1 puan yazan GN⁺ 2024-07-14 | 1 yorum | WhatsApp'ta paylaş
  • Hacktivist grup NullBulge, Disney’e sızarak 1.1 TB iç Slack verisini sızdırdığını iddia etti
  • Sızdırılan verilerin mesajlar, dosyalar, kodlar ve daha fazlasını içerdiği tahmin ediliyor

NullBulge grubu: kim, neden ve nasıl

  • NullBulge grubunun kökeni bilinmiyor
  • Resmi web sitelerine göre amaçları, sanatçıların haklarını korumak ve eserleri için adil ücret almalarını sağlamak
  • NullBulge’un LockBit fidye yazılımı çetesiyle bağlantılı olduğuna dair söylentiler var. LockBit’in sızdırılmış builder’ını kullandıkları görülüyor

Disney’nin telif hakkı sorunları

  • Son yıllarda Disney, sanatçılara ve yazarlara adil pay ödenmesiyle ilgili eleştiriler ve hukuki sorunlarla karşı karşıya kaldı
  • Neil Gaiman gibi öne çıkan isimler, Disney’nin Disney’e ait mülklerin romanlaştırmaları ve grafik romanlar dahil bazı eserler için bazı yazarlara ve sanatçılara telif ödemediğine dikkat çekti
  • Bu sorun, "Star Wars" ve "Alien" serilerinde çalışan çeşitli yaratıcıları etkiliyor
  • Bazı yüksek profilli uzlaşmalara rağmen birçok yazar ve sanatçı hâlâ hak ettikleri ödemeyi almak için mücadele ediyor
  • SFWA gibi kuruluşlar bu yaratıcılar için aktif biçimde kampanya yürütüyor ve Disney’ye mali yükümlülüklerini yerine getirmesi için baskı yapmak amacıyla görev güçleri oluşturuyor

GN⁺ görüşü

  • Disney Slack hack olayı, şirketlerin güvenlik sistemlerindeki kırılganlığı ortaya koyan ciddi bir vaka. İç bilgilerin sızması nedeniyle gelecekteki projeler ve kişisel veriler dahil büyük zararlar beklenebilir
  • Hack grubunun motivasyonunun sanatçı haklarını korumak olduğunu iddia etmesi, bunun basit bir hack olayının ötesine geçen toplumsal bir mesaj taşıdığı izlenimini veriyor. Bu durum, şirketlerin adaletsiz muamelesine karşı bir tepki olarak yorumlanabilir
  • Son dönemde AT&T, Ticketmaster gibi büyük şirketlerde peş peşe yaşanan hack olayları, siber güvenlik konusunda farkındalığı artırmalı. Şirketlerin güvenlik sistemlerini güçlendirmenin yanı sıra iç yönetişimi de iyileştirmesi gerekiyor
  • Öte yandan hacker grubunun yasa dışı eylemleri meşrulaştırılamaz. Toplumsal sorunlar yasal ve yapıcı yollarla gündeme getirilmeli. Hack olayına karışanlar için ağır yaptırımlar gerekli

1 yorum

 
GN⁺ 2024-07-14
Hacker News yorumları
  • Şirketlerin, ne kadar gayriresmî ve ham olursa olsun iç iletişimin tamamını kayda alarak üstlendikleri, pek fark edilmeyen sorumluluk yeniden ortaya çıkıyor

    • Şirketin faaliyet gösterdiği bölgeye bağlı olarak kayıt tutma bir gereklilik veya yasal zorunluluk da olabilir
      Eskiden çalıştığım finans şirketlerinde tüm e-postaları ve iç sohbetleri 7-8 yıl saklamak “standart uygulama”ydı. Şirket cihazıyla yapılan telefon görüşmelerini de kaydedip saklayıp saklamadıklarından emin değilim
      Bu yüzden iş ve kişisel varlıkları ayırıyorum. Kişisel cihazla iş yapmıyorum; iş cihazıyla da sosyal medya, e-ticaret, boş yazışmalar gibi kişisel faaliyetlerde bulunmuyorum. Yöneticimin yöneticisine söveceğim zaman bile iş cihazını asla kullanmıyorum
      Birkaç kez kişisel cihazımı iş için kullanmam istendi ama kesin biçimde reddettim. Çünkü şirketin katı politikalarına uyacaklar diye istilacı spyware ve rootkit kurmamı istiyorlardı. Şimdiye kadar zorunlu tutmadılar; tutsalardı o şirketten çoktan ayrılmış olurdum
    • İç iletişim kayıtlarını silmeye ya da en baştan oluşmamasını sağlamaya yönelik resmî veya gayriresmî şirket politikaları belirlemek de, o iletişimin resmiyet derecesinden bağımsız olarak çeşitli koşullara göre pekâlâ yasa dışı olabilir
      Bunun tipik örneği Google; hassas konular tartışılırken çalışanlara kayıtları kapatmaları talimatını verdi: https://www.techspot.com/news/102874-doj-alleges-google-dest...
      Ayrıca belirli anahtar kelimeleri kesinlikle kullanmamaları için eğitim vererek hukuk ekibinin arama araçlarıyla konuşma kayıtlarını bulmasını ve tekel gibi konuştuklarına dair iz bırakılmasını engellemeye çalıştı: https://arstechnica.com/tech-policy/2023/09/google-hid-evide...
    • Disney gibi devasa şirketlerde devam eden davalar nedeniyle çoğu zaman hukuki veri saklama yükümlülüğü bulunur; bu yüzden şirket Slack’i, AT&T müşteri verisi sızıntısından daha karmaşık olabilir
    • İlginç biçimde Disney, kuruluşunun ilk dönemlerinden beri bu tür arşivleme yapıyordu; bu yüzden Walt Disney: The Triumph of the American Imagination biyografisi bu kadar ayrıntılı olabildi
    • Büyük şirketler arasında fırsatını bulur bulmaz her şeyi silmeyen var mı, merak ediyorum
  • Bu olay dün gece yaşandı ama bununla ilgili haberlerin bu kadar az olması tuhaf. Ayrıca “içeriden kişi”nin aslında hacklenmiş ya da bir uzaktan erişim truva atına bulaşmış olma ihtimali yüksek; SSN ve başka bilgilerin de sızması üzücü

    • Cuma günü piyasa kapanışından sonrası, haber yapılması istenmeyen haberleri yayımlamak için kötü şöhretli bir zaman dilimidir
  • Bu, DEI karşıtları için bir hazine sandığı olacak gibi. Söylenmediği varsayılan şeylerin aslında epeyce söylendiği ortaya çıkabilir

  • Disney’in içine düştüğü toplumsal ve siyasi tartışmalar düşünüldüğünde, bu bağlantıdaki içerik ciddi bir doğrulama ve incelemeye tabi tutulacak gibi görünüyor

  • Bu grup, ComfyUI_LLMVISION içine zararlı kod yerleştiren aynı grup; kripto paraya karşı olduklarını söyleyip insanlardan kripto para gasp ettiler
    Bu ihlalin nedeni de muhtemelen ComfyUI_LLMVISION olabilir

  • Son dönemde böyle ünlü şirket hacklerinin arttığını hissediyorum. Şirketlerin herkesi yapay zeka ile değiştirebileceklerini düşünmesiyle güvenlik personeli işten çıkarmalarının artmasının sonucu olabilir mi diye düşünüyorum

    • Muhtemelen değil. Saldırıların sürekli görülmesinin birkaç nedeni var
      Birincisi, bedeli neredeyse yok. En kötü durumda hacker 5-7 yıl hapis cezası alır ama yakalanma olasılığı düşük
      İkincisi, güvenlik gerçekten ama gerçekten çok zor. Savunmacının her şeyi doğru yapması gerekirken saldırganın tek bir açık bulması yeterli
      Üçüncüsü, güvenlik yalnızca güvenlik ekibiyle belirlenmez. Tüm yazılım mühendislerine, operasyon veya DevOps mühendislerine, tüm yazılım bağımlılıklarına, tüm donanıma vb. bağlıdır. Bunlardan bir kişi ya da bir bağımlılık sorunluysa tüm sistem delinebilir. Güvensiz kod yazma, hacklenme, ayrılan çalışanları erişim kontrol listelerinden veya gruplardan çıkarmama, arka kapılı araçlar kurma gibi sorunlar buna dahildir
      Esas nokta şu: güvenlik zordur ve insanların doğru şeyi yapmasına bağlıdır. İnsanların doğru şeyi yapmasını sağlamak ise çok zordur
    • Yapay zeka bir etken olacaksa, bu daha çok hacker tarafında olası
    • Güvenlik personeli işten çıkarmaları da var; ama genel personel azaltımı nedeniyle kalan çalışanların daha fazla işi üstlenmesi ve ürün çıkarmak için kestirme yollara sapma olasılığı da artıyor
    • Belki de hibrit savaştır
  • Slack’te bir sorun var gibi görünüyor
    Çalınmış API anahtarlarını kullanan bir dump aracı olabilir mi? Slack tarafındaki hız sınırları ve izleme yardımcı olabilir

    • Kurumsal dosya deposu, e-posta ya da sohbet/mesajlaşma yazılımı fark etmeksizin hepsinde, e-keşif desteği için tüm verileri çekebilen API’ler veya yönetici arayüzleri bulunur
    • Bunu özellikle Slack’in hatası olarak görmek zor. Çok müşterisi ve arkasında çok para olduğu için aşırı büyük bir hedef hâline geliyor; savunmayı kusursuz biçimde güçlendirmek temelde imkânsız
      Bu tür büyük sağlayıcıların hizmetlerinin zaten ihlal edilmiş olduğunu varsaymak ve hassas verileri hiç yüklememek muhtemelen en iyi seçenek
    • Slack’in tüm API’lerinde hız sınırı var. Disney olsaydı Grid kullanırdı; Grid’de veri dump’ı alınabilir
      Bu özellik genelde dava süreçlerine yanıt vermek için kullanılır ve dump almak için epey yüksek yönetici yetkileri gerekir. Ya bir açık bulmuşlardır ya da bir yönetici hesabını ele geçirmişlerdir
    • https://slack.com/help/articles/12914005852819-Slack-data-lo...
  • İçeriden kişi olduğu söylenen Matthew J Van Andel durumunu pek anlayamıyorum. Başta hackerlarla işbirliği yapıp erişim mi verdi, sonra pişman olup erişimi kesti ve hackerlar da misilleme olarak doxxing mi yaptı?

    • Bu video, bunun onun oyun için enfekte bir mod indirmesinden kaynaklanmış olabileceğini öne sürüyor: https://youtu.be/ZGScvWIyw2E
      Neden doxxing yaptıklarını bilmiyorum; ama hacklendiğini fark edip erişimi kesince suçu onun üzerine yıkmaya çalışmış olabilirler
  • Disney’in Disney Vault’tan operasyon güvenliği öğrenmesi gerekiyor gibi

    • Kelimenin tam anlamıyla Disney Vault’un dijital versiyonuna sahip olmuş biri olarak, bu sızıntının iddia edildiği gibi olma ihtimali bana çok düşük görünüyor
      Disney, şirket genelinde tek bir Slack instance’ı kullanmıyor ve yayın öncesi içeriğin herkese açık platformlara yüklenmemesi gerektiğini herkes biliyor
      Belki Disney’in merkezi IT organizasyonu olan DTSS’in sahip olduğu instance ihlal edilmiş olabilir; ama ima ettikleri gibi Disney Studios ile çok ilgili olmayacaktır
      Sektörde yayın öncesi içeriği yalnızca air-gap’li sistemlerde saklamak oldukça standarttır
  • Disney son zamanlarda sürekli kendi ayağına kurşun sıkıyor gibi görünüyor
    Burada ne olacağını görmek ilginç olacak. Sızan bilgiler gerçekten hisse fiyatını etkileyebilir