Bu bölümde
- 012.000 WordPress alanı ve 5.000 bilgisayar tek bir suç ağına bağlanmış.
- 02Saldırganlar sadece eklenti değil, WordPress çekirdeğindeki açıkları da zincirledi.
- 03Beş yıllık eski bir sürümde 40 güvenlik açığı tespit edildi.
- 04Türkiye'deki KOBİ'ler için yönetilen barındırma artık bir zorunluluk.
- 05Beklenmedik CAPTCHA'lar sizden komut kopyalama istiyorsa o siteden hemen çıkmalısınız.
Bu bölümde konuşulan haberler
Bölüm akışı
Bu bölüme soryeni
Konuşma metnine dayanarak cevaplar; dayandığı anlar saniyesiyle gelir, dokununca oradan çalar.
Konuşma metni
FikriFikriye
Ajans Dijital'e Hoşgeldiniz. Elimizde 2.000 WordPress sitesinin ve 5.000 bilgisayarın tek bir suç ağına hapsolduğu bir operasyon var — Check Point 'StopAndProtect' diye adlandırdı.
Web'in neredeyse yarısını yöneten bir platformda bu ölçekte bir altyapı kurulduysa, bu artık 'birkaç sitesi hacklediler' meselesi değil; kritik altyapı seviyesinde bir tehdit.
Tamam, ama nasıl oluyor da 2.000 alan adı tek bir elin altına giriyor? Hepsini tek tek mı hacklediler?
Hayır, otomatize taramalarla güncellenmeyen siteleri buluyorlar. Araştırmacılar bir örnek verdiler: beş yıldır güncellenmemiş bir WordPress sürümünde 40 güvenlik açığı bulunmuş, hepsi zincirlenerek istismar edilmiş. Yani bir kapıyı araladılar, içindekileri de tek tek açtılar.
40 açık tek bir sitede… Bu bir ihmali mi, yoksa güncelleme mekanizmasının çöküşü mü?
İkisi de var. Küçük bir işletme sahibi 'ben siteyi kurdum, hallettim' der, üç yıl sonra eklentiler uyumsuz olunca güncelleme butonuna basmıyor çünkü 'bozulur' diye korkuyor. O arada saldırgan botları o siteyi keşfedip bir saat içinde ele geçiriyor.
Konuşmanın tamamı (13 replik daha)
Peki, bu siteler neye kullanıldı? Sadece fidye yazılımı mı?
Check Point'in raporuna göre fidye yazılımı bileşeni yanında gözetim araçları, veri sızıntısı modülleri ve botnet kontrol panelleri de tespit edildi. Yani ele geçirilen her site birer 'ara istasyona' dönüştürülmüş — zararlı yazılım dağıtımı, komut kontrol sunucusu, hatta başka sitelere saldırı için atılama noktası.
Demek ki benim küçük e-ticaret sitem fidye yazılımı yoksa güvenli diye sanıyorsam yanılıyorum; arka planda başkalarının verisi çalınıyor olabilir.
Kesinlikle. Ve en tehlikeli kısım: alan adı meşru görünüyor. Tarayıcıda yeşil kilit var, marka adı doğru; ziyaretçi şüphe etmiyor. Saldırganlar bu güvenliği 'kiralıyor' efendisi.
Türkiye boyutuna gelince… KOBİ'lerin çoğu WordPress kullanıyor. Buradaki mesaj ne?
Yönetilen barındırma ve aylık bakım sözleşmesi artık lüks değil, sigorta primi. Hosting firmanız 'biz sunucuyu koruruz, siz sitenizi' diyorsa o yeterli değil; eklenti, tema, çekirdek güncellemeleri ve anormal trafik izlemesi bir paket olmalı.
Ama her KOBİ buna para ayıramaz. Ucuz bir çözüm var mı?
Otomatik güncellemeleri açmak, kullanılmayan eklentileri silmek ve güvenlik eklentisi kurmak sıfır maliyetli. Ayrıca Smadja'nın uyarısı altın değerinde: beklenmedik bir CAPTCHA sizden 'komutu kopyala, terminale yapıştır' dersse o siteden anında çıkın — bu tarayıcı dışı kod çalıştırma tuzağıdır.
CAPTCHA komut istese… Hı hı, klasik 'ben robot değilim' oyunu bozulmuş.
Botnet operatörleri insan psikolojisini biliyor: 'güvenlik kontrolü' diye bir buton koyuyorsunuz, arkasında PowerShell komutu gizli. Bir kopyalama, sisteminiz onların.
Peki, bu araştırma tek bir ekibden geliyor. Kaçıncı bağımsız doğrulama beklemeli?
Ajans Dijital yorumu da bunu vurguluyor: bulgular çok ciddi ama kurumlar kendi risk değerlendirmelerini yapmalı. Yine de 'bekleyelim' demek, bir sonraki 2.000 site arasına girmek demek.
Özetle: WordPress güncellemesi erteleyecekseniz, en azından 'ben robot değilim' butonuna basarken komut kopyalamayın. Ajans Dijitali Takip Etmeyi Unutmayın!

