Bebar Bilim · Merak, evrenin en iyi başlangıç noktasıdır.
Toplum ve Öğrenme

Savaşın Yeni Hali: SİBER SAVAŞ

▶ YouTube’da izle ↗

Oynatınca YouTube’a bağlanılır. YouTube’da aç ↗

Bu yazı, 24 Ekim 2024 tarihinde yayımlanan Bebar Bilim videosunun metninden uyarlanmıştır. Güncel gelişmeler içeren değerlendirmeler özgün yayın tarihinin bağlamındadır.

Bir savaş alanı hayal ettiğimizde aklımıza tozu dumana katan tanklar, var gücü ile saldıran birlikler, tepemizden geçen savaş uçakları, bombalar, silahlar gelir. Ama artık öyle değil. Bugün bir cephe neye benziyor biliyor musunuz? Şuna… Buradan. Yeterince gelişmiş ekipmanlara ve çok yetenekli bir ekibe sahip bir odadan bir ülkenin fişini çekebilirsiniz artık. Mecazen değil. Gerçekten de fişini çekip saatlerce susuz elektriksiz bırakabilirsiniz. Ukrayna’da yapıldığı gibi. Ya da daha da ileri gidip finans sistemini, altyapısını ve hatta tüm savunma sistemlerini devredışı bırakabilirsiniz.

Savaş, arkadaşlar, artık şekil değiştirdi. Ve bugün önce size StuxNet’ten bahsedeceğim. Bilmeyenler, haberi olmayanlar için yeni bir fobi yüklenebilir bu hikaye ile. Ve daha geniş anlamda savaşın yeni halinden, siber savaştan, bir ülkenin kaderinin nasıl birkaç iyi programcının elinde olabileceğinden. Hazırsanız başlayalım. 10 Kasım 2008. Barack Obama seçimleri kazandıktan sonra Beyaz Saray’a giderek görevi devredecek olan başkan George Bush ile bir araya geldi. Bu görüşmede Bush, Obama’ya çok gizli bir silahtan bahsetti. Bu silah, Amerika’nın 2005’ten beri İsrail ile birlikte geliştirdiği ve kod adı "Project Olympic Games" olan bir projeydi.

Bu silahın hedefi İran’ın en korunaklı nükleer tesislerinden biriydi. Yer altına gömülü olan bu tesiste, uranyumu zenginleştirmek için santrifüjler dönüyordu. Bu zenginleştirme işlemi ya enerji üretimi için ya da yeterince zenginleştirilirse nükleer silah yapımı için kullanılabiliyordu. İşin ilginç yanı, Bush’un bahsettiği bu gizli silah bir füze ya da hava saldırısı değildi. Tam tersine, bir bilgisayar dosyasıydı – hem de 1 megabayttan küçük, 150 bin satırlık kusursuz bir kod.

İşte başkanın Obama’ya anlatması gereken silah buydu. Bu küçük dosya bir şekilde İran’a yerleştirildi ve tüm ülkeye yayıldı. Ama başta hiç kimse fark etmedi bile bunu. Çünkü bu dosya hiçbir şey yapmıyordu. Ta ki dikkatsiz bir çalışanın kullandığı flash belleğine sızıp bu çalışan nükleer tesisteki bilgisayarına bu belleği takana kadar. İşte o anda canavar uyanmıştı.

Oraya ulaştıktan sonra dosya yayılmaya devam etti ve asıl hedefi olan makineyi buldu. Ve artık silah devreye alınmıştı. Sessiz sedasız, hassas santrifüjleri sabote etmek için tüm sistemi yeniden programladı. Bir vanayı açıp basıncı değiştirdi, santrifüjün biraz daha hızlı ya da yavaş dönmesini sağladı. Üstelik tüm bunlar olurken cihazları kontrol eden teknisyenlere her şeyin yolunda olduğunu da gösteriyordu.

Ne kadar zarar verdiğini İran hiç açıklamasa da tahminlere göre bu küçük değişiklikler santrifüjleri kullanılmaz hale getirdi. Ve bu, Amerika’nın İran’a yerleştirdiği karmaşık bilgisayar kodlarıyla çalışan silahlardan sadece biriydi. Eğer İran’la bir savaş çıkarsa, Amerika onların elektriğini kesebilir, askeri savunma sistemlerini devre dışı bırakabilirdi – yani uçakları vuramaz hale getirebilirdi. Hatta komuta kontrol sistemlerini kapatıp savaş sırasında birbirleriyle iletişim kurmalarını engelleyebilirdi.

İşte bu arkadaşlar, gerçek bir modern savaş planıydı. Binlerce Amerikan askeri personelinin çalıştığı, yüz milyonlarca doların harcandığı ve tüm bu çabaların 500 kb’lık bir dosyaya sığdırıldığı, sonrasında kimsenin kılını kıpırdatmasına gerek olmayan bir plan. Bir siber operasyon. Nükleer tesisi sabote eden kod sonunda keşfedilecekti tabi ve kodun içindeki bazı öğelerden esinlenilerek bir isim de verilmişti: Stuxnet.

Sonra ortaya çıkan detaylar da korkunç bu arada. Bu dosya İran’da yayıldı demiştik ya. İran’daki bilgisayarların %58’ine bulaşmıştı bu salgın. Evet. Ülkede bulunan tüm bilgisayarlardan bahsediyoruz. Bu inanılmaz bir oran. Bir ülkede bulunan ve kimi savunma sanayisinde, kimi endüstride, kimi bankacılık sistemlerinde kullanılan bilgisayarların %58’i uzak diyarlarda birkaç hacker’ın elindeydi… Sanırım senaryonun korkunçluğunu anlatabilmişimdir. Dikkatinizi yeterince çekebildiyse, dilerseniz bu “sibersavaş” nedir ve dünyayı ne gibi riskler bekliyor bir anlayalım.

Önce bu saldırıların nasıl mümkün olduğunu anlamak lazım. Bunu anlamak için de siber güvenlikte “zero-day” olarak bilinen terimi anlamamız gerekiyor. "Zero-day" yani "sıfırıncı gün", bir yazılımı üreten şirketin bu açığı düzeltmek için sıfır günü kaldığı yani hiç zamanı olmadığı anlamına gelir. Yani bir hacker bu açığı bulduğunda, yazılımı üreten şirketin henüz bundan haberi bile olmuyor ve dolayısıyla çözüm üretmek için tek bir günü bile yok. İş işten geçmiş oluyor diyebiliriz.

Şöyle açıklayalım. Diyelim ki evinizde yeni bir akıllı kilit sistemi kurdunuz. Üretici firma tüm gerekli testleri, kontrolleri yaptıktan sonra kendinden emin bir şekilde bu kilidi güvenli olduğunu düşünerek piyasaya sürüyor. Ancak kötü niyetli biri, bu kilitte kimsenin bilmediği bir açık keşfediyor. Ne siz, ne kilit üreticisi, ne de güvenlik uzmanları bu açıktan haberdar. İşte bu, tam olarak bir zero-day açığıdır.

Bu açıklar neden bu kadar tehlikeli? Çünkü saldırganlar bu açıkları kullanarak sistemlere sessizce sızabilir ve fark edilmeden uzun süre sistemde kalabilirler. Tıpkı evinizin güvenlik sistemindeki açıktan faydalanarak sizin ne zaman evde olup olmadığınıza da hakim bir şekilde içeri girip, siz fark etmeden evinizde dolaşması gibi. Hiçbir zorlama ihtiyacı olmadan. Şimdi ev dediğimizde işin ciddiyeti anlaşılmayabilir fakat konu trilyon dolarlık şirketlerin kaderi veya bir ülkenin milli bütünlüğü söz konusu olduğunda konu çok farklı yerlere gelebiliyor.

Bu noktada da şu soru akla geliyor. Bir hacker’sınız diyelim. Kötü niyetli de olmayabilirsiniz. Fakat örneğin bir ülkenin güvenlik sisteminde bir “arka kapı” bir “açık” buldunuz. Veya yine örneğin dünyada istediğiniz herhangi bir Iphone’a veya bir cihaza sızmanızı sağlayacak bir açık keşfettiniz. Bu bilgi ile ne yapacaksınız? Bir düşünün. Bu bilgi korkunç bir bilgi. Bilgi güçtür derken bundan bahsediyoruz. Şuna benziyor aslında bu. Bir ülkeyi, nükleer silahlarla yok edebilecek bir düğme olduğunu düşünün elinizde. Ne yapacaksınız? Şimdi burada bazı seçenekler var elbette.

İlk olarak bu tip açıklar çok nadiren şans eseri keşfedilir, genellikle milyon dolarlık çabalar, yıllar süren çalışmalar sonucunda elde edilir. Ki İran saldırısında 10’dan fazla hacker’ın 2 ila 3 yıl gibi bir zaman harcadığı düşünülüyor. Ama işte bazı durumlarda bir hacker veya hacker grubu bu bilgiye bir şekilde erişebiliyorlar ve bu açıkları ele geçirdiklerinde ise yaptıkları şey çoğunlukla bunu “piyasaya” sunmak oluyor.

Bu piyasayı da birkaç bölüme ayırabiliriz. Önce elbette güvenilir bir yol izleyebilir bu hackerlar. Şöyle ki, açığını bulduğu şirketle iletişime geçmek. Bunun için de bir pazar var bu arada. Örneğin Apple’ın, Iphone’lar için bu tip, yani bir zero-day açığı bulan kişilere 1 milyon dolar civarında ödediği biliniyor. Google için birkaç yüz bin dolarlardan bahsediliyor. Bu tip dev şirketlerin neredeyse tamamının böyle bir bütçesi olduğu biliniyor. Hackerlar açısından en güvenilir yol bu. Fakat 1 milyon dolar ne kadar fazla görünse de işin bir de karanlık tarafı var.

Yine örnek üzerinden gidelim. Dilediğiniz Iphone’a hiçbir iz bırakmadan sızabilmenizi sağlayan bir zero-day açığı buldunuz diyelim. Ama istediğiniz Iphone’a. Bu bir ülkenin liderinin veya istihbarat başkanının da Iphone’u olabilir. Bu bilgiyi bir ülkede faaliyet gösteren herhangi bir terör örgütünün ödeyeceği miktarlar inanılmaz seviyelere ulaşabiliyor. Ya da doğrudan bu bilgi ile suç işleyebilecek suçlulara da satabilirsiniz. Ancak elinizdeki bilgi bahsettiğimiz gibi bir ülkeyi ilgilendiriyorsa rakip ülkelere, özellikle birbirleri ile savaş halinde olan ülkelere de sunabilirsiniz. Bu durumda yüzlerce milyon dolarlık bir kapı açmış oluyorsunuz. Ve ne siz ne de bu açıkları kullanan suçlular veya ülkeler takip bile edilemiyor. Amiyane tabirle kusursuz bir saldırı gerçekleştirebiliyorlar.

Örneğin bir Rus “zero-day hacker’ı” bir müşterilerinin, ki bu müşterinin NATO üyesi olmayan bir ülke olduğunu da belirtiyor, Iphone’lara sızabilecek bir açık için 20 milyon dolardan fazla teklif ettiğini söylemişti. Bunu açıkça söylemesinin amacı da elbette piyasayı yükseltmekti. Anlıyorsunuz değil mi?

Bilgi diyoruz. Böyle bir bilgi bugün sahip olabileceğiniz en yıkıcı, yok edici, en gelişmiş silahlardan daha değerli hale gelebiliyor. Ve eski bir CIA çalışanının söylediğine göre bu ihtimaller bize “1945’in ağustosunu” hatırlatıyor. Atom bombasına sahip olmanın dengeleri nasıl değiştirdiğini biliyoruz, bugün ise bombalara değil “bilgiye” sahip olanlarla olmayanlar arasındaki dengenin nasıl değiştiğini görüyoruz. Yani pandoranın kutusu açıldı bir kere.

Bugüne kadar da İran dışında bu yeni savaşın birkaç örneğine tanık olduk. Ülkelerin elektrik altyapısının hacklendiğine, hastanelere sızarak yoğun bakımdaki insanların öldürüldüğüne tanık olduk. Bu saldırıları detaylıca başka bir videoda işleriz isterseniz ancak şunu söylemek gerekiyor. Bu öyle geleceğin tehlikesi, on yıl sonranın mevzusu değil. Birçok siber güvenlik uzmanına göre birçok ülke zaten ele geçirilmiş durumda. İran durumunda olduğu gibi bazı solucanlar, bazı virüsler ülkelerin dijital damarlarında geziyor şu anda. Ve zamanı geldiğinde kullanılmak üzere bekliyorlar. Bunun psikolojik etkisini hayal edebiliyor musunuz? Kendinizi çok güçlü, kimsenin alt edemeyeceği bir ülke olarak düşünürken bir gün nerede olduğunu bile bilmediğiniz bir düşman bir düğmeye basarak tüm uçaklarınızı uçamaz hale getirdiğinde veya tüm altyapınızı felç ettiğinde… Tüm finans sisteminizi çökerttiğinde bunun yaşatacağı etkiyi?

İşin bir de şu tarafı var. Diyelim ki siber güvenlik yeteneklerinizi mükemmelleştirdiniz ve asla açık bırakmadığınız bir sistem inşa ettiniz. O zaman güvende misiniz? Maalesef. Bir sistem her zaman en zayıf halkası kadar güçlüdür. Ve tüm sistemlerin en zayıf halkası neresidir? Elbette onu kullanan insanlar. Yani sorun sadece teknolojik yeterlilik de değil. Konuşacağız.

Bir altyapı, bir uyarı, bir farkındalık videosu olarak düşünebiliriz bugün konuştuklarımızı. Bunun üzerine daha fazla konuşacağız, konuşmalıyız da. Siz ne düşünüyorsunuz peki? Bu ihtimaller nasıl hissettiriyor size? Sizce bizi nasıl bir gelecek bekliyor? Ve bu geleceğe hazırlanmak için neler yapabiliriz? Tartışmaya başlamamız gerekiyor.

Kaynaklar ve ilgili okumalar

  1. Özgün Bebar Bilim videosu
  2. İlgili okuma (Wikipedia, İngilizce): Cyberwarfare