Yalnızca e-postayla WhatsApp hesabının devre dışı bırakılabildiği iddiası
(twitter.com/JakeMooreUK)- Yalnızca bir e-posta göndererek WhatsApp hesabını devre dışı bırakmanın mümkün olduğu iddiası Hacker News’te paylaşıldı; Jake Moore ise bunun test cihazında çalıştığını doğruladığını söyledi
- Doğrulanan kapsam yalnızca 1 test cihazıyla sınırlı; gerçek hesaplarda veya farklı ortamlarda yeniden üretilebildiğine dair paylaşılan içerikte bilgi yok
- E-postanın gönderileceği adres, talep biçimi ve gereken hesap bilgileri gibi yeniden üretim adımları, yayımlanan metinde yer almıyor
- Devre dışı bırakma sonrası kurtarma yöntemi, işlem süresi ve WhatsApp’ın buna yanıt verip vermediği de doğrulanmış değil
- Yalnızca açık bilgilerle etki alanını veya koşulları değerlendirmek zor; kesin olarak söylenebilen tek şey, “test cihazında çalıştı” şeklindeki kısa ifade
Gönderide doğrulanabilenler
- Jake Moore, X’te “Bunu test cihazımda denedim ve çalıştı” diye paylaştı
- Hacker News başlığı, yalnızca e-posta göndermekle herhangi birinin WhatsApp hesabının devre dışı bırakılabileceğini özetliyor
- Gönderide bir bağlantı yer alıyor ancak verilen metinle bağlantının ayrıntıları doğrulanamıyor
Doğrulanmamış koşullar
- Yeniden üretim adımları paylaşılmadı
- Hangi e-posta adresine gönderildiği
- Hangi ifade veya biçimin gerektiği
- Hedef hesabın belirlenmesi için hangi bilgilerin gerektiği
- Etki kapsamı da belirtilmiyor
- Test cihazı dışındaki hesaplarda yeniden üretilebildiği
- Belirli ülke, numara veya hesap durumlarıyla sınırlı olup olmadığı
- Devre dışı bırakma sonrası kurtarmanın mümkün olup olmadığı
- Yalnızca bu gönderiyle açığın koşullarını veya ciddiyetini değerlendirmek zor; doğrulanabilen temel nokta, test cihazındaki başarılı deneme
1 yorum
Hacker News yorumları
Bu akışın bir ölçüde öngörülebilir olduğunu düşünüyorum. Uygun alternatifin ne olduğunu merak ediyorum.
Devre dışı bırakılmış bir hesabın yarattığı rahatsızlık, tek bir SMS doğrulama koduyla geri dönmek ve bekleyen mesajları almakla sınırlı olduğu için küçük.
Telefonunu kaybeden biri için WhatsApp modelinde kimlik telefon numarasına bağlı olduğundan, hızlıca kendisi olduğunu kanıtlamanın iyi bir yolu muhtemelen yok.
Spam gönderenleri, hırsızları ve hacker’ları hızlıca engellemek gereken durumların, bu özelliğin kötüye kullanılmasından çok daha fazla olacağını düşünüyorum.
Bu özelliğin kötüye kullanımı tekrarlayan bir sorun hâline gelirse WhatsApp’ın da akışı kullanıcıya daha fazla yük bindirecek şekilde ayarlayacağını düşünüyorum.
Otomatik silme kısmı biraz daha endişe verici, ama 30 gün boyunca WhatsApp kullanmıyorsanız hesabınız ve grup üyelikleriniz o kadar değerli olmayabilir. Yedeklemeler otomatik ve ayrı; aynı numarayla hesabı yeniden oluşturmak da kolay.
Asıl nokta “uygulamaların SMS ve telefon numaralarını kimlik kaynağı olarak kullanmayı bırakması gerektiği” olabilir ve buna genel olarak katılıyorum, ama yorumların çoğu bu konudan bahsetmiyor gibi. WhatsApp da tam bu fikir üzerine başarıya ulaşmış başlıca uygulamalardan biri.
Bunu otomatikleştirip hasım hesapları topluca devre dışı bırakabildiğinizi hayal edin.
Birkaç ay çevrimdışı kalabileceğim süreler de olmasını isterdim.
Telefon numarasına dayanan bir uygulama için standart kurtarma yöntemi bu değil mi?
Yeni SIM almak e-posta göndermekten daha uzun sürer, ama en azından bu kadar kolay bir kötüye kullanım olasılığı yoktur.
Birkaç yıl önce babama Audible aboneliği hediye etmiştim; hediye olduğu için kendi e-postamla kaydolup doğum gününde babamın adresine çevirdim. Ama sırf o e-posta kullanıldı diye bir şekilde babamın Amazon hesabının içine girmiş oldum. Backend mantığını en baştan doğru kurmak zor gibi görünüyor.
Bir keresinde de bir kredi birliği CTO’suyla konuşmuştum; biri rastgele hesap numaraları deneyip yanlış parolayı üç kez girerek başkalarının hesap erişimini engelliyordu. O dönemde birliğin kilidi açtırmak için telefon edilmesini gerektiren bir politikası vardı ve insanların paraya ihtiyaç duyduğu hafta sonlarında bu gerçekten baş belasıydı.
Sipariş geçmişi, adresler vb. tamamen farklı ama hesap adı aynı. Bu yüzden verdiğim siparişi neden göremediğimi anlayamadığım zamanlar oluyor.
İlginç şekilde, bir hesabın parolasını diğer hesabın parolasıyla aynı yapmaya çalışırsam başarısız oluyor. Bu epey endişe verici.
AT&T özenle e-posta adresini doğrulamamı istedi; ben doğrulamadım.
Buna rağmen şimdi o kişinin hesap e-postalarını almaya devam ediyorum. O hâlde doğrulamanın tam olarak ne anlamı var, bilmiyorum.
Hırsız için kimin parasını çaldığı önemli olmadığından, tüm hesaplarda “password” gibi bir şeyi deneyip girebildiği hesapları bulma yöntemi.
Ama biz yanındayken dışında annem neredeyse hiç kullanmadı ve tekrar lineer TV’ye döndü. Buna karşılık eşim ve çocuklar Netflix’i sevdiği için bizim streaming paketimize dahil oldu.
Sonuçta aileden olsa da başka birinin adına kayıtlı bir Netflix hesabı oldu. Annem sürekli birinin hesaba giriş yaptığına dair e-posta alıyordu, ben de her seferinde “evet, bizden biri” diye yanıtlıyordum.
Sonunda hesap e-postasını kendiminkiyle değiştirdim; şimdi de Netflix bana sürekli ‘grandma’ diyor. Annemin Netflix izlediği zaman ise bizim etrafta olduğumuz, aslında çocukların izlediği zamanlar.
Birkaç gün önce eşim bu hesabın bizim hesabımız olup olmadığını doğrulamaya benzer bir hata aldı ve o zamandan beri bu soruna takılacağımıza dair işaretler var.
Ödeme de yalnızca hediye kartı ya da manuel banka havalesiyle yapılabiliyor. Otomatik ödeme sistemi çalışmıyor ve kart her seferinde reddediliyor. Açıkçası müşteri desteği berbat. Eşim defalarca çözmeye çalıştı ama hâlâ bozuk.
Adım sıra dışı olduğu için sadece Google aramasıyla bile gizli kalmasını istediğim kişisel bilgilerin yığınla çıkması bazen can sıkıcı ve tedirgin edici oluyor.
Yine de en azından bir yerlerde e-postasını yanlış giren yabancılar yüzünden her türlü e-postayı almıyorum.
Keşke bu Meta’nın tüm kullanıcı tabanında işe yarasaydı. Dünyayı özgürleştirebilirdi. Independence Day’de ana gemiye virüs yükleyip onu öldürdükleri sahne gibi olurdu.
Operatörlerin ücretli SMS tarifelerini sarsmaya ve daha ucuz SMS ücretlerini zorlamaya da yardımcı olmuş olabilir. Hatta WhatsApp, Meta’nın dünyaya sunduğu en büyük değer olabilir ve dünyayı birbirine daha yakın hâle getirdi.
Yanlış parolayı birkaç kez girince belirli bir kullanıcıyı kilitleyebildiğiniz devlet sistemleri aklıma geliyor
Sıfırlamak için şubeye bizzat gitmem gerekti; gerçekten çok bunaltıcıydı
Bizim ülkede bir sigorta karşılaştırma sitesi var; oraya telefon numaranızı girerseniz, numarayı doğrulamadan sizi sigorta satmak için günde 5 kez arananlar listesine ekliyorlar. Delilik
En kötü düşmanıma bile dilerim denecek türden, üstelik gerçekten yapılabiliyor
LeetCode problemleri, dünyadaki en aptalca kurtarma prosedürlerinden kaçınmayı kesinlikle anlatmıyor
Birkaç arkadaşımın WhatsApp’ı tamamen ele geçirildi. Hacker sürekli kurtarma isteği gönderince kurban aranıyor; kurban telefonu açmazsa kurtarma kodu sesli mesaja gidiyor
Hacker sesli mesaja erişiyor. Parola var ama birçok kişi doğum yılı, 1234, 0000, telefon numarasının son 4 hanesi gibi şeyler kullanıyor. Böylece WhatsApp erişimini ele geçiriyor
Mesajları göremiyor ama üye olunan tüm grupları görebiliyor ve oralara mesaj gönderebiliyor
WhatsApp iki adımlı doğrulamayı açarsanız bunu tamamen engelleyebilirsiniz
Tüm telefon numaralarını tek tek deneyip tüm WhatsApp hesaplarını devre dışı bırakacak bir script’i birilerinin şimdiden yazıp yazmadığını merak ediyorum
Meta o kadar büyük bir şirket ki opsiyon primi maliyetinin buradan çıkarılabilecek değerden düşük olması şaşırtıcı olurdu ama belki de mümkündür
Bu, dolandırıcıları ortadan kaldırmak için mükemmel
— A Man for All Seasons, Robert Bolt, 1960
O zaman herkes adına hesapları kapatan bir toplu hizmet olmalı. Bir bakıma onlara yardım etmiş oluruz