yanında küçük bir şey gibi kalıyor

    • Ad değiştirme kilitlenebiliyor. Enterprise Grid organizasyonundayım; görünen ad ve kullanıcı adı çalışan profiliyle senkronize ediliyor
      Masaüstü uygulamasını her başlattığınızda SSO da zorunlu; dolayısıyla işten ayrılırsanız kesinlikle tekrar içeri giremezsiniz. Hesaplar da çok hızlı devre dışı bırakılıyor, bu yüzden mobil taraf da büyük olasılıkla büyük bir endişe değil
      Talep açmadan değiştirebildiğiniz şeyler fiilen fotoğraf ve pek önemli olmayan birkaç serbest metin alanından ibaret
    • Organizasyon ayarlarından yapılabiliyor. Aşağıdaki SAML/SSO konusu da aynı şekilde. Ad değiştirebiliyorsanız, bu daha çok IT yöneticisinin olmadığı ya da tembel olduğu anlamına gelir
    • Büyük şirketler SAML veya başka birleşik kimlik doğrulama yöntemleri kullanarak şirket kimliği olmadan giriş yapılmasını engeller
    • Aynı zamanda ad değiştirme özelliği gerçekten büyük bir nimet de olabiliyor
      Biz görünen ada doğrudan ofiste/uygunluk bilgisini koyarak bunu suistimal ediyoruz. Örneğin mike-2/12~16vac. gibi yazarak iletişime geçen kişinin yanıt süresini tahmin etmesini ya da planlı tatilden birkaç gün önce iş verilip verilemeyeceğini anlamasını sağlıyoruz
      Gerçek durum özelliğine kimse bakmıyor gibiydi; takvime gidip kontrol etmekten daha iyi
    • Şirketimizin yakın zamanda video konferans sisteminde insanların adlarını değiştirme özelliğini kaldırmasının nedenlerinden biri muhtemelen buydu diye düşünüyorum
  • İnsanların ona yanıt verdiği ekran görüntülerine bakınca, onun Slackbot olmadığını açıkça bildikleri ve hatta ona Tom diye hitap ettikleri görülüyor. Bu yüzden başlıkla biraz çelişiyor. Belli ki “fark edilmemiş” durumda değildi
    Bizim Slack’te de eski çalışanlar hâlâ duruyor. Ara sıra uğrayıp selam veriyorlar; bunu görmek güzel. Onlardan biri bir gün iğneleyici bir Slackbot taklidi yapmaya başlasa biz de muhtemelen gülüp geçerdik

    • Burada kastedilen “yönetim tarafından fark edilmedi” olması. Makalede de açıkça yazıyor. Arkadaşları onun orada olduğunu biliyor ve birlikte gülüyorlardı
    • Bizde de benzerdi. Slack ana iletişim kanalımız değildi ama dış danışmanlar için kullanıyorduk; işten ayrılan kişiler atılmadan kalıp öğle yemeği planları yapmaya devam ediyordu
  • Eskiden çalıştığım yerde Slack hesabı devre dışı bırakma süreci yavaştı. Bu yüzden ayrılırken #daves_cave adlı özel kanal açıp arkadaşlarımı davet ettim
    Ara sıra kısa hikâyeler veya nükteli sözler bırakıyordum; yönetim fark edip hesabımı devre dışı bırakana kadar eğlenceliydi

    • Kişisel ücretli bir Slack takımım var; sanırım ayda yaklaşık 10 dolardı. Başka ücretli Slack takımlarındaki insanları odalara davet edip sohbet edebiliyorsunuz
      Bu yöntemin iyi tarafı “tasarım gereği amaçlanan” bir şey olması; bu yüzden kapatılma ihtimali düşük ve bilgisayarın kötüye kullanımıyla ilgili yasalara takılma ihtimali de daha düşük
  • Şirkette bu sorunun cevabının tek oturum açma olduğunu düşünmüşlerdir sanırım
    Şu anda IT işletmiyorum ama eskiden işletirken Azure Active Directory’de ayrılan çalışanları devre dışı olarak işaretlerdik. Böylece Office 365, Outlook, Teams gibi hiçbir hizmete giriş yapamazlar, MS SSO kullanan üçüncü taraf hizmetlere de erişemezlerdi. Slack’i de buna bağlamak gerekmez mi?

    • Yetkin ya da yeterli personele sahip bir IT departmanı varsa elbette böyle yapar. Ancak başka bir departmanın IT’ye danışmadan Slack’i kurmuş olma ihtimali de var