5 puan yazan GN⁺ 16 시간 전 | 3 yorum | WhatsApp'ta paylaş
  • Bir hacker ANCPI’ye sızıp para talebi başarısız olunca tapu sicili veritabanını ve yedekleri sildi; Romanya emlak piyasası bir hafta boyunca fiilen durdu
  • Saldırgan, geçerli kimlik bilgileriyle giriş yapıp iç sistemleri keşfettikten sonra verileri sildi; ANCPI e-posta sunucusu ile resmi uygulama ve web sitesi de devre dışı kaldı
  • Noterler yeni emlak işlemlerini kaydedemez hâle geldi; vatandaşlar mülkiyet belgeleri ve ayrıntılı arazi kayıtları alamadı
  • Olay, 14 Temmuz’da verilerin silinmesiyle birlikte kamuoyuna açıklandı; ertesi gün çalışan kimlik bilgileri, iç belgeler ve BT ağı bilgileri hacking forumlarında satışa çıkarılmaya başlandı
  • ANCPI web sitesini geri yükledi ve tüm ağı sıfırdan yeniden inşa ediyor; saldırganın iddiasının aksine çevrimdışı yedek kopyalara sahip olmuş olabilir

Sızma ve veri silme

  • Bir hacker, Romanya’nın kadastro ve gayrimenkul tescil kurumu ANCPI’ye sızıp para talep etti; talebi sonuçsuz kalınca ülkenin tapu sicili veritabanını sildi
  • Kaynaklara göre saldırgan, meşru kimlik bilgileriyle giriş yaptıktan sonra iç sistemleri keşfetti ve sistemleri ile yedekleri sildi
  • ANCPI e-posta sunucusu da bu olay nedeniyle devre dışı kaldı

Duran emlak piyasası

  • Resmi uygulama ve web sitesi bir hafta boyunca çevrimdışı kalınca Romanya’da emlak piyasasının tamamı durdu
    • Noterler yeni işlemleri tescil edemiyor
    • Vatandaşlar mülkiyet belgesi veya ayrıntılı arazi kaydı alamıyor

Sızdırılan veriler ve saldırgan

  • Hacker’ın veri silmeye başladığı 14 Temmuz tarihinde olay kamuoyuna açıklandı; ertesi gün çalınan verilerin bir kısmı hacking forumlarında satışa çıkarılmaya başlandı
  • Yayımlanan materyaller arasında çalışan kimlik bilgileri, iç belgeler ve kurumun BT ağına dair ayrıntılar yer alıyor
  • Veriler ByteToBreach adlı bir hesap tarafından yayımlandı
    • ByteToBreach, aynı yıl İsveç e-devlet portalı dahil çeşitli kamu kurumları ve tanınmış şirketlere sızdığı bilinen bir hacker olarak tanınıyor
    • Güvenlik şirketi KELA, Aralık 2025’te bu kişinin Cezayir’de olabileceğini öne sürmüştü; ANCPI olayından sonra profilini güncelleyerek kimliğini Cezayir’in Oran kentinden Zakaria Mahdjoub olarak açıkladı

Kurtarma ve tam yeniden inşa

  • ANCPI, web sitesini geri yükledikten sonra tüm ağı sıfırdan yeniden inşa ettiğini duyurdu
  • Saldırgan yedekleri de sildiğini iddia etti, ancak ANCPI’nin çevrimdışı kopyalara sahip olduğu anlaşılıyor

Ülkelerin tapu sicil kurumlarını hedef alan saldırılar

3 yorum

 
tribela 15 시간 전

Bana Mr. Robot'un 1. sezonunu hatırlattı. Orada çevrimdışı yedeklerin bile hepsini mahvetmişlerdi.

 
loblue 11 시간 전

Hacker News'te Kore hükümetinin veri merkezi yangını olayı da anılmış, haha.

 
Hacker News yorumları
  • Saldırının ardından yetkililer, web sitesini geri yükleyeceklerini ve kurumun tüm ağını sıfırdan yeniden kuracaklarını açıkladı. Hacker yedekleri sildiğini iddia etti ama çevrimdışı kopyalar varmış gibi görünüyor; yani her şey tamamen kaybolmuş olmayabilir
    Arazi mülkiyetinin kanıtlanamaz hale gelmesinin toplumsal etkisinden endişe etmiştim ama en kötü senaryodan kaçınılacak gibi görünüyor

    • Babamın memleketi olan 50 bin nüfuslu bir şehirde bile 1982’deki büyük selde arazi sicili belgeleri kaybolmuştu. Avukat olan babamdan duyduğuma göre kayıtlar, mülkiyet kanıtları ve sakinlerin tanıklıkları temel alınarak yeniden oluşturulmuş
      Önce doğrudan kanıtlar kullanılmış, ardından tanıklıklar ve itiraz süresi devreye alınmış. %100 geri yüklemek mümkün değildi ve bazı sahte talepler de olmuş olabilir ama komşuların birbirini tanıdığı küçük bir şehirde, felaketin büyüklüğü düşünüldüğünde en iyi çözüm buydu
    • Geçmişteki Xerox tarama hatası vakası yüzünden resmî taranmış belgelerin geçersiz sayıldığı olay unutulmamalı. Zaten taranmış belgelerin geçerliliğinin bile hukuken tartışılabildiği bir dünyada yaşıyoruz
    • Ağın durumuna bakılırsa çevrimdışı kopyaların da güncel olmama ihtimali yüksek, yani hâlâ büyük bir kaos ihtimali var
    • Yalnızca çevrimdışı yedek kaldıysa her işlemden hemen sonra yedek alınmadığından en az bir haftalık arazi sicili işlemlerinin eksik kalmış olması çok muhtemel
      Amaç belli güncel işlemleri silmek idiyse başarılı olmuş olabilirler; ayrıca başka kayıtları da topluca silerek sonrasındaki mülkiyet anlaşmazlıklarında makul bir inkâr zemini yaratmış oldular. Sadece kendi kaydını silersen manipülasyon ortaya çıktığında şüpheli havuzu çok dar olur
    • Çok stresli bir işte çalışırken yalnızca sürüm kontrol sisteminin bozulmasını değil, ayrılan bir çalışanın giderayak zarar verme ihtimalini de dert ediyordum. Bu yüzden her ay kodu kopyalayıp üstüne “promotion” yazdığım bir ortamı masamda tutardım
      Biri masamı karıştırsa muhtemelen önce şantaj malzemesi sanır, sonra sadece kod olduğunu görüp hayal kırıklığına uğrardı
  • ANCPI, uygulamaları Romania Government Cloud’a taşımaya başladığını ve bunun Special Telecommunications Service(STS) koordinasyonunda 22 Temmuz Çarşamba gününe kadar tamamlanmasının planlandığını açıkladı
    Taşınmanın ardından yetkili kurumlar uygulamaları ve verileri inceleyerek sistemin durumu ve ek önlemler hakkında bir rapor hazırlayacak; buna dayanarak da beklenen toparlanma tarihi açıklanacak. Hizmetler, operasyonel önceliklere göre kademeli olarak yeniden başlayacak
    ANCPI, veritabanını farklı konumlarda tutulan yedeklerden yeniden kurduğunu ve çoklu depolama noktaları sayesinde siber güvenlik olayları sonrasında yedeklilik ve toparlanma kabiliyeti sağlandığını belirtti. Tüm zafiyetler giderilene kadar etkilenen sistemler izole ediliyor, ilgili makamlarla birlikte ceza soruşturması yürütülüyor ama henüz resmî sonuçlar açıklanamıyor denildi

    • Eski bir iş arkadaşım, ticari gayrimenkul lojistiği şirketinde her hafta güvenli veri merkezindeki yedek diskleri alıp bankadaki kiralık kasaya taşıyordu
      Ama banka veri merkezinden sadece iki blok, ofisten de yalnızca 6-8 blok uzaktaydı; yani büyük bir felaket üç yeri birden vurabilirdi. Sahibin evindeki ikinci kopya, coğrafi olarak gerçekten ayrı olan tek kopyaydı
    • Devlet kurumunun Government Cloud’a geçerek sorunu çözeceğini açıklaması, tam tersine umut vermiyor. Bu, aynı hatayı tekrarlayıp düzelteceğini söylemek gibi
      Hatalarını kabul edip sistemi dondurmalı ve bağımsız uzmanlardan yardım almalı. Yakın zamanda Romanya’da arazi alıp satanlara bol şans
  • Romanyalı tanıdıklardan duyduğuma göre kök neden yolsuzluk ve kayırmacı sözleşmeler. Devlet, IT ve veri sözleşmelerini yakın çevresine veriyor; onlar da gerçek anlamda güvenlik işi yapmadığı için bunlar yaşanıyor

    • Romanya’da yolsuzluk genelde sadece belli şirketlerin karşılayabileceği kişiye özel ihaleler ya da doğrudan para boşaltma şeklinde oluyor. Bu olayda ise düşük ücretli çalışanlar ve olsa olsa birilerinin beceriksiz yeğeni gibi kişiler işin içindeydi diye düşünüyorum
      Web sitesinin web root dizinine .authorized_keys dosyası koymak için hiçbir sebep yokken bunu yapmışlar. Kişiye özel ihale, şartların sadece tek bir şirketin karşılayabileceği kadar aşırı spesifik yazılması demek. Bir yerel yönetim otobüs alırken sıradan araçlardan daha kısa bir azami uzunluk şartı koymuştu; tesadüfe bakın ki karar vericinin bir akrabası tam o ölçüde araç ithal ediyordu
    • Bu tür şeyler diğer Doğu Avrupa ülkelerinde de çok yaygın. Kamu yararını önemseyen insanların bunu çözmek için gerçekçi olarak ne yapabileceğini merak ediyorum
    • İnternette yayımlanan olay bilgilerine dayanarak biri açıklayıcı bir pano hazırlamış: https://ancpi-atac.mariuscomper.uk/en/
    • Bu sadece yolsuzluk meselesi değil. Yakın bir akrabam binlerce kişinin çalıştığı bir devlet kurumunda yeni bir uygulama geliştirilmesinden sorumluydu ama kurum genelinde gereksinim yazacak, tasarım yapacak, test edecek ya da dağıtım yönetecek kimse yoktu
      Bazı memurların maaşı fena değil ama IT alanında özel sektör çok daha fazla ödüyor; azıcık yetenekli olanların çoğu da bu yüzden özel sektöre gidiyor. Sonuçta IT dışı personel sözleşmeleri ve ilgili tüm sorunları yönetmek zorunda kaldı, sonuç da iyi olmadı. Aynı takvimle bütçenin yaklaşık %10’u ile düzgün yapılabilecek bir projeydi
      Tanıdığımın yer aldığı diğer Romanya devlet IT projeleri gerçek değerinin 5-10 katına mal oldu ve birden fazla taşeron katmanından geçti. Yetkin insan sayısı 10’u bile bulmazken ihaleyi alan şirket 100’den fazla kişi için ücret kesti; sahadaki gerçek sayı da kısa bir süre için en fazla 70 kişi civarındaydı. Özellikle karar verici pozisyonlardaki yetkin insan eksikliği temel nedendi
    • Habere göre kaynaklar, hacker’ın sisteme geçerli kimlik bilgileri kullanarak girdiğini söylüyor
  • Güvenlik firması KELA, hacker’ın Cezayir’in Oran kentinden Zakaria Mahdjoub olduğunu açıkladı
    Kötü niyetli bir hacker olsa, Rus hackerlar gibi yalnızca kendi ülkesiyle düşman olan ya da iade anlaşması bulunmayan ülkeleri hedef alır diye düşünürdüm ama Cezayir ile Romanya arasında suçluların iadesi anlaşması var: https://periodicos.processus.com.br/index.php/egjf/article/v...

    • Ya da sadece operasyonel güvenliği (OpSec) düzgün sağlamak yeterlidir
  • Yedek olmadan yaklaşık 900 TB büyüklüğündeki bir veri merkezinin pil yangını yüzünden silindiği Güney Kore devlet veri merkezi olayı aklıma geldi
    Harici yedek olmadan kaybolan işlevleri yeniden birleştirmeye çalışmak, veri kurtarmadan çok adli bilişim arkeolojisine benzemiş olmalı. En son duyduğumda kaybolan hizmet ve verilerin yaklaşık dörtte biri kurtarılmıştı
    [1] https://www.intermediagroup.org/south-korea-data-loss/

  • Sırbistan'ın tapu sicili veritabanı da iki aydır çalışmıyor. LRD destek ekibinin genel sistem arızası duyuruları dışında hükümetten hiçbir açıklama yok; umarım aynı saldırıya uğramamıştır

  • Eğer yedekler sistemle birlikte silindiyse, bu onlara aynı ağdan erişilebildiği anlamına gelir. Saldırganın erişebildiği yedek, yedek değildir
    Neyse ki çevrimdışı kopyalar var, ama bu kadar kritik bir sistem için şansa güvenmek yerine düzenli çevrimdışı yedek alınmalı

    • Sıkı biçimde tanımlanmış bir terim olmasa da buna yedek demek zor. Gerçek çevrimdışı yedeklerin de bulunması sevindirici, ama bu durum sahte yedeklerin hiçbir işe yaramadığını ve olay kaydına bile girmeye değmeyeceğini daha da açık gösteriyor
    • Yalnızca ekleme yapılabilen (append-only) yedek sistemi kullanmak, saldırganın erişebildiği ortamlarda bile mevcut yedeklerin silinmesini engelleyebilir
  • Zayıf parola uygulamaları ve politikaları ile iki aşamalı doğrulama ya da fiziksel token eksikliği ihlale katkıda bulunmuş görünüyor. Saldırgan olduğu düşünülen kişinin paylaştığı gönderi ve ekran görüntülerinde, P@ssw0rd gibi yaygın olarak bilinen ve kolay tahmin edilebilen parolalar görünüyor
    <https://spear.cx/Thread-Selling-RO-Thy-arss-shall-be-spanked...>
    <https://drive.google.com/file/d/1iZc93XfViOk7izusgIG1ni7Kmsx...>
    Başta ExoticPearTree bunu burada kanıtsız olarak öne sürmüştü: <https://news.ycombinator.com/item?id=48978836>. Bu kadar klişe derecede aptalca uygulamaları eleştirecekseniz, sıradan ve temelsiz bir suçlama gibi görünmemesi için yeterli kanıt sunmanız gerekir

    • Benim ilk iki aşamalı doğrulama cihazım iş yerim tarafından verilmişti, ama arkadaşlarımınki World of Warcraft içindi; bankaların bunu sunması ise birkaç yıl daha aldı. Her ihlal haberi çıktığında bunu hatırlıyorum
      Blizzard bir yıl düzenlediği etkinliğe katılan herkese donanım token dağıtmıştı. Sonrasında akıllı telefonla doğrulama mümkün oldu ve Blizzard bunu zorunlu kılmadı, ama neredeyse tüm guild'ler, özellikle yöneticiler için, kullanılmasını istiyordu
  • Avustralya'nın Torrens tapu sicil sisteminde kâğıt belgeler artık yetkili asıl nüsha değil. Ölen birinin miras mülküne ait tapu belgesini sicil dairesine teslim ettiğinizde veritabanını güncelliyorlar ve belgeyi saklıyorlar; geri verilmesini isterseniz geçersizlik damgası vurup iade ediyorlar
    Bunu bizzat yaşadım, o yüzden biliyorum. Şimdi “3, 2, 1” diyecek birilerini bekliyorum

  • Kısa süre önce Slovakya'da da aynı şey oldu

    • Ocak 2025'te Slovakya tapu sicili hacklendi; kimliği belirsiz saldırganlar veritabanını şifreledi ve açıklanmayan 7 haneli bir fidye talep etti
      Ülke çapındaki gayrimenkul piyasası yaklaşık bir ay felç oldu, yedekler ve kâğıt belgeler kullanılarak her şeyin geri yüklenip normal işleyişin yeniden başlaması ise aylar sürdü. Bu, Slovakya tarihindeki en büyük siber saldırıydı, ancak arkasındaki fail hâlâ açıklanmadı ve soruşturma sürüyor. Başbakan dâhil hükümet yetkilileri ise hiçbir kanıt olmadan hemen Ukrayna'yı suçlamakta hevesliydi
    • O dönemki haberler şunlardı
      “1T+ in assets are frozen as Slovakia's Land Registry faces ransomware attack” <https://spectator.sme.sk/politics-and-society/c/news-digest-...> (9 Ocak 2025), HN tartışması: <https://news.ycombinator.com/item?id=42650343>
      “Ransomware Attack Paralyzes Slovakian Land Registry, Souring Slovakia-Ukraine Relations” <https://dailysecurityreview.com/security-spotlight/slovakian...> (14 Ocak 2025)
      “Slovakia Hit by Historic Cyber-Attack on Land Registry” <https://www.infosecurity-magazine.com/news/slovakia-hit-by-l...> (10 Ocak 2025)
      Bu olayın Ukrayna ile bağlantılı olduğu görülüyor
    • Bunu nasıl çözdüklerini merak ediyorum