Eylül ayında bir grup korsanın Facebook’ın “başkasının gözünden gör” özelliğindeki bir açıktan yararlanarak milyonlarca hesabın verilerine izinsiz eriştiği ortaya çıkmıştı. Facebook dün yayınladığı bir açıklamayla, konuyla ilgili olarak kapsamlı bilgi paylaşımında bulundu, sızıntı kapsamında hangi verilerin açığa çıktığına dair bilgi verdi.
Facebook’un ürün yönetimi başkan yardımcısı Guy Rosen tarafından kaleme alınan yazıda sosyal ağ devinin, iki hafta önce keşfedilen ve düzeltilen güvenlik sorununu araştırmak ve insanlara saldırıyı gerçekleştirenlerin hangi bilgilerine ulaştıklarını anlama konusunda yardımcı olmak adına aralıksız olarak çalıştığı vurgulanıyor.
Rosen saldırıyı düzenleyenlerin, Temmuz 2017 ve Eylül 2018 arasında Facebook’un kodunda var olan bir açığı kötüye kullandığına dikkat çekiyor. Üç ayrı yazılım hatasının karmaşık bir etkileşiminin bir sonucu olan bu açık, insanların profillerini başkasının gözünden görmelerini sağlayan “Başkasının Gözünden Gör” özelliğini etkiledi. Güvenlik açığı, saldırıyı gerçekleştirenlerin insanların hesaplarını ele geçirmek için kullanabilecekleri Facebook erişim jetonlarını çalmalarına olanak tanıdı.
Erişim jetonu nedir?
Erişim jetonları, insanların Facebook’ta oturumlarının açık olmasını ve böylelikle uygulamayı her kullandıklarında şifrelerini girmek zorunda kalmamalarını sağlayan dijital anahtarlara eşdeğerdir.
Facebook’un saldırıyı nasıl fark ettiği de açıklanıyor. Rosen, “14 Eylül 2018’de başlayan olağan dışı bir hareket artışı gördük ve bunun üzerine bir inceleme başlattık. 25 Eylül’de bunun bir saldırı olduğunu belirledik ve açığı tespit ettik. İki gün içinde açığı kapattık, saldırıyı durdurduk ve etkilenmiş olması muhtemel insanların erişim jetonlarını yenileyerek insanların hesaplarını güvence altına aldık. Bir önlem olarak, ‘Başkasının Gözünden Gör’ özelliğini de kapattık. İşbirliği içinde olduğumuz FBI olayı aktif olarak inceliyor ve bizden bu saldırının arkasında kimin olduğu konusunda bir yorumda bulunmamamızı istedi.” şeklinde durumu özetliyor.
Facebook, en başta düşündüklerinden daha az sayıda insanın bu açıktan etkilendiğinin de altını çiziyor. Erişim jetonlarının etkilenmiş olabileceği düşünülen 50 milyon kişiden yaklaşık 30 milyonunun jetonları gerçekten çalındı.
Saldırı Facebook kullanıcılarının hangi verilerini etkiledi?
Saldırıyı gerçekleştirenler ilk olarak, Facebook arkadaşlarına bağlı olan bir dizi hesabı ele geçirdiler. Arkadaşların erişim jetonlarını çalabilmek için hesaptan hesaba geçişi sağlayan otomatikleştirilmiş bir teknik kullandılar ve daha sonra onların arkadaşlarına ve diğerlerine geçerek toplamda 400 bin kişiye ulaştılar. Ancak söz konusu süreçte bu teknik, hesapların Facebook profillerini yükleyerek bu 400 bin kişinin kendi hesaplarına baktıklarında görecekleri şeyleri kopyaladı. Buna zaman tünelindeki gönderiler ve arkadaş listeleri de dahildi. Üyesi olunan gruplar ve en son Messenger sohbetlerinin isimleri de paket içinde yer alıyordu. Saldırıyı düzenleyenler, bir istisna dışında mesajlaşma içeriklerine ulaşamadılar. Eğer bu grubun içindeki kişilerden biri, sayfası Facebook’taki birinden mesaj almış bir Sayfa yöneticisiyse, saldırıyı gerçekleştirenler o mesajın içeriğini görebildiler.
Saldırıyı gerçekleştirenler, bu 400 bin kişinin arkadaş listelerinin bir kısmını kullanarak yaklaşık 30 milyon kişinin erişim jetonlarını çaldılar. 15 milyon kişinin isim ve iletişim bilgileri (telefon numarası, e-posta ya da insanların profillerinde hangi bilgilerin olduğuna bağlı olarak ikisi birden) olmak üzere iki çeşit bilgisi çalındı. 14 milyon kişi için ise, saldırıyı düzenleyenler aynı bilgilere ve bunlara ek olarak insanların profillerindeki öteki ayrıntılara da ulaştılar. Buna kullanıcı adı, cinsiyet, yer/dil, ilişki durumu, din, memleket, şu anda bulunduğu belirtilen şehir, doğum tarihi, Facebook’a erişmek için kullanılan cihaz türleri, eğitim, iş, konum bildirisi yaptıkları ya da etiketlendikleri son 10 yer, web sitesi, takip ettikleri kişiler ya da sayfalar ve son 15 aramaları dahil durumda. Saldırıyı gerçekleştirenler, 1 milyon kullanıcının ise hiçbir bilgisine erişemedi.
Facebook, kullanıcılarının Yardım Merkezini ziyaret ederek bu olaydan etkilenip etkilenmediklerini öğrenebileceklerini söylüyor. Önümüzdeki günlerde, saldırıdan etkilenen 30 milyon kişiye özelleştirilmiş mesajlar gönderilecek ve saldırı düzenleyenlerin hangi bilgilerine ulaşmış olabileceklerini ve bunun yanı sıra, kendilerini şüpheli e-postalar, cep telefonu mesajları ya da aramalardan korumalarına yardımcı olabilmek için atabilecekleri adımlar açıklanacak.
Öte yandan sosyal ağ devi, bu saldırının Messenger, Messenger Kids, Instagram, WhatsApp, Oculus, Workplace, Sayfalar, ödemeler, üçüncü taraf uygulamaları veya reklamcı ya da geliştirici hesaplarını etkilemediğini de dile getiriyor.