1 puan yazan GN⁺ 2023-07-18 | 1 yorum | WhatsApp'ta paylaş
  • Yalnızca bir e-posta göndererek WhatsApp hesabını devre dışı bırakmanın mümkün olduğu iddiası Hacker News’te paylaşıldı; Jake Moore ise bunun test cihazında çalıştığını doğruladığını söyledi
  • Doğrulanan kapsam yalnızca 1 test cihazıyla sınırlı; gerçek hesaplarda veya farklı ortamlarda yeniden üretilebildiğine dair paylaşılan içerikte bilgi yok
  • E-postanın gönderileceği adres, talep biçimi ve gereken hesap bilgileri gibi yeniden üretim adımları, yayımlanan metinde yer almıyor
  • Devre dışı bırakma sonrası kurtarma yöntemi, işlem süresi ve WhatsApp’ın buna yanıt verip vermediği de doğrulanmış değil
  • Yalnızca açık bilgilerle etki alanını veya koşulları değerlendirmek zor; kesin olarak söylenebilen tek şey, “test cihazında çalıştı” şeklindeki kısa ifade

Gönderide doğrulanabilenler

  • Jake Moore, X’te “Bunu test cihazımda denedim ve çalıştı” diye paylaştı
  • Hacker News başlığı, yalnızca e-posta göndermekle herhangi birinin WhatsApp hesabının devre dışı bırakılabileceğini özetliyor
  • Gönderide bir bağlantı yer alıyor ancak verilen metinle bağlantının ayrıntıları doğrulanamıyor

Doğrulanmamış koşullar

  • Yeniden üretim adımları paylaşılmadı
    • Hangi e-posta adresine gönderildiği
    • Hangi ifade veya biçimin gerektiği
    • Hedef hesabın belirlenmesi için hangi bilgilerin gerektiği
  • Etki kapsamı da belirtilmiyor
    • Test cihazı dışındaki hesaplarda yeniden üretilebildiği
    • Belirli ülke, numara veya hesap durumlarıyla sınırlı olup olmadığı
    • Devre dışı bırakma sonrası kurtarmanın mümkün olup olmadığı
  • Yalnızca bu gönderiyle açığın koşullarını veya ciddiyetini değerlendirmek zor; doğrulanabilen temel nokta, test cihazındaki başarılı deneme

1 yorum

 
GN⁺ 2023-07-18
Hacker News yorumları
  • Bu akışın bir ölçüde öngörülebilir olduğunu düşünüyorum. Uygun alternatifin ne olduğunu merak ediyorum.
    Devre dışı bırakılmış bir hesabın yarattığı rahatsızlık, tek bir SMS doğrulama koduyla geri dönmek ve bekleyen mesajları almakla sınırlı olduğu için küçük.
    Telefonunu kaybeden biri için WhatsApp modelinde kimlik telefon numarasına bağlı olduğundan, hızlıca kendisi olduğunu kanıtlamanın iyi bir yolu muhtemelen yok.
    Spam gönderenleri, hırsızları ve hacker’ları hızlıca engellemek gereken durumların, bu özelliğin kötüye kullanılmasından çok daha fazla olacağını düşünüyorum.
    Bu özelliğin kötüye kullanımı tekrarlayan bir sorun hâline gelirse WhatsApp’ın da akışı kullanıcıya daha fazla yük bindirecek şekilde ayarlayacağını düşünüyorum.
    Otomatik silme kısmı biraz daha endişe verici, ama 30 gün boyunca WhatsApp kullanmıyorsanız hesabınız ve grup üyelikleriniz o kadar değerli olmayabilir. Yedeklemeler otomatik ve ayrı; aynı numarayla hesabı yeniden oluşturmak da kolay.
    Asıl nokta “uygulamaların SMS ve telefon numaralarını kimlik kaynağı olarak kullanmayı bırakması gerektiği” olabilir ve buna genel olarak katılıyorum, ama yorumların çoğu bu konudan bahsetmiyor gibi. WhatsApp da tam bu fikir üzerine başarıya ulaşmış başlıca uygulamalardan biri.

    • Bu berbat. Sahip bile olmadığı başka bir hesaba alakasız bir tarafın etki edebilmesi, hele hele onu devre dışı bırakabilmesi mümkün olmamalı.
      Bunu otomatikleştirip hasım hesapları topluca devre dışı bırakabildiğinizi hayal edin.
    • Seyahatteyseniz ve başka bir SIM kullanıyorsanız, tek bir SMS doğrulama kodu her zaman o kadar kolay olmuyor.
    • Birkaç hafta çevrimdışı kaldığım epey zaman oldu. Bu durumda tüm hesabımın silinmesine çok yaklaşmış oluyorum.
      Birkaç ay çevrimdışı kalabileceğim süreler de olmasını isterdim.
    • Basit bir otomasyon çalıştırıp hesabı her saat devre dışı bırakırsanız, o rahatsızlık artık küçük olmaktan çıkar.
    • Alternatifin şu olduğunu düşünüyorum: 1. Operatörde kimlik doğrulaması yapıp yeni bir SIM alır, eski SIM’i devre dışı bırakırsınız. 2. Yeni SIM’i başka bir telefona takıp WhatsApp hesabını geri alırsınız.
      Telefon numarasına dayanan bir uygulama için standart kurtarma yöntemi bu değil mi?
      Yeni SIM almak e-posta göndermekten daha uzun sürer, ama en azından bu kadar kolay bir kötüye kullanım olasılığı yoktur.
  • Birkaç yıl önce babama Audible aboneliği hediye etmiştim; hediye olduğu için kendi e-postamla kaydolup doğum gününde babamın adresine çevirdim. Ama sırf o e-posta kullanıldı diye bir şekilde babamın Amazon hesabının içine girmiş oldum. Backend mantığını en baştan doğru kurmak zor gibi görünüyor.
    Bir keresinde de bir kredi birliği CTO’suyla konuşmuştum; biri rastgele hesap numaraları deneyip yanlış parolayı üç kez girerek başkalarının hesap erişimini engelliyordu. O dönemde birliğin kilidi açtırmak için telefon edilmesini gerektiren bir politikası vardı ve insanların paraya ihtiyaç duyduğu hafta sonlarında bu gerçekten baş belasıydı.

    • Amazon hesap süreçlerinden söz açılmışken, gerçekten sinir bozucu bir sorun var. Bir şekilde aynı e-posta adresiyle iki Amazon hesabı oluşturmuşum ve sadece parolaları farklı.
      Sipariş geçmişi, adresler vb. tamamen farklı ama hesap adı aynı. Bu yüzden verdiğim siparişi neden göremediğimi anlayamadığım zamanlar oluyor.
      İlginç şekilde, bir hesabın parolasını diğer hesabın parolasıyla aynı yapmaya çalışırsam başarısız oluyor. Bu epey endişe verici.
    • Geçen hafta North Dakota, Bismarck’ta benimle aynı adı taşıyan biri yeni bir iPhone almış. AT&T’ye firstname.lastname biçimindeki iCloud e-posta adresimi vermiş. Muhtemelen dürüst bir hataydı.
      AT&T özenle e-posta adresini doğrulamamı istedi; ben doğrulamadım.
      Buna rağmen şimdi o kişinin hesap e-postalarını almaya devam ediyorum. O hâlde doğrulamanın tam olarak ne anlamı var, bilmiyorum.
    • Bu arada, bunun amacı insanları kilitlemek değil. Dağıtık hesap ele geçirme yapıyorlar.
      Hırsız için kimin parasını çaldığı önemli olmadığından, tüm hesaplarda “password” gibi bir şeyi deneyip girebildiği hesapları bulma yöntemi.
    • Birkaç yıl önce ailemle annemin evindeyken bir Netflix deneme hesabı oluşturmuştum. Annem için açmayı düşündüğümden adı ‘grandma’ yaptım ve sonunda ödemeyi ben yapar oldum. Annem hiç kendisi ödeme yapmadı.
      Ama biz yanındayken dışında annem neredeyse hiç kullanmadı ve tekrar lineer TV’ye döndü. Buna karşılık eşim ve çocuklar Netflix’i sevdiği için bizim streaming paketimize dahil oldu.
      Sonuçta aileden olsa da başka birinin adına kayıtlı bir Netflix hesabı oldu. Annem sürekli birinin hesaba giriş yaptığına dair e-posta alıyordu, ben de her seferinde “evet, bizden biri” diye yanıtlıyordum.
      Sonunda hesap e-postasını kendiminkiyle değiştirdim; şimdi de Netflix bana sürekli ‘grandma’ diyor. Annemin Netflix izlediği zaman ise bizim etrafta olduğumuz, aslında çocukların izlediği zamanlar.
      Birkaç gün önce eşim bu hesabın bizim hesabımız olup olmadığını doğrulamaya benzer bir hata aldı ve o zamandan beri bu soruna takılacağımıza dair işaretler var.
      Ödeme de yalnızca hediye kartı ya da manuel banka havalesiyle yapılabiliyor. Otomatik ödeme sistemi çalışmıyor ve kart her seferinde reddediliyor. Açıkçası müşteri desteği berbat. Eşim defalarca çözmeye çalıştı ama hâlâ bozuk.
    • Ben tam tersi durumda olduğum için bu tür hikâyelerden biraz keyif alıyorum. Gerçek adıma dayanan bir firstlast@gmail.com adresim var ve adım da oldukça benzersiz.
      Adım sıra dışı olduğu için sadece Google aramasıyla bile gizli kalmasını istediğim kişisel bilgilerin yığınla çıkması bazen can sıkıcı ve tedirgin edici oluyor.
      Yine de en azından bir yerlerde e-postasını yanlış giren yabancılar yüzünden her türlü e-postayı almıyorum.
  • Keşke bu Meta’nın tüm kullanıcı tabanında işe yarasaydı. Dünyayı özgürleştirebilirdi. Independence Day’de ana gemiye virüs yükleyip onu öldürdükleri sahne gibi olurdu.

    • Meta’nın sosyal medya uygulamalarından biri olsaydı neden böyle hissettiğinizi anlardım, ama WhatsApp birçok ülkede kullanılan en büyük mesajlaşma uygulamalarından biri.
      Operatörlerin ücretli SMS tarifelerini sarsmaya ve daha ucuz SMS ücretlerini zorlamaya da yardımcı olmuş olabilir. Hatta WhatsApp, Meta’nın dünyaya sunduğu en büyük değer olabilir ve dünyayı birbirine daha yakın hâle getirdi.
    • İdeal bir dünyada öyle olurdu, ama gerçekte kısa bir kesintiden ibaret kalırdı. DB’yi geri almak ve açığı yamamak toplamda yaklaşık 10 saat sürer gibi.
    • Daha iyi benzetme, patlamasız Fight Club olurdu
  • Yanlış parolayı birkaç kez girince belirli bir kullanıcıyı kilitleyebildiğiniz devlet sistemleri aklıma geliyor

    • Bir de gerçekten sinir bozucu bir yöntem şu: “parolamı unuttum” yaptığınızda parolayı değiştirip bir kopyasını e-postayla göndermeleri. Böyle olunca şaka yapmak isteyen biri sürekli “parolamı unuttum”a basıp parolayı zorla değiştirebiliyor
    • Devlet sistemi olmasa da bu olabiliyor. Yaşadığım tek örnek bir finans kurumunun sistemiydi
      Sıfırlamak için şubeye bizzat gitmem gerekti; gerçekten çok bunaltıcıydı
    • Böyle site o kadar çok ki
  • Bizim ülkede bir sigorta karşılaştırma sitesi var; oraya telefon numaranızı girerseniz, numarayı doğrulamadan sizi sigorta satmak için günde 5 kez arananlar listesine ekliyorlar. Delilik
    En kötü düşmanıma bile dilerim denecek türden, üstelik gerçekten yapılabiliyor

  • LeetCode problemleri, dünyadaki en aptalca kurtarma prosedürlerinden kaçınmayı kesinlikle anlatmıyor

    • Aptalca olabilir ama hesabı O(1) zamanda kilitliyor
    • Yine de birileri, kesinti geçmişi %0 olan düşük bakım gerektiren bir servis yapmanın etkisiyle terfi etmiştir
  • Birkaç arkadaşımın WhatsApp’ı tamamen ele geçirildi. Hacker sürekli kurtarma isteği gönderince kurban aranıyor; kurban telefonu açmazsa kurtarma kodu sesli mesaja gidiyor
    Hacker sesli mesaja erişiyor. Parola var ama birçok kişi doğum yılı, 1234, 0000, telefon numarasının son 4 hanesi gibi şeyler kullanıyor. Böylece WhatsApp erişimini ele geçiriyor
    Mesajları göremiyor ama üye olunan tüm grupları görebiliyor ve oralara mesaj gönderebiliyor
    WhatsApp iki adımlı doğrulamayı açarsanız bunu tamamen engelleyebilirsiniz

    • Bazı sistemler, hâlâ kendi telefonunuzdan aradığınızda PIN sormuyor. Bu yüzden arayan numarayı sahteleyince, ki bunu yapmak çok kolay, parola olmadan içeri girebiliyorsunuz
    • Benim de başıma geldi ama neyse ki WhatsApp’ın PIN özelliği hacker’ın daha ileri gitmesini engelledi. İki adımlı doğrulama kadar güvenli olmayabilir ama o gün beni kurtardı. Şiddetle öneririm
    • Google Voice’a çaresizce tutunmanın bir başka beklenmedik avantajı. Gerçi WhatsApp kullanmıyorum
    • WhatsApp iki adımlı doğrulamayı açtım ama açıkçası can sıkıcı. Uygulama birkaç günde bir sürekli PIN’i tekrar doğrulamamı istiyor
  • Tüm telefon numaralarını tek tek deneyip tüm WhatsApp hesaplarını devre dışı bırakacak bir script’i birilerinin şimdiden yazıp yazmadığını merak ediyorum

    • Basına gerçekten iyi haber yerleştirebilen biri bolca put opsiyonu alıp haber patladıktan hemen sonra satsa, bunun kârlı bir işlem olayı olup olamayacağını merak ediyorum
      Meta o kadar büyük bir şirket ki opsiyon primi maliyetinin buradan çıkarılabilecek değerden düşük olması şaşırtıcı olurdu ama belki de mümkündür
    • Çok cezbedici ama hukuki sorunlar çok korkutucu
  • Bu, dolandırıcıları ortadan kaldırmak için mükemmel

    • “Öyle mi? Son yasa da yıkılıp Şeytan sana döndüğünde, tüm yasaların yerle bir olduğu yerde nereye saklanacaksın, Roper?”
      — A Man for All Seasons, Robert Bolt, 1960
  • O zaman herkes adına hesapları kapatan bir toplu hizmet olmalı. Bir bakıma onlara yardım etmiş oluruz