Son Dakika
Televizyon fiyatlarında çip krizi8 EkimBu fotoğraf Mars’ta çekildi: Mercan resifi gibi görünen bu katmanların sırrı ne?8 EkimOpenAI 722 matematik makalesi yayımladı8 Ekim3D baskıda dolgu ayarı nedir? Yüzde kaç olmalı?8 EkimVitamin D ilacıyla pankreas tümörünün koruyucu kalkanını kırmak8 EkimDaha bir aylık ama rekoru elinde: Muse, 35 veri türünün 31'ini topluyor5 EkimJohnny Depp'li Ebenezer'in yeni fragmanı yayınlandı, 13 Kasım'da vizyona girecek4 EkimAmazon'dan Jev'e rakip açık kaynak karar modeli: Strands Decider 2B4 EkimMatematikçiler yapay zekaya 50 'zorlu' problemi teslim etti: İşte liste4 EkimYapay zeka ajanları alışverişe müdahale ediyor, AI kaynaklı ziyaretçiler %53 daha fazla gelir yaratıyor4 Ekim

Teknoloji PodcastBölüm 07

WordPress'te 2 Bin Site Ele Geçirildi: Siz de Riskli misiniz?.

Web'in yüzde 43'ünü yöneten WordPress'te nasıl devasa bir suç altyapısı kuruldu? Saldırganların 'ara istasyon' taktığı, güncellenmeyen bir sitenin 40 açığı üzerinden nasıl ele geçirildiğini ve Türkiye'deki KOBİ'ler için ne anlama geldiğini iki sunucunun analizle dinleyin.

3 dkFikri & Fikriye

Dinlemeye başla

0:002:57

İndir
WordPress'te 2 Bin Site Ele Geçirildi: Siz de Riskli misiniz? podcast bölümü kapağı
Teknoloji Podcast · 07
3 dk · Dinle
Reklam

Bu bölümde

  • 012.000 WordPress alanı ve 5.000 bilgisayar tek bir suç ağına bağlanmış.
  • 02Saldırganlar sadece eklenti değil, WordPress çekirdeğindeki açıkları da zincirledi.
  • 03Beş yıllık eski bir sürümde 40 güvenlik açığı tespit edildi.
  • 04Türkiye'deki KOBİ'ler için yönetilen barındırma artık bir zorunluluk.
  • 05Beklenmedik CAPTCHA'lar sizden komut kopyalama istiyorsa o siteden hemen çıkmalısınız.

Bu bölümde konuşulan haberler

Bölüm akışı

Bu bölüme soryeni

Konuşma metnine dayanarak cevaplar; dayandığı anlar saniyesiyle gelir, dokununca oradan çalar.

Konuşma metni

FikriFikriye

Ajans Dijital'e Hoşgeldiniz. Elimizde 2.000 WordPress sitesinin ve 5.000 bilgisayarın tek bir suç ağına hapsolduğu bir operasyon var — Check Point 'StopAndProtect' diye adlandırdı.

Web'in neredeyse yarısını yöneten bir platformda bu ölçekte bir altyapı kurulduysa, bu artık 'birkaç sitesi hacklediler' meselesi değil; kritik altyapı seviyesinde bir tehdit.

Tamam, ama nasıl oluyor da 2.000 alan adı tek bir elin altına giriyor? Hepsini tek tek mı hacklediler?

Hayır, otomatize taramalarla güncellenmeyen siteleri buluyorlar. Araştırmacılar bir örnek verdiler: beş yıldır güncellenmemiş bir WordPress sürümünde 40 güvenlik açığı bulunmuş, hepsi zincirlenerek istismar edilmiş. Yani bir kapıyı araladılar, içindekileri de tek tek açtılar.

40 açık tek bir sitede… Bu bir ihmali mi, yoksa güncelleme mekanizmasının çöküşü mü?

İkisi de var. Küçük bir işletme sahibi 'ben siteyi kurdum, hallettim' der, üç yıl sonra eklentiler uyumsuz olunca güncelleme butonuna basmıyor çünkü 'bozulur' diye korkuyor. O arada saldırgan botları o siteyi keşfedip bir saat içinde ele geçiriyor.

Konuşmanın tamamı (13 replik daha)

Peki, bu siteler neye kullanıldı? Sadece fidye yazılımı mı?

Check Point'in raporuna göre fidye yazılımı bileşeni yanında gözetim araçları, veri sızıntısı modülleri ve botnet kontrol panelleri de tespit edildi. Yani ele geçirilen her site birer 'ara istasyona' dönüştürülmüş — zararlı yazılım dağıtımı, komut kontrol sunucusu, hatta başka sitelere saldırı için atılama noktası.

Demek ki benim küçük e-ticaret sitem fidye yazılımı yoksa güvenli diye sanıyorsam yanılıyorum; arka planda başkalarının verisi çalınıyor olabilir.

Kesinlikle. Ve en tehlikeli kısım: alan adı meşru görünüyor. Tarayıcıda yeşil kilit var, marka adı doğru; ziyaretçi şüphe etmiyor. Saldırganlar bu güvenliği 'kiralıyor' efendisi.

Türkiye boyutuna gelince… KOBİ'lerin çoğu WordPress kullanıyor. Buradaki mesaj ne?

Yönetilen barındırma ve aylık bakım sözleşmesi artık lüks değil, sigorta primi. Hosting firmanız 'biz sunucuyu koruruz, siz sitenizi' diyorsa o yeterli değil; eklenti, tema, çekirdek güncellemeleri ve anormal trafik izlemesi bir paket olmalı.

Ama her KOBİ buna para ayıramaz. Ucuz bir çözüm var mı?

Otomatik güncellemeleri açmak, kullanılmayan eklentileri silmek ve güvenlik eklentisi kurmak sıfır maliyetli. Ayrıca Smadja'nın uyarısı altın değerinde: beklenmedik bir CAPTCHA sizden 'komutu kopyala, terminale yapıştır' dersse o siteden anında çıkın — bu tarayıcı dışı kod çalıştırma tuzağıdır.

CAPTCHA komut istese… Hı hı, klasik 'ben robot değilim' oyunu bozulmuş.

Botnet operatörleri insan psikolojisini biliyor: 'güvenlik kontrolü' diye bir buton koyuyorsunuz, arkasında PowerShell komutu gizli. Bir kopyalama, sisteminiz onların.

Peki, bu araştırma tek bir ekibden geliyor. Kaçıncı bağımsız doğrulama beklemeli?

Ajans Dijital yorumu da bunu vurguluyor: bulgular çok ciddi ama kurumlar kendi risk değerlendirmelerini yapmalı. Yine de 'bekleyelim' demek, bir sonraki 2.000 site arasına girmek demek.

Özetle: WordPress güncellemesi erteleyecekseniz, en azından 'ben robot değilim' butonuna basarken komut kopyalamayın. Ajans Dijitali Takip Etmeyi Unutmayın!

Reklam