- Ohio eyaletindeki Columbus şehri, sızdırılan verilerin türünü ve ölçeğini açıklamayı sürdüren siber güvenlik uzmanı Connor Goodwolf'a karşı dava açtı ve mahkeme şehrin geçici uzaklaştırma emri talebini kabul etti
- Olay, 18 Temmuz'da şehrin teknoloji biriminin sistemde anormallik belirtileri tespit etmesinin ardından internet bağlantısını kesmesiyle büyüdü; hacker grubu Rhysida 6.5TB veriye sahip olduğunu iddia etti ve bunun %45'ini yayımladı
- Belediye Başkanı Andrew Ginther, 13 Ağustos'ta çalınan verilerin bozulmuş ya da şifrelenmiş olduğu için büyük olasılıkla kullanılamaz durumda olduğunu söyledi; ancak Goodwolf aynı gün 10TV'ye erişilebilir kişisel bilgiler örnekleri göstererek buna itiraz etti
- Daha sonra açıklananlar arasında, son 10 yıla ait polis raporlarındaki tanık, mağdur ve şüpheli bilgilerini ve gizli polis raporlarını içeren Columbus police crime matrix verisinin indirilebilir olduğu da yer aldı
- Mahkeme emri uyarınca Goodwolf, şehrin çalınan verilerine erişemez, bunları indiremez veya dağıtamaz; şehir ise en az 25 bin dolar tazminat ile mahremiyet ihlali, ihmal ve haksız zilyetlikten çıkarma gibi iddialarda bulunuyor
Goodwolf'a karşı dava ve geçici uzaklaştırma emri
- Franklin County hakimi, Columbus şehrinin talebini kabul ederek siber güvenlik uzmanı Connor Goodwolf hakkında geçici uzaklaştırma emri verdi
- Goodwolf son birkaç haftadır 10TV ve diğer medya kuruluşlarına dark web'e yüklenen bilgilerin türünü aktarıyordu ve röportajlarda kullandığı isim yasal adı değil
- Emir uyarınca Goodwolf, şehrin çalınan verilerine erişme, indirme ve dağıtma faaliyetlerini durdurmak zorunda
- Şehir en az 25 bin dolar tazminat talep etti; nihai tutar davada belirlenecek
- Davada şehir, Goodwolf'un eylemlerinin “telafisi mümkün olmayan zarar” ve “Central Ohio bölgesi genelinde yaygın endişe” yarattığını savunuyor
- Şehrin iddiaları, suç teşkil eden fiiller nedeniyle tazminat, mahremiyet ihlali, ihmal ve haksız zilyetlikten çıkarma dahil 4 başlıktan oluşuyor
- Franklin County Common Pleas Court kayıtlarına göre son duruşma öncesi konferans 18 Eylül 2025 için planlandı
- 10TV, Goodwolf'tan görüş istedi ancak o yanıt vermeyi reddetti
Veri sızıntısının seyri ve çelişen açıklamalar
- Columbus şehri, sorunun ilk olarak 18 Temmuz'da şehir teknoloji biriminin sistemde “anormallik belirtilerine dair kanıt” bulmasıyla tespit edildiğini açıkladı
- Ardından şehir internet bağlantısını kesti
- İki hafta sonra hacker grubu Rhysida saldırının sorumluluğunu üstlendiğini söyleyerek 6.5TB veriye sahip olduğunu iddia etti ve daha sonra çalınan verilerin %45'ini yayımladı
- 13 Ağustos'ta Belediye Başkanı Andrew Ginther, hackerların çaldığı verilerin bozulmuş ya da şifrelenmiş olduğu için büyük olasılıkla kullanılamaz durumda olduğunu söyledi
- Aynı gün Goodwolf, 10TV'ye bunun doğru olmadığını belirterek erişilebilir kişisel bilgi türlerini gösterdi
- Daha sonra Goodwolf, şehir verilerinin dark web'de yayımlandığı durumu aktarmayı sürdürdü ve son olarak Columbus police crime matrix verisinin indirilebilir olduğunu açıkladı
- Bu veritabanı, son 10 yıla ait polis raporlarındaki tanık, mağdur ve şüpheli bilgilerini içeriyor
- Gizli polis raporları da buna dahil
Şehrin öne sürdüğü kamu güvenliği gerekçesi
- City Attorney Zach Klein, bu adımın Goodwolf'un ifade özgürlüğü kapsamındaki First Amendment haklarını bastırmaya yönelik olmadığını söyledi
- Klein, sorunun ifade değil, dark web'e girip bilgi toplamak ve indirmek, ardından bunu medyaya veya başka kişilere dağıtmak olduğunu belirtti
- Neden daha önce harekete geçilmediği sorulduğunda, veri türlerinin ceza soruşturmalarını tehdit edecek düzeye genişlediğini açıkladı
- Klein, Goodwolf'un indirip paylaştığı bilgilerin kamu güvenliği için tehdit oluşturduğunu ve bunun polis memurlarını, mağdurları ve tanıkları korumaya yönelik bir adım olduğunu söyledi
- Şehir, Goodwolf'un bizzat kuracağı bir web sitesi üzerinden çalınan verileri yayımlamakla tehdit ettiğini iddia ediyor
- Goodwolf daha önce 10TV'ye bir web sitesi kurmayı planladığını ancak bunun yalnızca kullanıcıların kendi adlarının veri sızıntısında yer alıp almadığını kontrol etmelerine yarayacağını söylemişti
1 yorum
Hacker News yorumları
Eski bir penetrasyon testi uzmanı olarak Goodwolf’a genel olarak sempati duyuyorum, ancak gerçek verileri ifşa etmek neredeyse her zaman kötü bir fikirdir. Bug bounty programlarında kapsam sınırlamalarının olmasının nedeni de bu
Belediye, devam eden soruşturmalar ve gizli polis raporlarıyla ilgili verileri paylaştığı için ona kızmış gibi görünüyor; tam olarak ne paylaştığına bağlı olarak belediyeyi suçlamak zor olabilir. Verinin zaten nerede bulunduğundan bağımsız olarak, onu alıp başkalarına vermek açıkça iyi değil
Amaç gazetecilere bu verilerin var olduğunu ve indirilebildiğini kanıtlamaksa, gerçek verilere erişmeden forum gönderilerinin ekran görüntüleri, bağlantı iletme, veri türlerini açıklama gibi birçok yöntem vardı. Eğer yalnızca bu kadarını yaptıysa ve belediye buna böyle tepki verdiyse bu açıkça yetki istismarıdır; ancak devam eden soruşturma verilerini gazetecilere yaymamasını emretmek kendi başına tuhaf değil
Sektöre girmeden önce bunun beyaz şapkalı hacking olduğunu düşünecek kadar kolay yapılabilecek bir hata olduğu için empati kurabiliyorum. İhlalden haberdar etmek iyidir, ama nasıl haberdar ettiğiniz gerçekten önemlidir
Ancak 2016’da yaklaşık bir yıl çalışmıştım, bugün işler değişmiş olabilir. Yine de günümüzde bir penetrasyon testi uzmanının herhangi bir ihlal verisinin fiilen dağıtılmasını kabul edilebilir görmesi beni epey şaşırtırdı
Belediyenin söylediğine göre Goodwolf, doğrudan bir web sitesi kurup belediyenin çalınan verilerini yayımlamakla tehdit etmiş; Goodwolf ise 10TV’ye, yalnızca bir ismin veri ihlalinde yer alıp almadığını kontrol edebilecek bir site yapmayı planladığını söylemişti. Bu, parola sızıntısı kontrol sitelerinden farklıdır ve herhangi birinin bir isim girerek o kişinin ceza soruşturmasında tanık olup olmadığını doğrulamasını mümkün kılabilir
Bu, Boeing’in “737 MAX sorunlarını bilmiyorduk” demesine karşılık bir çalışanın “Biliyordunuz, gerçek bu” diyerek basına gizli bir notun ekran görüntüsünü göstermesine benziyor
İsim aratarak polis soruşturmasıyla ilgili olup olmadığını kontrol eden bir web sitesi yapmak kötü bir fikir, buna katılıyorum; ancak bunu gerçekten yapmadı, yalnızca planlıyordu
O makale durumu ciddi biçimde çarpıtmıyorsa, bu bana belediyenin Goodwolf’u günah keçisi yapmaya çalıştığı büyük bir sivil özgürlük ihlali gibi görünüyor. Bahsettikleri zararın tamamı kendi özensizliklerinin sonucu
Sağlıklı bir toplumda bu kovuşturma kararını veren kişi volkana kurban edilirdi; elbette mecazi olarak
Klein’ın “Bu bir ifade meselesi değil. Değil. Klavyenin başına geçip dark web’e erişmek, bilgileri toplamak, bilgisayarınıza indirmek ve sonra basına ya da başka insanlara dağıtmak gibi fiili eylemler meselesi” sözü yanlış
Bu, koruyamadıkları verinin niteliği ve biçimi hakkında vatandaşa yalan söyleme meselesi
Bu saçmalık. Araştırmacılar yalnızca Ohio Columbus belediyesinin güvenlik düzeninin ne kadar kötü olduğuna dikkat çekti
13 Ağustos’ta Belediye Başkanı Andrew Ginther, hackerların çaldığı verilerin bozulmuş ya da şifrelenmiş olduğunu ve muhtemelen işe yaramayacağını söyledi. Birkaç saat sonra Goodwolf, 10TV’ye bunun doğru olmadığını söyledi ve erişebildiği kişisel bilgi türlerini gösterdi
Tüm belediye yönetimi geri çağırma oylamasına tabi tutulmalı. Güvenliksiz oldukları için rezil oldular, “şifreliydi bro! bana güven, ben politikacıyım!” tarzında vatandaşlara yalan söylediler ve haklı olarak yakalandılar; şimdi de vergilerle bu aptalca davayı açıp yangına körükle gidiyorlar
Yıllar boyunca pek çok tuhaf şey gördüm; güvenliğin nasıl çalıştığına dair ilgili kişinin açıklamasıyla sorumluluğu kaldırmak en iyi ihtimalle kasıtlı cehalet. Yerel yönetimlerin kişisel veri tutmasına izin verilecekse, o veriden sorumlu tutulmaları gerekir. 2024’te “bilmiyorduk” kabul edilemez; aslında en az 10 yıldır da böyleydi
Panikleyen belediye, ne kadar saçmaladıklarını herkese duyuran can sıkıcı kişiyi dava etmiş gibi
Açığa çıkmış bilgilerin içeriğini inceleyen bir güvenlik araştırmacısını dava etmek kimseyi korumaz
Derken olay yerine yetki iddia eden başka biri geliyor, ortalığı karıştırıyor, bir yerlere telefon ettikten sonra penetrasyon testi uzmanlarını olay yerinde izinsiz giriş suçlamasıyla tutuklatıyor
Eyalet yönetimi onları bir ilçe hapishanesinde bırakıyor ve sonunda eyalet yönetimi rezil olduktan sonra şirket ile penetrasyon testi uzmanlarına karşı medeni tazminat ve ceza davası açmaya çalışmış gibi görünüyor
Sonunda suçlamalar düşürüldü, ancak penetrasyon testi uzmanlarının itibarı bir süre zedelendi
Bu tür aptalca ve silah haline getirilmiş uzaklaştırma emirlerine karşı EFF ya da ACLU’nun savunmaya yardım etmesi için biçilmiş kaftan bir dava
Bu özet daha iyi görünüyor
https://arstechnica.com/security/2024/08/city-of-columbus-su...
Hacker grubu: dava edilmedi
Hacklenen kayıtları barındıran kamuya açık web sitesi: dava edilmedi
Yalan söyleyen kamu görevlileri: dava edilmedi
Üçüne de dikkat çeken sıradan kişi: dava edildi
https://archive.is/dEBJT
AB’de engelli
Columbus’ta uzun yıllar yaşadım; bu tamamen beklenir bir şey. Cumhuriyetçilerin baskın olduğu bir eyaletteki Demokrat şehir konumu, yönetimi kendini koruma konusunda oldukça pervasız hale getirebiliyor
“Bu bir ifade meselesi değil. Klavyeyle dark web’e girip bilgileri toplamak, bilgisayarınıza indirmek ve basına ya da başka insanlara dağıtmak gibi fiili eylemler meselesi” sözü doğruysa, makalede bir şeyler eksik değilse Chrome ya da Firefox’un olası parola sızıntılarını bildiren özelliği de yasa dışı olurdu
Gerçek şu ki bu şehir haksız