Google ve Microsoft’tan gelen güvenlik raporlarına göre, Rus devlet destekli bilgisayar korsanları, bu yılın başlarında Batı Avrupa’daki hükümet yetkililerinin iPhone’larını hedef almak için iOS’ta sıfır gün açığından yararlandı ve ABD’deki en az bir devlet kurumunu tehlikeye atmayı başardı. Bu siber saldırı, hedef odaklı ve son derece karmaşık yapısıyla dikkat çekerken, kullanıcıların güncel iOS sürümlerini takip etmelerinin ne kadar kritik olduğunu bir kez daha gözler önüne serdi.
Microsoft tarafından Nobelium olarak anılan grup, 2020 yılında SolarWinds’in Orion yazılımının güvenliği ihlal edilmiş bir güncellemesiyle hükümete ve diğer sistemlere erişim kazandığında BT sağlayıcısı SolarWinds’e yönelik büyük saldırısıyla tanınıyor. Şimdi Ars Technica tarafından, aynı grubun iOS’ta Safari’de sıfır gün hatası kullanarak bu baharda çeşitli Batılı yetkililere ve hükümetlere saldırılar düzenlediği bildiriliyor.
CVE-2021-1879 adlı hata, tamamen güncellenmiş iPhone’lara bile yalnızca onları virüslü bir web sitesini ziyaret etmeye teşvik ederek kötü amaçlı yazılım yüklemeyi mümkün kıldı. Bu tür bir güvenlik açığı, kullanıcı etkileşimi gerektirmemesi nedeniyle “sıfır tıklama” saldırıları olarak da sınıflandırılıyor ve siber güvenlik dünyasında en tehlikeli tehditler arasında yer alıyor.
2021’de daha önce iki ayrı saldırı olmuştu, ancak Google araştırmacıları her ikisinin de aynı grubun işi olduğuna inanıyor. Microsoft tarafından Mayıs ayında açıklanan bir kampanyada bilgisayar korsanları, ABD’nin dış yardımla ilgilenen federal kurumu USAID’e ait bir hesabı ele geçirmeyi ve resmi adreslerden kötü amaçlı sayfalara bağlantılar içeren e-postalar göndermeyi başardılar.
Bu hafta Google’ın Tehdit Analizi Grubu, aynı hatanın aynı grup tarafından siyasi amaçlı saldırılar için kullanıldığını bildirdi.
Google araştırmacıları Maddie Stone ve Clement Lecigne, “CVE-2021-1879, 19 Mart 2021’de TAG tarafından keşfedildi ve muhtemelen Rus hükümeti tarafından desteklenen bir aktör tarafından kullanıldı.” “Bu kampanyada saldırganlar, Batı Avrupa ülkelerinden hükümet yetkililerini kötü niyetli bağlantılar göndererek hedef almak için LinkedIn Messaging’i kullandılar.”
Gönderi ayrıca, tamamen güncellenmiş cihazlara yönelik saldırılarda kullanılan sıfır hata olarak adlandırılan üç tane daha belgeliyor.
Nobelium Grubunun Hedefleri ve Kullandığı Yöntemler
Nobelium grubu, yalnızca teknik yetenekleriyle değil, aynı zamanda hedef seçimindeki stratejik yaklaşımıyla da siber güvenlik uzmanlarının dikkatini çekiyor. Grup, genellikle devlet kurumları, düşünce kuruluşları ve savunma sanayi şirketleri gibi yüksek değerli hedeflere odaklanıyor. Bu saldırıda kullanılan iOS güvenlik açığı, hedeflerin güncel bir iPhone kullanmasına rağmen savunmasız kalabileceğini gösteriyor. Saldırganlar, LinkedIn gibi profesyonel ağları kullanarak güven oluşturuyor ve ardından kötü amaçlı bağlantıları gönderiyor. Bu sosyal mühendislik taktiği, teknik güvenlik önlemlerini aşmanın en etkili yollarından biri olarak kabul ediliyor.
Google’ın Tehdit Analizi Grubu (TAG), bu tür devlet destekli saldırıları tespit etmek ve engellemek için sürekli olarak çalışıyor. TAG raporlarına göre, Nobelium grubu 2021 yılı boyunca en az 10 farklı kampanya yürüttü ve bu kampanyaların çoğunda sıfır gün açıkları kullanıldı. Bu durum, devlet destekli aktörlerin siber casusluk faaliyetlerinde ne kadar agresif ve kaynak yoğun bir yaklaşım benimsediğini ortaya koyuyor.
iOS Güvenlik Açıklarına Karşı Alınabilecek Önlemler
Bununla birlikte, iPhone’unuzun bu saldırılara karşı risk altında olduğu konusunda endişelenmenize gerek yok. Güvenlik açıklamalarında sık sık olduğu gibi, tehlike geçtikten çok sonra bunları duyuyoruz: hata, Mart ayında yayınlanan iOS 14.4.2’de düzeltildi. (iOS’un daha eski bir sürümünü kullanıyorsanız, iPhone’unuzu güncellediğinizden emin olun.)
Ancak bu olay, kullanıcıların yalnızca işletim sistemi güncellemelerine güvenmemesi gerektiğini de gösteriyor. Apple, güvenlik açıklarını kapatmak için düzenli olarak güncellemeler yayınlasa da, sıfır gün saldırıları her zaman bir adım önde olabiliyor. Bu nedenle, kullanıcıların aşağıdaki ek önlemleri alması öneriliyor:
- Bilinmeyen Bağlantılara Tıklamayın: LinkedIn, e-posta veya mesaj yoluyla gelen şüpheli bağlantılara tıklamaktan kaçının. Gönderici tanıdık olsa bile, bağlantının güvenilirliğini doğrulayın.
- İki Faktörlü Kimlik Doğrulama Kullanın: Apple ID ve diğer önemli hesaplarınızda iki faktörlü kimlik doğrulamayı etkinleştirin. Bu, hesabınızın ele geçirilmesini zorlaştırır.
- Uygulama İzinlerini Kontrol Edin: iPhone’unuzdaki uygulamaların hangi izinlere sahip olduğunu düzenli olarak kontrol edin. Gereksiz yere konum, kamera veya mikrofon erişimi veren uygulamaları kısıtlayın.
- VPN Kullanımı: Özellikle halka açık Wi-Fi ağlarında VPN kullanarak internet trafiğinizi şifreleyin. Bu, saldırganların verilerinize müdahale etmesini engeller.
İçinizin daha rahat etmesi için iPhone güvenlik ipuçlarımızı okuyun. Ayrıca, cihazınızın performansını ve güvenliğini artırmak için iOS 20 beta kurulumu hakkındaki rehberimizi inceleyebilirsiniz. Bu rehber, beta sürümlerini güvenli bir şekilde nasıl test edebileceğinizi adım adım açıklıyor.
Siber Güvenlikte Devlet Destekli Aktörlerin Rolü
Nobelium gibi devlet destekli gruplar, siber güvenlik tehditlerinin en üst seviyesini temsil ediyor. Bu gruplar, genellikle sınırsız kaynaklara, gelişmiş teknik bilgiye ve uzun vadeli hedeflere sahip. SolarWinds saldırısı, bu grupların tedarik zinciri güvenliğini nasıl hedef alabileceğini gösteren çarpıcı bir örnek. Bu saldırıda, güvenilir bir yazılım güncellemesi kullanılarak binlerce kuruluşun ağına sızıldı. Benzer şekilde, CVE-2021-1879 açığı da Apple’ın güvenlik duvarını aşarak hedeflere ulaşmayı başardı.
Devlet destekli siber saldırılar, yalnızca askeri veya diplomatik hedeflerle sınırlı kalmıyor. Ekonomik casusluk, kritik altyapıya müdahale ve kamuoyunu manipüle etme gibi amaçlarla da gerçekleştirilebiliyor. Bu nedenle, hem bireysel kullanıcıların hem de kurumların siber güvenlik farkındalığını artırması büyük önem taşıyor. Apple, güvenlik açıklarını kapatmak için hızlı bir şekilde güncelleme yayınlarken, kullanıcıların da bu güncellemeleri zamanında yüklemesi gerekiyor.
Sıkça Sorulan Sorular (FAQ)
CVE-2021-1879 açığı nedir ve nasıl çalışır?
CVE-2021-1879, iOS işletim sisteminde Safari tarayıcısını etkileyen bir sıfır gün güvenlik açığıdır. Bu açık, saldırganların hedef kullanıcıları kötü amaçlı bir web sitesini ziyaret etmeye yönlendirerek cihaza uzaktan kötü amaçlı yazılım yüklemesine olanak tanır. Açık, Mart 2021’de iOS 14.4.2 güncellemesiyle kapatılmıştır.
Nobelium grubu kimdir ve daha önce hangi saldırıları gerçekleştirdi?
Nobelium, Microsoft tarafından verilen kod adıyla bilinen, Rus hükümeti tarafından desteklendiği düşünülen bir siber casusluk grubudur. Grup, 2020 yılında SolarWinds Orion yazılımına yönelik büyük tedarik zinciri saldırısıyla tanınır. Ayrıca USAID hesaplarını ele geçirerek e-posta tabanlı saldırılar düzenlemiş ve çeşitli hükümet kurumlarını hedef almıştır.
iPhone’umu bu tür saldırılardan nasıl koruyabilirim?
iPhone’unuzu korumak için en önemli adım, işletim sistemini her zaman güncel tutmaktır. Ayrıca, bilinmeyen bağlantılara tıklamaktan kaçının, iki faktörlü kimlik doğrulamayı etkinleştirin, uygulama izinlerini düzenli olarak kontrol edin ve güvenilir bir VPN kullanın. Apple’ın güvenlik güncellemelerini takip etmek de kritik öneme sahiptir.
Bu saldırıdan etkilenip etkilenmediğimi nasıl anlarım?
Bu tür hedefli saldırılar genellikle sıradan kullanıcıları değil, yüksek profilli hedefleri (hükümet yetkilileri, diplomatlar, gazeteciler) hedef alır. Ancak cihazınızda anormal davranışlar (pil hızlı tükenmesi, veri kullanımında artış, bilinmeyen uygulamalar) fark ederseniz, bir güvenlik taraması yapmanız önerilir. Cihazınızı güncellemek ve şüpheli etkinlikleri Apple’a bildirmek en doğru adım olacaktır.
Bu makale ilk olarak Macworld İsveç’te yayınlandı. David Price tarafından tercüme ve ek raporlama.
