Hollanda istihbaratının 10 Temmuz’da yayımladığı güvenlik uyarısına göre Rusya bağlantılı siber operasyonlar, Avrupa Birliği ve NATO ülkelerindeki internet erişimli IP kameraları ele geçirerek Ukrayna’ya giden silah sevkiyatlarını, askeri lojistik hatlarını ve Ukrayna askerlerinin hareketlerini izledi. Aynı erişim, Ukrayna içinde bazı durumlarda yalnızca gözetim için kullanılmadı; istihbarat servisleri, bu kameraların Ukraynalı askeri personeli etkisiz hale getirme ve ekipmanlarını yok etmeye dönük girişimlerde kullanıldığını belirtti.
Açıklama, Hollanda’nın sivil ve askerî istihbarat kurumları AIVD ile MIVD tarafından paylaşıldı. Kurumlar, faaliyetlerin hâlâ sürdüğünü ve kameraların yalnızca savaş alanında değil, NATO ve AB üyesi ülkelerdeki askerî hareketliliğin takibi için de kullanıldığını vurguladı. İstihbaratın aktardığına göre saldırganlar çoğu zaman doğrudan savunmasız cihazlara sahip çıkmak değil, internete açık kameraları bulup bunların görüntü akışını sessizce izlemeye başlamak.
Varsayılan şifreler ve eski yazılım üzerinden giriş
Operatörlerin izlediği yol oldukça basit görünüyor: internet taramasıyla açık cihazlar bulunuyor, IP kameralar marka bazında parmak izi çıkarılarak ayırt ediliyor ve hâlâ varsayılan parolalarla çalışan, eski firmware kullanan ya da fabrika ayarları değiştirilmemiş sistemlere giriliyor. Yani operasyonun özü, sıfırıncı gün açığına dayanmıyor; çoğu vakada zayıf yapılandırma yeterli oluyor.
Kurumların değerlendirmesine göre ele geçirilen cihazlarda görüntü tanıma yazılımı devreye sokuluyor ve video akışı içinde askerî araçlar ile bu araçların taşıdığı yükler otomatik olarak aranıyor. Böylece bir yol kenarı kamerası ya da iş yeri güvenlik kamerası, hedef tespitine yardım eden bir gözlem aracına dönüşüyor. Kurumlar, bu erişimin Ukrayna’da “Ukraynalı askerî personeli etkisiz hale getirme” ve ekipmanlarını yok etme girişimlerinde kullanıldığını da açıkça kayda geçirdi.
Hollanda tarafı, bu operasyonlarda kullanılan erişim yöntemlerinin gelişmiş bir sıfır gün zinciri gerektirmediğini de not ediyor. İstihbaratın verdiği çerçevede saldırganlar çoğunlukla bilinen internet servislerini, açık yönetim portlarını ve yıllardır değiştirilmeyen giriş bilgilerini kullanıyor.
İnternet üzerinden erişilebilir olmakla bir kameranın gerçekten ele geçirilmiş olması aynı şey değil. İnternet tarama şirketi Censys’te kıdemli güvenlik araştırmacısı Martijn Grooten, şirketin kendi incelemesinde kamuya açık bir kameranın otomatik olarak hacklenebilir anlamına gelmediğini yazdı. Buna karşın saldırı yüzeyi oldukça geniş.
Censys, AB ülkeleri, NATO üyeleri ve Ukrayna genelinde bilinen ve aktif biçimde istismar edildiği düşünülen bir zafiyet sürümüyle çalışan 87 binden fazla internete bağlı kamera tespit ettiğini açıkladı. Şirket bu sayıyı taban değer olarak görüyor. Aynı toplam içinde Ukrayna’daki cihazların sayısı 4 bini aşıyor.
Bu hesaplama, doğrudan kameranın kendi yazılımındaki açıkları değil, cihaz üzerinde çalışan herhangi bir savunmasız servisi de kapsıyor. Censys bu noktaya özellikle dikkat çekiyor; çünkü bir serviste elde edilen tutunma noktası, çoğu zaman aynı cihazın tamamını ele geçirmek için kullanılabiliyor.
Hollanda’da Censys’in verilerine göre 45.386 kamera kamuya açık internetten erişilebilir durumda. Bunların 1.992’si, bilinen ve aktif olarak istismar edildiği kabul edilen bir zafiyet sürümüne sahip bir servis çalıştırıyor. Doğrudan kamera yazılımındaki hatalara bakıldığında sayı 541’e düşüyor. Şirket, daha geniş sayımı tercih ettiğini çünkü tek bir servis açığının cihazın tümünü tehlikeye atabildiğini söylüyor.
CVE kayıtları ve gerçek etkisi
Censys’in işaret ettiği iki zafiyet için ayrı bir not düşmek gerekiyor. Bir servis sürümünün eşleşmesi, o açığın uzaktan kötüye kullanılabildiği anlamına gelmiyor. Yine de şirket, bu sürüm eşleşmelerini sahada istismar edilen zafiyetler olarak sınıflandırıyor.
İlk örnek CVE-2016-7407. Bu açık, Dropbear SSH sunucusundaki dropbearconvert adlı yerel anahtar içe aktarma aracında yer alıyor ve yalnızca biri kötü amaçlı bir anahtar dosyasını dönüştürürse kod çalıştırabiliyor. Açık Temmuz 2016’da kapatıldı. Censys, Hollanda’da 159 host üzerinde bu sürümü gördüğünü belirtti. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2016-7407
İkinci kayıt CVE-2021-39275. Apache’nin düşük riskli olarak derecelendirdiği bu out-of-bounds write hatası, paketlenmiş hiçbir modülün savunmasız fonksiyona güvenilmeyen veri göndermemesi nedeniyle sınırlı görülüyor; ancak üçüncü taraf bir modül bu davranışı değiştirebilir. Açık Apache 2.4.49 sürümünde 2021’de yamalandı. Hollanda’da 112 host’un bu sürümle eşleştiği kaydedildi. NVD bağlantısı: https://nvd.nist.gov/vuln/detail/CVE-2021-39275
Censys, her iki sürüm eşleşmesini de sahada istismar edilmiş olarak sınıflandırıyor. Buna karşın bu iki CVE, ABD’nin CISA kurumu tarafından tutulan Known Exploited Vulnerabilities kataloğunda yer almıyor.
Hollanda istihbarat servisleri ayrı bir açıklamada, ülke içindeki askerî lojistik güzergâhları üzerinde yer alan kameralardan yalnızca az sayıda cihazın gerçekten ihlal edildiğini tespit ettiklerini söyledi. Kurumlar, bu sistemleri işleten kuruluşların daha sonra uyarıldığını ve erişimi kilitlemeleri için bilgilendirildiğini aktardı.
İstihbaratın açıklamasına göre Ukrayna dışındaki ülkelerde, kamera kaynaklı istihbaratın askerî saldırılarda kullanıldığına dair bir gözlem bulunmuyor. Buna karşın tehdit taşınabilir çünkü giriş yöntemi çoğu zaman sıradan bir varsayılan kullanıcı adı ve parola kombinasyonuna dayanıyor, elde edilen değer ise kameranın tam olarak nereye baktığıyla belirleniyor.
Ele geçirilen bir kamera, saldırgana fiziksel operasyonlara dair canlı bir görüntü sunuyor. Kamyonların ne zaman hareket ettiği, kimlerin gelip gittiği ve hangi yükün hangi noktadan geçtiği görülebiliyor. Bunun için ağın derinliklerine inen bir ihlal gerekmediği raporda açıkça anlatılıyor.
Yetkililerin çizdiği çerçeve net: sorun yalnızca cihazı yamalamak değil, kameralara internet üzerinden erişimi kapatmak ve görüntü alanını sıkı biçimde kontrol etmek. Aksi halde bir kamera, askerî lojistik akışını doğrudan izleyen bir gözetim noktasına dönüşebiliyor.
