- Hacktivist grup NullBulge, Disney’e sızarak 1.1 TB iç Slack verisini sızdırdığını iddia etti
- Sızdırılan verilerin mesajlar, dosyalar, kodlar ve daha fazlasını içerdiği tahmin ediliyor
NullBulge grubu: kim, neden ve nasıl
- NullBulge grubunun kökeni bilinmiyor
- Resmi web sitelerine göre amaçları, sanatçıların haklarını korumak ve eserleri için adil ücret almalarını sağlamak
- NullBulge’un LockBit fidye yazılımı çetesiyle bağlantılı olduğuna dair söylentiler var. LockBit’in sızdırılmış builder’ını kullandıkları görülüyor
Disney’nin telif hakkı sorunları
- Son yıllarda Disney, sanatçılara ve yazarlara adil pay ödenmesiyle ilgili eleştiriler ve hukuki sorunlarla karşı karşıya kaldı
- Neil Gaiman gibi öne çıkan isimler, Disney’nin Disney’e ait mülklerin romanlaştırmaları ve grafik romanlar dahil bazı eserler için bazı yazarlara ve sanatçılara telif ödemediğine dikkat çekti
- Bu sorun, "Star Wars" ve "Alien" serilerinde çalışan çeşitli yaratıcıları etkiliyor
- Bazı yüksek profilli uzlaşmalara rağmen birçok yazar ve sanatçı hâlâ hak ettikleri ödemeyi almak için mücadele ediyor
- SFWA gibi kuruluşlar bu yaratıcılar için aktif biçimde kampanya yürütüyor ve Disney’ye mali yükümlülüklerini yerine getirmesi için baskı yapmak amacıyla görev güçleri oluşturuyor
GN⁺ görüşü
- Disney Slack hack olayı, şirketlerin güvenlik sistemlerindeki kırılganlığı ortaya koyan ciddi bir vaka. İç bilgilerin sızması nedeniyle gelecekteki projeler ve kişisel veriler dahil büyük zararlar beklenebilir
- Hack grubunun motivasyonunun sanatçı haklarını korumak olduğunu iddia etmesi, bunun basit bir hack olayının ötesine geçen toplumsal bir mesaj taşıdığı izlenimini veriyor. Bu durum, şirketlerin adaletsiz muamelesine karşı bir tepki olarak yorumlanabilir
- Son dönemde AT&T, Ticketmaster gibi büyük şirketlerde peş peşe yaşanan hack olayları, siber güvenlik konusunda farkındalığı artırmalı. Şirketlerin güvenlik sistemlerini güçlendirmenin yanı sıra iç yönetişimi de iyileştirmesi gerekiyor
- Öte yandan hacker grubunun yasa dışı eylemleri meşrulaştırılamaz. Toplumsal sorunlar yasal ve yapıcı yollarla gündeme getirilmeli. Hack olayına karışanlar için ağır yaptırımlar gerekli
1 yorum
Hacker News yorumları
Şirketlerin, ne kadar gayriresmî ve ham olursa olsun iç iletişimin tamamını kayda alarak üstlendikleri, pek fark edilmeyen sorumluluk yeniden ortaya çıkıyor
Eskiden çalıştığım finans şirketlerinde tüm e-postaları ve iç sohbetleri 7-8 yıl saklamak “standart uygulama”ydı. Şirket cihazıyla yapılan telefon görüşmelerini de kaydedip saklayıp saklamadıklarından emin değilim
Bu yüzden iş ve kişisel varlıkları ayırıyorum. Kişisel cihazla iş yapmıyorum; iş cihazıyla da sosyal medya, e-ticaret, boş yazışmalar gibi kişisel faaliyetlerde bulunmuyorum. Yöneticimin yöneticisine söveceğim zaman bile iş cihazını asla kullanmıyorum
Birkaç kez kişisel cihazımı iş için kullanmam istendi ama kesin biçimde reddettim. Çünkü şirketin katı politikalarına uyacaklar diye istilacı spyware ve rootkit kurmamı istiyorlardı. Şimdiye kadar zorunlu tutmadılar; tutsalardı o şirketten çoktan ayrılmış olurdum
Bunun tipik örneği Google; hassas konular tartışılırken çalışanlara kayıtları kapatmaları talimatını verdi: https://www.techspot.com/news/102874-doj-alleges-google-dest...
Ayrıca belirli anahtar kelimeleri kesinlikle kullanmamaları için eğitim vererek hukuk ekibinin arama araçlarıyla konuşma kayıtlarını bulmasını ve tekel gibi konuştuklarına dair iz bırakılmasını engellemeye çalıştı: https://arstechnica.com/tech-policy/2023/09/google-hid-evide...
Bu olay dün gece yaşandı ama bununla ilgili haberlerin bu kadar az olması tuhaf. Ayrıca “içeriden kişi”nin aslında hacklenmiş ya da bir uzaktan erişim truva atına bulaşmış olma ihtimali yüksek; SSN ve başka bilgilerin de sızması üzücü
Bu, DEI karşıtları için bir hazine sandığı olacak gibi. Söylenmediği varsayılan şeylerin aslında epeyce söylendiği ortaya çıkabilir
Disney’in içine düştüğü toplumsal ve siyasi tartışmalar düşünüldüğünde, bu bağlantıdaki içerik ciddi bir doğrulama ve incelemeye tabi tutulacak gibi görünüyor
Bu grup, ComfyUI_LLMVISION içine zararlı kod yerleştiren aynı grup; kripto paraya karşı olduklarını söyleyip insanlardan kripto para gasp ettiler
Bu ihlalin nedeni de muhtemelen ComfyUI_LLMVISION olabilir
Son dönemde böyle ünlü şirket hacklerinin arttığını hissediyorum. Şirketlerin herkesi yapay zeka ile değiştirebileceklerini düşünmesiyle güvenlik personeli işten çıkarmalarının artmasının sonucu olabilir mi diye düşünüyorum
Birincisi, bedeli neredeyse yok. En kötü durumda hacker 5-7 yıl hapis cezası alır ama yakalanma olasılığı düşük
İkincisi, güvenlik gerçekten ama gerçekten çok zor. Savunmacının her şeyi doğru yapması gerekirken saldırganın tek bir açık bulması yeterli
Üçüncüsü, güvenlik yalnızca güvenlik ekibiyle belirlenmez. Tüm yazılım mühendislerine, operasyon veya DevOps mühendislerine, tüm yazılım bağımlılıklarına, tüm donanıma vb. bağlıdır. Bunlardan bir kişi ya da bir bağımlılık sorunluysa tüm sistem delinebilir. Güvensiz kod yazma, hacklenme, ayrılan çalışanları erişim kontrol listelerinden veya gruplardan çıkarmama, arka kapılı araçlar kurma gibi sorunlar buna dahildir
Esas nokta şu: güvenlik zordur ve insanların doğru şeyi yapmasına bağlıdır. İnsanların doğru şeyi yapmasını sağlamak ise çok zordur
Slack’te bir sorun var gibi görünüyor
Çalınmış API anahtarlarını kullanan bir dump aracı olabilir mi? Slack tarafındaki hız sınırları ve izleme yardımcı olabilir
Bu tür büyük sağlayıcıların hizmetlerinin zaten ihlal edilmiş olduğunu varsaymak ve hassas verileri hiç yüklememek muhtemelen en iyi seçenek
Bu özellik genelde dava süreçlerine yanıt vermek için kullanılır ve dump almak için epey yüksek yönetici yetkileri gerekir. Ya bir açık bulmuşlardır ya da bir yönetici hesabını ele geçirmişlerdir
İçeriden kişi olduğu söylenen Matthew J Van Andel durumunu pek anlayamıyorum. Başta hackerlarla işbirliği yapıp erişim mi verdi, sonra pişman olup erişimi kesti ve hackerlar da misilleme olarak doxxing mi yaptı?
Neden doxxing yaptıklarını bilmiyorum; ama hacklendiğini fark edip erişimi kesince suçu onun üzerine yıkmaya çalışmış olabilirler
Disney’in Disney Vault’tan operasyon güvenliği öğrenmesi gerekiyor gibi
Disney, şirket genelinde tek bir Slack instance’ı kullanmıyor ve yayın öncesi içeriğin herkese açık platformlara yüklenmemesi gerektiğini herkes biliyor
Belki Disney’in merkezi IT organizasyonu olan DTSS’in sahip olduğu instance ihlal edilmiş olabilir; ama ima ettikleri gibi Disney Studios ile çok ilgili olmayacaktır
Sektörde yayın öncesi içeriği yalnızca air-gap’li sistemlerde saklamak oldukça standarttır
Disney son zamanlarda sürekli kendi ayağına kurşun sıkıyor gibi görünüyor
Burada ne olacağını görmek ilginç olacak. Sızan bilgiler gerçekten hisse fiyatını etkileyebilir