3 puan yazan GN⁺ 2024-08-04 | 1 yorum | WhatsApp'ta paylaş
  • Dizüstü bilgisayarlar ve telefonlar, sadece birkaç dakikalık fiziksel erişimle keylogger kurulumu, depolama birimi kopyalama, firmware ve yazılım kurcalaması gibi saldırılara açık olduğundan, sonradan iz bırakıp bırakmadığını kontrol etmeye yarayan savunma katmanlarına ihtiyaç vardır
  • Simli oje mührü, vida üzerindeki benzersiz rastgele deseni fotoğraflayarak kasanın açılıp açılmadığını doğrulama yöntemidir; bunu etiketin üstüne değil doğrudan vidaya uygulamak daha güvenlidir
  • Hassas elektronik cihazlar için şeffaf kutu ve renkli karışım malzemelerle mozaik depolama oluşturulabilir; önceki fotoğraf ile mevcut durumu karşılaştırmak için Blink Comparison kullanılabilir
  • GrapheneOS’un Auditor aracı ile Tails ve Qubes OS ortamındaki Heads, firmware ve yazılım kurcalaması tespitini tamamlar; ancak kurcalama tespit edilen bir cihaz derhal güvenilir sayılmamalıdır
  • Haven gibi Android uygulamaları ve video gözetimi birlikte kullanıldığında saldırganın aşması gereken katman sayısı artar; pratikte en güvenli yaklaşım, tüm katmanları baştan itibaren tutarlı biçimde uygulamaktır

Fiziksel erişim neden tehlikelidir?

  • Polis ya da bir saldırgan bir elektronik cihaza fiziksel olarak erişirse, kısa bir sürede bile cihaz donanım, firmware ve yazılım seviyelerinde tehlikeye girebilir
  • “Evil maid” saldırısı, saldırganın şifreli bir dizüstü bilgisayarı veya telefonu kısa süreliğine ele geçirip, veriyi çözemese bile cihazı değiştirerek tekrar yerine bırakmasıdır
    • Kullanıcı geri dönüp kimlik bilgilerini girdiğinde saldırı başarılı olabilir
    • Olası değişiklikler arasında sabit disk verisini değiştirme, firmware’i değiştirme ve donanımsal keylogger takma yer alır
  • Derinlemesine savunma, saldırganın başarılı olabilmesi için birden fazla güvenlik katmanını birden aşmak zorunda olduğu yapı anlamına gelir

Simli ojeyle vidaları mühürlemek

  • Etkili bir mühür, çıkarıldığında veya değiştirildiğinde iz bırakmalı ve saldırganın kopyalamasının zor olduğu benzersiz bir desene sahip olmalıdır
  • Simli oje, kopyalanması zor rastgele desenler oluşturabilir; fotoğrafı çekilirse daha sonra çıkarılıp yeniden uygulanıp uygulanmadığı kontrol edilebilir
  • Mullvad VPN örneğinde olduğu gibi vidanın üzerine etiket yapıştırıp onun üstüne oje sürme yöntemi, bağımsız testlerde yalnızca kısmen uygun bulundu
    • Çok deneyimli olmayan saldırganlar bile iğne veya bistüriyle etiketin altını kaldırıp vidaya erişebildi
    • Kırılmış mühür parçaları şeffaf ojeyle onarılabildi ve testlerin çoğunda buna bile gerek kalmadı
    • Etiket kenarındaki unsur sayısı önemlidir; söküldüğünde parçalanan özel mühür etiketleri daha uygun olabilir
  • Daha iyi yöntem, simli ojeyi etiketin üstüne değil doğrudan vidaya uygulamaktır
    • NitroKey ve Purism dizüstü bilgisayarlarda bu doğrudan uygulama yöntemi kullanılır
    • Vida yuvası çok derinse normal koşullarda mührün fotoğrafını çekmek zor olabilir
    • Yuva sığsa veya çok fazla oje doldurulursa, üst kısmın kesilip işlem yapıldıktan sonra şeffaf ojeyle tekrar yapıştırılması riski vardır
    • Sim unsuru çok azsa, kurcalama sonrası eski konumlarına elle yerleştirilebilirler
  • 2018 Tamper Evident Challenge sırasında simli oje mührünün aşıldığı örnekler oldu
    • O dönemde kullanılan oje, görece büyük simler içeren ve yalnızca iki renge sahip bir üründü
    • İnce vida yuvalarında uygulanır, unsur yoğunluğu yüksek tutulur ama çok kalın sürülmezse aşılması daha zor hale gelir
    • Yapıştırıcı ile birlikte kullanmak da aşılma olasılığını daha da düşürür

Fotoğraf karşılaştırma ve uygulama süreci

  • Rastgele deseni doğrulamak için astronomide küçük değişimleri bulmakta kullanılan blink comparison yöntemi kullanılabilir
    • Orijinal fotoğraf ile güncel fotoğraf hızlıca sırayla gösterildiğinde küçük değişiklikler daha kolay fark edilir
  • Android’de Blink Comparison uygulaması kullanılabilir
    • Uygulama depolama alanını şifreler; böylece saldırgan fotoğrafları kolayca değiştiremez
    • Karşılaştırma fotoğrafını orijinalle aynı açı ve mesafeden çekmeye yardımcı olur ve ekrana dokununca iki görseli sırayla gösterir
    • Google Services gerektirmeyen bir uygulama gibi kurulabilir; kurulum yöntemi F-Droid üzerinden değildir
  • Dizüstü bilgisayar vidalarına uygulanacaksa, Heads firmware’i kurulacaksa önce onun kurulması gerekir
    • Sıra ters olursa ojenin çıkarılıp yeniden uygulanması gerekir
  • Pratik uygulama şu akışla yapılır
    • Dizüstü bilgisayarın alt kapağının fotoğrafı çekilir ve GIMP gibi bir programla vidalar numaralandırılır
    • Örnek olarak ThinkPad X230’da numaralandırılacak 13 vida vardır
    • Sim rengi ve boyutu çeşitli olan ojeler her vidaya doğrudan uygulanır; sim unsurları yeterli olmalı ama katman çok kalın olmamalıdır
    • Kuruduktan sonra her vidanın yakın plan fotoğrafı Blink Comparison uygulamasıyla veya normal bir kamerayla çekilir
    • Tekrarlanabilir aydınlatma için pencere panjurlarını kapatıp iç aydınlatma ve kamera flaşına güvenmek iyi olur
    • Fotoğraf dosya adlarına numara verilir ve ikinci bir depolama konumuna yedeklenir
  • Daha sonra iç erişim için ojenin çıkarılması gerekirse, fazla miktarın iç elektronik bileşenlere zarar vermemesine dikkat ederek enjektörle çıkarıcı uygulanabilir

Hassas cihazlar için kurcalama tespitli depolama

  • Evden çıkarken dizüstü bilgisayar, harici disk, USB, telefon, harici klavye ve fare gibi hassas elektronik cihazlar için kurcalama tespitli depolama gerekir
  • Kasalar değerli eşyaları korumak için sık kullanılır, ancak çeşitli yöntemlerle aşılabilir ve bazı aşma yöntemlerini fark etmek zordur
    • Bir kasayı kurcalama tespitli hale getirmek mümkün olsa da kolay veya ucuz değildir
  • Daha ucuz bir yöntem olarak, elektronik cihazları önü şeffaf bir kutuya koyup üzerini renkli bir karışımla kaplayarak bir mozaik oluşturabilirsiniz
    • Kutu, darbe veya titreşimin mozaiği değiştirmemesi için havlu ya da kıyafet üzerine yerleştirilebilir
    • Depolamadan önce görünen tüm yüzeyler fotoğraflanabilir ve güvenli bir cihazda saklanabilir ya da güvenilir bir kişiye şifreli ve doğrulanmış bir kanal üzerinden gönderilebilir
    • Cihaz kirlenmesin veya malzeme portlara kaçmasın diye streç film, poşet vb. ile sarılabilir
  • Karışım örnekleri olarak kırmızı mercimek ve beluga mercimeği, sarı bezelye ve beyaz fasulye verilebilir
    • Dizüstü bilgisayarın sığdığı ve tüm yüzeyleri şeffaf olan bir kutu için küçük akvaryumlar uygundur
    • Uzun süreli depolama için vakumlu mühürleme kullanılabilir
  • Depolama fotoğraflarını çeken cihaz da ayrıca güvenlik açısından değerlendirilmelidir
    • Ayrı bir Haven telefonu kullanılıyorsa, bu cihaz zaten kutunun dışında duracağından depolama fotoğraflarını çekmek için de kullanılabilir
    • Elinizde bir GrapheneOS cihazı varsa fotoğrafları onunla çekip ev içinde bir yere gizleyebilirsiniz
    • Kameralarda şifreleme olmadığı için saldırganların fotoğrafları değiştirmesi daha kolaydır ve Blink Comparison uygulaması da kullanılamaz

Firmware ve yazılım kurcalaması tespiti

  • Sadece donanım değil, yazılım ve firmware de kurcalama tespiti kapsamındadır
    • Bir elektronik cihaza güvenmek için donanımına, firmware’ine ve yazılımına birlikte güvenmek gerekir
    • Yazılım ve firmware ihlalleri yalnızca fiziksel erişimle değil, internet üzerinden uzaktan saldırılarla da gerçekleşebilir
  • GrapheneOS’ta Auditor, firmware veya işletim sistemi yazılımında kurcalama olduğunda uyarı verebilir
    • Auditor uzaktan doğrulama yaptığında e-posta alınabilir
  • Tails veya Qubes OS’te Heads, önyükleme parolası girilmeden önce benzer bir rol üstlenebilir
    • Yalnızca desteklenen cihazlarda kullanılabilir
    • Kurulumu ileri seviye bir iştir, ancak kullanımının kendisi zor değildir
    • Heads USB güvenlik dongle’ı dışarı çıkarken yanınızda taşınabilir; yedek dongle ise güvenilir bir arkadaşın evinde saklanabilir
  • Auditor veya Heads kurcalama tespit ederse, ilgili cihaz derhal güvenilmez cihaz olarak değerlendirilmelidir
    • Adli bilişim analizi, ihlalin nasıl yapıldığını anlamaya yardımcı olabilir
    • Access Now’s Digital Security Helpline gibi hizmetlerle iletişime geçilebilir, ancak kişisel verilerin gönderilmesi önerilmez

Fiziksel izinsiz giriş tespiti

  • Fiziksel izinsiz giriş tespiti, saldırganın bir alana girmesini veya girmeye çalışmasını tespit etme sürecidir
  • Video gözetim sistemleri şu özelliklere sahip olabilir
    • Kamera harekete tepki verebilir ve tespit ya da kurcalama durumunda bildirim gönderebilir
    • Kamera girişlerin göründüğü bir noktaya ya da dikkat çekmeyen bir konuma yerleştirilebilir
    • Alandayken izlenmemek için sistem evden çıkmadan hemen önce açılıp eve dönüldükten hemen sonra kapatılabilir
  • Yalnızca kurcalama tespitli depolama kullanmak, gizli gözetim cihazı yerleştirme gibi izinsiz giriş amaçlarını kaçırabileceğinden, fiziksel izinsiz giriş tespiti ile birlikte kullanmak daha güvenlidir
  • Haven, Freedom of Press Foundation tarafından geliştirilen bir Android uygulamasıdır; mikrofon, hareket sensörü, ışık sensörü ve kamerayı kullanarak odadaki değişimleri izler ve kayıt altına alır
    • Şu anda bakımı yapılmamaktadır
    • Uzaktan bildirim işlevi bozuktur
    • Birçok cihazda güvenilirliği düşüktür
  • Haven tam anlamıyla çalışana kadar, uzaktan bildirim alabilmek için video gözetim sistemiyle birlikte kullanmak iyi olur
    • Bu, saldırganın yerel günlükleri değiştirmesi ihtimaline karşı önemlidir
    • Bulut üzerinden çalışmama gibi gizlilik özelliklerine sahip modeller tercih edilmelidir
    • motionEye OS hareket algılama için uzaktan bildirim destekler, ancak yapılandırma için Linux bilgisi gerekir

Haven kullanım şekli

  • Haven’ı özel amaçlı, ucuz bir Android cihazda kullanmak daha iyidir
    • Eski Pixel modelleri ucuzdur, kameraları iyidir ve hem Haven hem de Blink Comparison için avantaj sağlar
    • Bazı modeller hâlâ GrapheneOS tarafından destekleniyor olabilir
    • Tam disk şifreleme etkinleştirilmelidir
  • Ayrı bir akıllı telefonunuz varsa, bu telefon özel Haven cihazından farklı olarak kapalı halde kurcalama tespitli depolama kutusunun içinde tutulmalıdır
    • Ana akıllı telefonda Haven çalıştırılıp bir izinsiz giren tarafından fark edilirse, açık durumdaki cihaza fiziksel erişim verilmiş olur
  • Pratik işletim süreci şöyledir
    • Haven telefonu, saldırganın geçmek zorunda olduğu koridoru veya depolama kutusuna erişim yolunu görecek bir yere yerleştirilir
    • Pili bitmesin diye güç kaynağına bağlanır
    • Evden çıkmadan önce geri sayım ayarlanarak Haven etkinleştirilir
    • Şu anda uzaktan bildirim çalışmadığından günlükler Android cihazda yerel olarak tutulur
    • Eve dönüldüğünde Haven günlükleri kontrol edilir

Birden çok katmanı birlikte kullanma akışı

  • Yukarıdaki önlemler birlikte kullanıldığında, saldırganın hem fiziksel izinsiz giriş tespitini hem de kurcalama tespitli depolamayı aşması gerekir
  • Kurcalama tespitli depolama içinde bile kontrol noktaları saldırı türüne göre değişir
    • Dizüstü bilgisayarın açılmasını gerektiren saldırılara simli oje mühürü karşılık verir
    • Yazılım ve firmware saldırılarına Heads veya Auditor karşılık verir
    • Her katman gereksiz tekrar gibi görünse de önemlidir; katman sayısı arttıkça saldırının başarı için gerektirdiği uzmanlık ve maliyet ciddi biçimde yükselir
  • En iyi yöntem, ele geçirilmesi zor bir yolla yeni bir cihaz edinmek ve en baştan tüm katmanları tutarlı şekilde uygulamaktır
  • Ev uzun süre boş kalacaksa şu sıra uygundur
    • Kapalı cihazlar kurcalama tespitli depolama kutusuna yerleştirilir
    • Gerekli fotoğraflar çekilir
    • Haven etkinleştirilir
  • Eve dönüldükten sonra önce izinsiz giriş belirtileri kontrol edilmelidir
    • Önce Haven günlükleri incelenir
    • Sonra Blink Comparison ile kurcalama tespitli depolamanın durumu kontrol edilir
    • Dizüstü bilgisayar vidaları ise şüpheli bir durum olduğunda kontrol edilebilir
  • Heads ve Auditor kurulduktan sonra doğru şekilde kullanmak için fazla çaba gerektirmez
    • Auditor etkileşim olmadan çalışır
    • Heads, önyükleme sürecinin bir parçası haline gelir

Kasa neden yeterli değildir?

  • Bazı kasalarda nadir toprak mıknatısları ile solenoid kilit mekanizması fark edilmeden açılabilir
  • Safe bouncing, kasaya vurup zıplatarak kilit mekanizmasını hareket ettirip fark edilmeden açma yöntemidir
    • Dişli mekanizması kullanan kasalar mekanik saldırılara daha az açıktır
  • Birçok kasa modelinde yönetici sıfırlama kodu veya try-out combination bulunur
    • Varsayılan değer değiştirilmezse fark edilmeden açılabilir
  • Spiking, reset düğmesine, solenoide veya motora giden kabloları açığa çıkarıp bunlara pil ile temas ettirme yöntemidir
    • Kablolara erişim gerektiğinden bunun kurcalama tespitli hale getirilmesi mümkün olabilir
  • Kaba kuvvet saldırıları, saldırganın yeterli zamanı varsa mümkündür
    • Kadranlı kilitler, gözetimsiz çalışan bilgisayarlı otomatik çeviricilerle brute force yapılabilir
    • Elektronik keypad’ler iyi tasarlanmış kademeli kilitleme özelliği varsa brute force’a daha az açıktır
  • Little Black Box ve Phoenix gibi araçlar, elektronik kilitlerin kombinasyonlarını otomatik olarak alabilir veya sıfırlayabilir
    • Bu araçlar çoğu zaman kilide ya da konteynere zarar vermeden erişilebilen iç kablolara bağlanır
    • Kablo erişimi gerektiğinden bunların da kurcalama tespitli hale getirilmesi mümkün olabilir
  • Keypad tabanlı saldırıların da çeşitli türleri vardır ve bazıları uygun operasyonel güvenlikle azaltılabilir

1 yorum

 
GN⁺ 2024-08-04
Hacker News yorumları
  • Birkaç yıl önce bu ilkelerin bir kısmını kullanarak sahte ilaçları engelleme üzerine çalışmıştım: https://www.nature.com/articles/s41598-022-11234-4
    Ek olarak, bu tür rastgele desen fotoğraflarını bir veritabanında saklayıp hızlıca aranabilecek metin ya da benzeri bir forma dönüştürecek algoritmalara yönelik ihtiyacın hâlâ karşılanmadığını düşünüyorum.
    Google Reverse Image Search gibi yerlerde kullanılan görüntü benzerliği algoritmalarını da denedim, ama bu iş için pek uygun değillerdi. Makalede desenleri bir dize kümesine dönüştüren kaba saba bir şirket içi algoritma yaptık; fena çalışmıyor ama kesinlikle daha iyi bir yol olmalı gibi geliyor.

    • Neredeyse fiziksel kriptografi gibi görünecek kadar havalı. Belki daha iyi bir terim vardır, ama bu yöndeki başka çalışmaları da çok merak ediyorum.
    • Shazam veya MusicBrainz gibi hizmetlerin müziği parmak iziyle tanıması gibi, fotoğraflar da parmak izi çıkarılarak işlenebilir gibi geliyor.
      Eskiden MusicIP’te çalışmıştım; bildiğim kadarıyla MusicBrainz’in kullandığı parmak izi sistemini geliştiren yer orasıydı.
    • Sadece özeti okuyarak gerçekten bir şey öğrendim; bu pek sık olmaz.
    • Bir saldırganın tek bir hapı referans alıp tam olarak aynı desene sahip yalnızca bir hap üretmesi mümkün olmaz mı diye düşünüyorum.
      Üretici bunun bir çakışma mı olduğunu, yoksa kullanıcının aynı hapı iki kez doğrulamaya mı çalıştığını bilemez gibi.
  • Kameralar giderek daha küçük ve ucuz hâle geliyor. Gizli kameraları TEMPEST / Van Eck phreaking ile tespit edip konumlarını bulmak mümkün: https://www.usenix.org/system/files/sec24fall-prepub-357-zha...
    Casus kameranın ham video kodlama ve sıkıştırma işlemlerinin yerleşik okuma/yazma belleğinde gerçekleştiği, bunun da elektromanyetik yayılıma yol açtığı söyleniyor. ESauron, sahnede kasıtlı değişiklikler oluşturup elektromanyetik yayılımdaki artışı algılayarak casus kamerayı buluyor.
    50 kamera ürünüyle yapılan deneylerde yalnızca 4 uyarımla %100 doğrulukla tespit yaptığı, engeller olsa bile algılama mesafesinin 20 m’yi aşabildiği ve konumu da doğru biçimde bulduğu belirtiliyor.

    • Özete bakınca, casus kamera üreticileri kamera bileşenlerinin etrafına bir Faraday cage koyarak bu yöntemi etkisiz hâle getirebilir gibi görünüyor.
      Makale de sınırlamalar bölümünde, modern akıllı telefonların düşük güç DDR teknikleri ve dahili Faraday cage ile elektromanyetik yayılım sızıntısını azalttığını; bu kombinasyon nedeniyle mevcut ESauron prototipiyle akıllı telefon kamera belleğinin elektromanyetik yayılımını tespit etmenin çok daha zorlaştığını kabul ediyor.
    • iOS’ta o bağlantıya basar basmaz ilk kez gördüğüm bir açılır pencere çıktı: “Failed to Add Pass An error occurred while adding the pass to Wallet. Please try again later.”
      Güncel iOS’ta Brave kullanıyorum ve Lockdown mode 6 aydır açık. O PDF’te tuhaf bir şey var.
    • Tersinden bakarsak, algılama yöntemini biliyorsanız kamerayı zırhlayıp büyük parlaklık değişimleri algılandığında çalışmayı durduracak şekilde de tasarlayabilirsiniz. Her zamanki gibi kedi-fare oyunu.
    • ESauron cihazını ne zaman satın alabileceğimi merak ettirecek kadar havalı.
  • Bununla ilgili DoD standardı var. Daha çok SECRET seviyesi için; SECRET materyal dolapları kurcalama izi bırakmalı, ama saldırıya karşı aşırı yüksek dirençli olmaları gerekmez.
    Dosya dolaplarında kaynaklanmış/boyanmış ek yerleri ve iyi kilitler gerekir. Güvenlik tipi dosya dolabını levye ile açabilirsiniz, ama hasar belli olur. [1]’in 5.3.1 sayfasına bakın.
    U.S. Navy etiket tipi mühürlere izin veriyor, ancak güvenlikleri “minimal” olarak değerlendiriliyor. [2]’nin 6.3 sayfasına bakın. Defense Counterintelligence Agency’nin de güvenlik mühürleriyle ilgili bir kılavuzu var, ama muhtemelen eski bir belge.
    “Kalıntı bırakan kurcalama önleyici mühürler” de var. Sökülünce gözle görülür biçimde pis bir iz bırakıyorlar ve barkodlu seri numaraları da oluyor. Yeterli kaynağı, uzun erişim süresi olan ve mührü önceden inceleyip kopyasını yapabilecek bir saldırgan bunu söküp değiştirebilir; ama tehdit modeliniz buysa zaten başıboş bir dizüstü bilgisayarda ilginç bir şey bırakmamalısınız.
    [1] https://www.nispom.org/NISPOMwithISLsMay2014.pdf
    [2] https://exwc.navfac.navy.mil/Portals/88/Documents/EXWC/DoD_L...
    [3] https://www.dcsa.mil/Portals/91/Documents/CTP/NAO/security_s...
    [4] https://seals.com/security-tape-labels/?_bc_fsnf=1&Classific...

    • ABD, bir Sovyet uydusunu gizlice ele geçirip parçalara ayırdığında, o gecenin birçok zorluğundan biri de bazı parçaların üzerini örten plastik mührü değiştirmekti.
      Motor çıkarılmıştı, ancak montaj braketleri ile yakıt ve oksitleyici tankları yerindeydi; içeri bakmak için Sovyet damgalı plastik mührün arkasındaki 4’lü elektrik prizini çıkarmaları gerekiyordu.
      Uzay aracını bulunduğu andaki hâliyle tamamen aynı duruma geri getirmeleri gerekiyordu; Sovyetler mührün eksik olduğunu fark ederse iş bitmişti. CIA aracı döndüğünde içinde kusursuz bir sahte Sovyet mührü vardı ve panel yeniden mühürlenerek hırsızlık gizlenebildi.
      https://www.technologyreview.com/2021/01/28/1016867/lunik-ci...
    • ABD’de DoE, muhtemelen Sandia, savunma amaçlı mühür araştırma laboratuvarı konusunda en iyisiydi; ancak 9/11’den hemen sonra kamuya açık belgelerin çoğunu internetten kaldırdı.
      ABD hükümetinde mühürleri etkisiz hâle getirme konusundaki başlıca yetkinlik CIA’de.
  • “kurcalama izi” mekanizmasıyla ilk kez Death Note animesinde karşılaşmıştım
    https://youtube.com/watch?v=zZBR9iQ7DRA3D
    Başkarakter kapı mandalının yüksekliği, kapı ile duvar arasındaki kâğıt, kapı menteşesindeki uç gibi çeşitli düzenekler kullanıyordu. Mühürlerden birinin bozulması görmezden gelinebilirdi, ama üçü birden bozulduysa odaya biri girmiş demekti
    Çocukken anne babam ve kardeşlerimle yaşarken, kâğıt hilesini bizzat kullanıp kimin içeri girip eşyalarımı karıştırdığını kolayca anlayabiliyordum; sahte taban yaptığım “gizli” çekmecede de uç hilesini kullanıyordum

    • Yanlış hatırlamıyorsam biraz daha incelikliydi. Üç mühürden biri kolay fark edilen ve kolayca eski haline getirilebilen bir kâğıttı
      Üçü de bozulduysa aileden biri gibi acemi bir davetsiz misafir, biri eski haline getirilmiş ama diğer ikisi bozulmuşsa polis gibi tecrübeli bir davetsiz misafir anlamına geliyordu
    • Snowden’ın da otel odasının aranıp aranmadığını kontrol etmek için benzer bir hile kullandığını söylediğini hatırlıyor gibiyim
      Yöntemlerden biri kapının arkasına bir bardak su koyup, kapı açılınca suyun, üzerine kopyalanması zor bir desen çizilmiş bir peçetenin üstüne dökülmesini sağlamaktı. Başka yöntemlerden de bahsetmişti ama unuttum; uç hilesi tanıdık geldiğine göre o da olabilir
      Snowden’ın anime sevdiği de biliniyor, dolayısıyla o sahneyi görmüş olma ihtimali de var
    • Bunlardan üçünden ikisini, yerel kütüphaneden ödünç aldığım “nasıl casus olunur” tarzı bir çocuk kitabından öğrenmiştim; üçüncüsünü de unutmuş olabilirim
      Edebiyattan çok bilgilendirici kitapları sevdiğim için böyle kitapları çok okurdum. Sütle yazı yazıp limonla ortaya çıkarma, ayakkabı bağı hilesi, birini takip etme teknikleri gibi türlü türlü püf noktaları vardı; Soğuk Savaş’ın sona ermekte olduğu 90’ların başıydı
      Hâlâ özel dedektifler, casuslar, askerî istihbarat ve polis soruşturmalarıyla ilgili podcast’leri seviyorum. En son dinlediğim, Hollandalı siyasetçi Pim Fortuyn’un öldürülmesi hakkındaydı; neredeyse suçüstü yakalanan failin eski bir büyük suçlunun yanında oturduğu bilgisi polis raporunda yer almamıştı ve o eski suçlu birkaç yıl sonra bir İslamcı teröristin yakınına taşınmıştı
      Bu yüzden onun faile silah verip vermediği ya da AIVD’nin (o zamanki BVD) muhbiri olup olmadığı sorusu doğdu; podcast’in yapımı sırasında o eski suçlunun ölmesi gibi klasik bir ters köşe de yaşandı. Bir sonuca varılamadı ama ilginç bir hikâyeydi
    • Ren and Stimpy’de saç teli hilesini görmüştüm. Ren’in ilk göğüs kılını bir kapıya ya da kapağa bantlayıp açılıp açılmadığını kontrol etme yöntemiydi; neden bilmiyorum, aklımda çok güçlü kalmış
    • Benzer bir saç teli hilesini daha önce de görmüştüm
  • Nispeten yeni Roborock süpürgeyi tamamen temizlemek için sökmem gerekti. Çünkü köpek dışkısı parçalarını bulup harika bir karmaşa yaratmıştı
    Görünen bütün vidaları sökmeme rağmen alt kapak çıkmıyordu; ancak sonradan, plastik dolgu gibi görünen deliğin aslında son vidayı örten bir balmumu mührü olduğunu fark ettim. Garanti amacıyla kullanılan basit bir kurcalama kontrol yöntemi gibi görünüyor

    • Çocukken oyun alacak param olmadığı için “yedekleri” çalıştırmak üzere Xbox 360’ın DVD sürücüsü firmware’ini flash’ladığımı hatırlıyorum
      Kurcalama önleyici etiketi sıcak hava tabancasıyla ısıtıp sökmüştüm. O Xbox’ı almak için uzun süre para biriktirdiğimden garantiyi kaybedemezdim; neyse ki eski sıcak hava tabancası hilesi etiketin parçalanmasını önlememi sağladı
      Microsoft kurcalamayı önlemek için güvenlik etiketi üretim maliyetini karşılamıştı ve cihaz da kurcalamayı engellemek için o dönem için sıra dışı sayılacak şekilde bir hypervisor bile çalıştırıyordu
      Ama internetteki biri, sıcak hava tabancasıyla ısıtıp cımbızla dikkatlice sökmenin yeterli olduğunu keşfetti; DVD sürücüsü firmware’ini değiştirerek kilitli “tamamen güvenli” OS’ye “evet, bu resmî bir Xbox 360 diskidir” diye rapor verdirmek mümkün oluyordu
    • ABD’de bir şirket, sırf “warranty void if removed” etiketi ya da balmumu mührü gibi şeyleri kaldırdığınız için garantiyi geçersiz kılamaz
      Şirket yalnızca kullanıcının fiilen zarar verdiği belirli kalemler için garanti kapsamını reddedebilir. Bir elektronik cihazı açarken hiçbir şeyi bozmadıysanız, garantiyi neden geçersiz saydıklarını yazılı olarak istemeniz yeterli. Muhtemelen “bu seferlik yardımcı olalım” diyeceklerdir
      FTC de sonunda bu tür uyarıları kullanan şirketlere karşı yaptırım uygulamaya başladı. Magnuson-Moss Warranty Act sayesinde araçlarda da bakımı sizin ya da üçüncü bir tarafın yapması üretici garantisini geçersiz kılmaz
  • Bu düzeyde güvenliğe ihtiyaç duyan insanların ne iş yaptığını daha fazla duymak isterdim
    NSA’in dizüstü bilgisayar vidalarını simli ojeyle kaplayıp kaplamadığını, yoksa bunu CIA gizli ajanlarının ya da SOF’un mu yaptığını merak ediyorum
    En başta cihazı koruyacak fiziksel güvenliği yokken, bu kadar gizlilik gerektiren kişinin kim olduğunu bilmiyorum

    • “This Is How They Tell Me the World Ends: The Cyberweapons Arms Race” ya da “Pegasus: How a Spy in Your Pocket Threatens the End of Privacy, Dignity, and Democracy” kitaplarından birinde yazar, bir gece otel odasına döndüğünde kapının açık, kasanın da açık olduğunu ve dizüstü bilgisayarının ortada durduğunu anlatıyor
      Siber güvenlik haberciliği yapıyordu ve bazı hükümetlerin spyware’i vatandaşları gözetlemek için nasıl kötüye kullandığını ele almıştı
      Bu tür güvenliğin hedef kitlesi, hükümetlerin hedefi olabilecek gazeteciler ve siber güvenlik araştırmacıları gibi görünüyor. Başka meslek grupları da kendilerini daha iyi korumak için bu bilgiyi kullanabilir
      Büyük devlet kurumlarının bu tür gereksinimlere ihtiyaç duymayacak sistemler tasarlayacak imkânı vardır; ayrıca insansız bırakılan cihazlarda hassas bilgi tutmamaları da muhtemel
    • Nükleer alanlarda vida ya da ek yerlerinin üzerine lehim yapıp tel fırçayla çizdikten sonra fotoğraf çekmek gibi mekanik olarak daha sağlam yöntemler kullanılır
      2013’te Eric Michaud ile simli oje sunumu yapmıştık; şimdi yaşlanmış gibi hissediyorum
    • Bart Gellman, Ellen Nakashima, Jason Leopold, Kim Zetter gibi gazetecilerin böyle şeyler yapacağını düşünüyorum
      Anna Merlan, Tim Marchman ve 404 Media’dakiler de muhtemelen yapar. Suç örgütlerini haberleştirince paranoyakça dikkatli hale gelebilirsiniz
    • Ancak bu yöntem başka türden örtülü kimlikleri de bozabilir
      Bir sınır görevlisi sıradan birinin dizüstü bilgisayarında simle kaplanmış vidalar görürse, bu o kişiyi kalış süresi boyunca yakından izlemek için bir işaret olabilir
    • Bir ölçüde L1 güvenliğine (gerçek rastgele sayı) ihtiyaç duyan bir servis işletiyorum ve gerçek rastgelelik üreten sunuculara bu işlemi uyguluyoruz
      İzinsiz giriş algılama anahtarlarının TPM’e bağlandığı üretici özelliklerinin hepsini de kullanıyoruz, ama buna ek olarak kurcalamaya karşı koruma da ekliyoruz
      Bu sunucularda tam olarak ne yaptığımızı ayrıntılı anlatmayacağım; ancak sunucuya erişilebilen yerlere simli epoksi ve başka can sıkıcı mühürler koymak fiziksel korumanın bir parçası
  • Sean Connery’nin oynadığı eski bir James Bond filmi aklıma geliyor. Bir saç teli koparıp parmağını tükürükle ıslatarak otel odasının kapısına yapıştırıp mühürlemişti; sonra birinin odaya girip girmediğini anlamasını sağlamıştı

    • Bu yöntem casus romanlarında epey yaygındı. Gerçekte ne kadar sık kullanıldığını bilmiyorum
  • Framework Laptop’u düşündüğümde bu sorun birkaç kez aklıma geldi. Yan portlardan birini keylogger gibi kötü amaçlı bir sürümle değiştirmenin ne kadar kolay olabileceğini ve kullanıcının bunu hiç fark etmeyebileceğini düşündüm

    • En azından yazıda geçen teknikle bu tür modüller için kurcalamaya karşı koruma sağlamak nispeten kolay görünüyor
      Fark şu: saldırganın sim deseninin tamamını yeni kasaya kopyalaması gerekir. Ya da mevcut kasayı açması gerekir; o zaman da bunun iz bırakacak şekilde yapılması sağlanmalı. Bu modüllerin gerçekte ne kadar kolay açıldığını pek bilmiyorum
  • Bu yazıyı görmek sevindirici, çünkü günümüzde kolluk kuvvetleri ya da istihbarat kurumları gerçekten de bunu böyle yapıyor
    Eski Fransız DCRI, şimdiki DGSI, dizüstü bilgisayarıma yasa dışı şekilde donanım keylogger yerleştirdi. materiel.net’ten çevrimiçi satın aldığımda, bana teslim edilmeden önce takıldığını düşünüyorum
    Kafamda bundan %100 eminim. Böyle bir maruz kalma ihtimali olduğunu düşünüyorsanız dizüstü bilgisayar ya da donanımı asla çevrimiçi satın almayın; mağazadan alın
    Eğlence ve kavram kanıtı amacıyla, bunun ne kadar kolay mümkün olduğunu göstermek için dizüstü bilgisayarlar için bir donanım keylogger yapmayı da düşünmüştüm

    • Neden bunun sizin başınıza geldiğini düşünüyorsunuz?
  • Bu yöntem, “evil maid” gibi düşük olasılıklı senaryolar için Secure Boot’tan söz etmekten çok daha olası görünüyor
    Tanıdığım hiç kimse, Windows ortalığı birbirine katıp sebepsiz yere BitLocker anahtarı istediğinde “Dizüstü bilgisayarım kurcalanmış!” diye tepki vermez
    Çalışan sayısı yeterince fazlaysa yanlış pozitifler o kadar sık olur ki IT neredeyse her gün BitLocker anahtarı dağıtmak zorunda kalır. Buna karşılık insanların gerçek kurcalama izlerine dikkat edeceğini düşünüyorum

    • Secure Boot ve Measured Boot da sanal dünyada kalıcı ele geçirmeyi önlemek için gerekli. Bu taraf çok daha sorunlu ve pratikte yaygın kullanılmış geçmişi de daha uzun
      Örneğin Chromebook, çekirdeğe kadar ele geçiren sistem geneli bir açık olsa bile yeniden başlatıldığında tutarlı ve ele geçirilmemiş bir duruma dönecek şekilde tasarlanmıştır
      Mobil ekosistemde de benzer noktalar var. Yüksek değerli hedeflere karşı untethered jailbreak, yani kalıcı jailbreak neredeyse yoktur
      Cellebrite gibi araçlar Pixel ya da iPhone gibi üst düzey cihazlara saldırırken de genellikle ilk kilit açmadan önce/sonra, yani boot chain güvenliğinin en güçlü olduğu an esas alınarak zafiyet durumunu sınıflandırır; kalıcı ele geçirme ya da downgrade/replay saldırıları ise neredeyse yoktur