1 puan yazan GN⁺ 2024-09-01 | 1 yorum | WhatsApp'ta paylaş
  • Ohio eyaletindeki Columbus şehri, sızdırılan verilerin türünü ve ölçeğini açıklamayı sürdüren siber güvenlik uzmanı Connor Goodwolf'a karşı dava açtı ve mahkeme şehrin geçici uzaklaştırma emri talebini kabul etti
  • Olay, 18 Temmuz'da şehrin teknoloji biriminin sistemde anormallik belirtileri tespit etmesinin ardından internet bağlantısını kesmesiyle büyüdü; hacker grubu Rhysida 6.5TB veriye sahip olduğunu iddia etti ve bunun %45'ini yayımladı
  • Belediye Başkanı Andrew Ginther, 13 Ağustos'ta çalınan verilerin bozulmuş ya da şifrelenmiş olduğu için büyük olasılıkla kullanılamaz durumda olduğunu söyledi; ancak Goodwolf aynı gün 10TV'ye erişilebilir kişisel bilgiler örnekleri göstererek buna itiraz etti
  • Daha sonra açıklananlar arasında, son 10 yıla ait polis raporlarındaki tanık, mağdur ve şüpheli bilgilerini ve gizli polis raporlarını içeren Columbus police crime matrix verisinin indirilebilir olduğu da yer aldı
  • Mahkeme emri uyarınca Goodwolf, şehrin çalınan verilerine erişemez, bunları indiremez veya dağıtamaz; şehir ise en az 25 bin dolar tazminat ile mahremiyet ihlali, ihmal ve haksız zilyetlikten çıkarma gibi iddialarda bulunuyor

Goodwolf'a karşı dava ve geçici uzaklaştırma emri

  • Franklin County hakimi, Columbus şehrinin talebini kabul ederek siber güvenlik uzmanı Connor Goodwolf hakkında geçici uzaklaştırma emri verdi
  • Goodwolf son birkaç haftadır 10TV ve diğer medya kuruluşlarına dark web'e yüklenen bilgilerin türünü aktarıyordu ve röportajlarda kullandığı isim yasal adı değil
  • Emir uyarınca Goodwolf, şehrin çalınan verilerine erişme, indirme ve dağıtma faaliyetlerini durdurmak zorunda
  • Şehir en az 25 bin dolar tazminat talep etti; nihai tutar davada belirlenecek
  • Davada şehir, Goodwolf'un eylemlerinin “telafisi mümkün olmayan zarar” ve “Central Ohio bölgesi genelinde yaygın endişe” yarattığını savunuyor
  • Şehrin iddiaları, suç teşkil eden fiiller nedeniyle tazminat, mahremiyet ihlali, ihmal ve haksız zilyetlikten çıkarma dahil 4 başlıktan oluşuyor
  • Franklin County Common Pleas Court kayıtlarına göre son duruşma öncesi konferans 18 Eylül 2025 için planlandı
  • 10TV, Goodwolf'tan görüş istedi ancak o yanıt vermeyi reddetti

Veri sızıntısının seyri ve çelişen açıklamalar

  • Columbus şehri, sorunun ilk olarak 18 Temmuz'da şehir teknoloji biriminin sistemde “anormallik belirtilerine dair kanıt” bulmasıyla tespit edildiğini açıkladı
  • Ardından şehir internet bağlantısını kesti
  • İki hafta sonra hacker grubu Rhysida saldırının sorumluluğunu üstlendiğini söyleyerek 6.5TB veriye sahip olduğunu iddia etti ve daha sonra çalınan verilerin %45'ini yayımladı
  • 13 Ağustos'ta Belediye Başkanı Andrew Ginther, hackerların çaldığı verilerin bozulmuş ya da şifrelenmiş olduğu için büyük olasılıkla kullanılamaz durumda olduğunu söyledi
  • Aynı gün Goodwolf, 10TV'ye bunun doğru olmadığını belirterek erişilebilir kişisel bilgi türlerini gösterdi
  • Daha sonra Goodwolf, şehir verilerinin dark web'de yayımlandığı durumu aktarmayı sürdürdü ve son olarak Columbus police crime matrix verisinin indirilebilir olduğunu açıkladı
    • Bu veritabanı, son 10 yıla ait polis raporlarındaki tanık, mağdur ve şüpheli bilgilerini içeriyor
    • Gizli polis raporları da buna dahil

Şehrin öne sürdüğü kamu güvenliği gerekçesi

  • City Attorney Zach Klein, bu adımın Goodwolf'un ifade özgürlüğü kapsamındaki First Amendment haklarını bastırmaya yönelik olmadığını söyledi
  • Klein, sorunun ifade değil, dark web'e girip bilgi toplamak ve indirmek, ardından bunu medyaya veya başka kişilere dağıtmak olduğunu belirtti
  • Neden daha önce harekete geçilmediği sorulduğunda, veri türlerinin ceza soruşturmalarını tehdit edecek düzeye genişlediğini açıkladı
  • Klein, Goodwolf'un indirip paylaştığı bilgilerin kamu güvenliği için tehdit oluşturduğunu ve bunun polis memurlarını, mağdurları ve tanıkları korumaya yönelik bir adım olduğunu söyledi
  • Şehir, Goodwolf'un bizzat kuracağı bir web sitesi üzerinden çalınan verileri yayımlamakla tehdit ettiğini iddia ediyor
  • Goodwolf daha önce 10TV'ye bir web sitesi kurmayı planladığını ancak bunun yalnızca kullanıcıların kendi adlarının veri sızıntısında yer alıp almadığını kontrol etmelerine yarayacağını söylemişti

1 yorum

 
GN⁺ 2024-09-01
Hacker News yorumları
  • Eski bir penetrasyon testi uzmanı olarak Goodwolf’a genel olarak sempati duyuyorum, ancak gerçek verileri ifşa etmek neredeyse her zaman kötü bir fikirdir. Bug bounty programlarında kapsam sınırlamalarının olmasının nedeni de bu
    Belediye, devam eden soruşturmalar ve gizli polis raporlarıyla ilgili verileri paylaştığı için ona kızmış gibi görünüyor; tam olarak ne paylaştığına bağlı olarak belediyeyi suçlamak zor olabilir. Verinin zaten nerede bulunduğundan bağımsız olarak, onu alıp başkalarına vermek açıkça iyi değil
    Amaç gazetecilere bu verilerin var olduğunu ve indirilebildiğini kanıtlamaksa, gerçek verilere erişmeden forum gönderilerinin ekran görüntüleri, bağlantı iletme, veri türlerini açıklama gibi birçok yöntem vardı. Eğer yalnızca bu kadarını yaptıysa ve belediye buna böyle tepki verdiyse bu açıkça yetki istismarıdır; ancak devam eden soruşturma verilerini gazetecilere yaymamasını emretmek kendi başına tuhaf değil
    Sektöre girmeden önce bunun beyaz şapkalı hacking olduğunu düşünecek kadar kolay yapılabilecek bir hata olduğu için empati kurabiliyorum. İhlalden haberdar etmek iyidir, ama nasıl haberdar ettiğiniz gerçekten önemlidir
    Ancak 2016’da yaklaşık bir yıl çalışmıştım, bugün işler değişmiş olabilir. Yine de günümüzde bir penetrasyon testi uzmanının herhangi bir ihlal verisinin fiilen dağıtılmasını kabul edilebilir görmesi beni epey şaşırtırdı
    Belediyenin söylediğine göre Goodwolf, doğrudan bir web sitesi kurup belediyenin çalınan verilerini yayımlamakla tehdit etmiş; Goodwolf ise 10TV’ye, yalnızca bir ismin veri ihlalinde yer alıp almadığını kontrol edebilecek bir site yapmayı planladığını söylemişti. Bu, parola sızıntısı kontrol sitelerinden farklıdır ve herhangi birinin bir isim girerek o kişinin ceza soruşturmasında tanık olup olmadığını doğrulamasını mümkün kılabilir

    • Tam olarak neyi nasıl paylaştığı biraz belirsiz. Makaleyle bağlantılı veri ihlali haberinde, Goodwolf’un içeriği doğrulamak için verileri indirdiği ve gazeteciye gösterdiği, ancak verileri fiilen yayımlamadığı ya da gazetecinin kalıcı olarak elinde tutması için dağıtmadığı anlaşılıyor
      Bu, Boeing’in “737 MAX sorunlarını bilmiyorduk” demesine karşılık bir çalışanın “Biliyordunuz, gerçek bu” diyerek basına gizli bir notun ekran görüntüsünü göstermesine benziyor
      İsim aratarak polis soruşturmasıyla ilgili olup olmadığını kontrol eden bir web sitesi yapmak kötü bir fikir, buna katılıyorum; ancak bunu gerçekten yapmadı, yalnızca planlıyordu
    • Okuduğum makaleye göre Goodwolf verileri yayımlamadı. Verileri hackerlar yayımladı, belediye yalan söyledi, Goodwolf da kamuya açık erişilebilir verileri alıp gazetecilere belediyenin yalanını kanıtladı
      O makale durumu ciddi biçimde çarpıtmıyorsa, bu bana belediyenin Goodwolf’u günah keçisi yapmaya çalıştığı büyük bir sivil özgürlük ihlali gibi görünüyor. Bahsettikleri zararın tamamı kendi özensizliklerinin sonucu
    • Bu, bilgiyi “ifşa etmek” değil; zaten ifşa edilmiş bir şeydi. Dark web, özel davetli bağlantı gerektiren bir yer değil; nereye bakacağını bilen herkesin erişebildiği sıradan web sitelerinden oluşur. TOR kullansanız da aynı
    • Belediyeyi suçlamak zor değil. Bu karar vericiler, çok kötü siber güvenlik sorunlarını gidermeye yardım etmeye çalışan insanların hevesini kıran bir zorbalık uyguluyor. Bu tür sorunlar her yerde var
      Sağlıklı bir toplumda bu kovuşturma kararını veren kişi volkana kurban edilirdi; elbette mecazi olarak
    • Bu, suçluların zaten kamuya açık şekilde ortalığa saçtığı veri
  • Klein’ın “Bu bir ifade meselesi değil. Değil. Klavyenin başına geçip dark web’e erişmek, bilgileri toplamak, bilgisayarınıza indirmek ve sonra basına ya da başka insanlara dağıtmak gibi fiili eylemler meselesi” sözü yanlış
    Bu, koruyamadıkları verinin niteliği ve biçimi hakkında vatandaşa yalan söyleme meselesi

    • Politikacıların dark web’i gece saklanıp küçük çocukları avlayan bir canavar gibi anlatması komik. Kelimenin tam anlamıyla sadece web sitelerinden oluşan bir küme
  • Bu saçmalık. Araştırmacılar yalnızca Ohio Columbus belediyesinin güvenlik düzeninin ne kadar kötü olduğuna dikkat çekti
    13 Ağustos’ta Belediye Başkanı Andrew Ginther, hackerların çaldığı verilerin bozulmuş ya da şifrelenmiş olduğunu ve muhtemelen işe yaramayacağını söyledi. Birkaç saat sonra Goodwolf, 10TV’ye bunun doğru olmadığını söyledi ve erişebildiği kişisel bilgi türlerini gösterdi
    Tüm belediye yönetimi geri çağırma oylamasına tabi tutulmalı. Güvenliksiz oldukları için rezil oldular, “şifreliydi bro! bana güven, ben politikacıyım!” tarzında vatandaşlara yalan söylediler ve haklı olarak yakalandılar; şimdi de vergilerle bu aptalca davayı açıp yangına körükle gidiyorlar

    • Katılıyorum. Çok büyük bir şehirde size farklı bir hikâye anlatabilecek biri yoksa yerel yönetimler genelde böyle işliyor gibi. Herkes “bildiğimiz kadarıyla elimizden gelenin en iyisini yaptık” varsayımıyla yaşıyor ve bu söz sorumluluğu ortadan kaldırıyormuş gibi görünüyor
      Yıllar boyunca pek çok tuhaf şey gördüm; güvenliğin nasıl çalıştığına dair ilgili kişinin açıklamasıyla sorumluluğu kaldırmak en iyi ihtimalle kasıtlı cehalet. Yerel yönetimlerin kişisel veri tutmasına izin verilecekse, o veriden sorumlu tutulmaları gerekir. 2024’te “bilmiyorduk” kabul edilemez; aslında en az 10 yıldır da böyleydi
  • Panikleyen belediye, ne kadar saçmaladıklarını herkese duyuran can sıkıcı kişiyi dava etmiş gibi
    Açığa çıkmış bilgilerin içeriğini inceleyen bir güvenlik araştırmacısını dava etmek kimseyi korumaz

    • Dark Net Diaries’in bir bölümü aklıma geldi. Araştırmacılar bir eyalet yönetimi tarafından işe alınmış, ücra bir adliye binasında fiziksel penetrasyon testi yaparken yakalanıyorlar. Penetrasyon testi uzmanları güvenlik görevlileri ve yerel polisle işbirliği yapıp durumu açıklıyor
      Derken olay yerine yetki iddia eden başka biri geliyor, ortalığı karıştırıyor, bir yerlere telefon ettikten sonra penetrasyon testi uzmanlarını olay yerinde izinsiz giriş suçlamasıyla tutuklatıyor
      Eyalet yönetimi onları bir ilçe hapishanesinde bırakıyor ve sonunda eyalet yönetimi rezil olduktan sonra şirket ile penetrasyon testi uzmanlarına karşı medeni tazminat ve ceza davası açmaya çalışmış gibi görünüyor
      Sonunda suçlamalar düşürüldü, ancak penetrasyon testi uzmanlarının itibarı bir süre zedelendi
  • Bu tür aptalca ve silah haline getirilmiş uzaklaştırma emirlerine karşı EFF ya da ACLU’nun savunmaya yardım etmesi için biçilmiş kaftan bir dava

  • Bu özet daha iyi görünüyor
    https://arstechnica.com/security/2024/08/city-of-columbus-su...

  • Hacker grubu: dava edilmedi
    Hacklenen kayıtları barındıran kamuya açık web sitesi: dava edilmedi
    Yalan söyleyen kamu görevlileri: dava edilmedi
    Üçüne de dikkat çeken sıradan kişi: dava edildi

  • https://archive.is/dEBJT
    AB’de engelli

  • Columbus’ta uzun yıllar yaşadım; bu tamamen beklenir bir şey. Cumhuriyetçilerin baskın olduğu bir eyaletteki Demokrat şehir konumu, yönetimi kendini koruma konusunda oldukça pervasız hale getirebiliyor

  • “Bu bir ifade meselesi değil. Klavyeyle dark web’e girip bilgileri toplamak, bilgisayarınıza indirmek ve basına ya da başka insanlara dağıtmak gibi fiili eylemler meselesi” sözü doğruysa, makalede bir şeyler eksik değilse Chrome ya da Firefox’un olası parola sızıntılarını bildiren özelliği de yasa dışı olurdu
    Gerçek şu ki bu şehir haksız