Bugün ortaya yeni çıkan haberlere göre, Twitter hesaplarının çalınmasını sağlayan bir açık var. Olay gerçek adı Daniel Dennis Jones ve takma ismi @blanket olan kullanıcının cumartesi günü “Twitter şifreniz sıfırlanmıştır” mesajını alması üzerine, olayı araştırması ve daha sonra paylaşması ile tartışılmaya başlandı.
@blanket önce olayı fazla önemsememiş. Birisinin şifresini denendiğini ama hesabına ulaşılamadığını zannetmiş. Ancak kısa sürede olayın ciddiyetinin farkına varmış. Çünkü hesabına girmeyi denediğinde, girememiş. Neyse ki, cep telefonunda hesap açıkmış. İşte o arada bir de bakmış ki, hem tweet sayısı, hem takipçi sayısı sıfır (0) gösteriyor. Üstüne üstlük kullanıcı ismi @FuckMyAssHoleLO şeklinde değiştirilmiş. Daha doğrusu hack edilmiş.
Ama en kötüsü bu değil; en kötüsü @blanket şeklindeki kullanıcı adının satışa çıkarılmış oluşu. @blanket’in kullanıcı ismi, online oyunlar için kullanıcı adı alınıp-satılan ForumKorner adlı bir sitede, satılık tek kelimelik kullanıcı adları arasında sıralanmıştı bile. Anlaşılan bu sitede Twitter kullanıcı adları için de bir pazar oluşmaya başlamış.
Zaten @blanket bu sitedeki kullanıcı isimlerini Google üzerinde arayınca, kendisine benzer pek çok hikaye eşliğinde, küçük bir hacker grubu ile karşılaşmış ve bu hacker grubunun bu isimleri arkadaşlarına hediye ettiklerini ve nadiren de 100 $ gibi düşük fiyatlarla sattığını bulmuş.
Olayı inceleyen uzmanlar, Twitter’da bir güvenlik açığı olduğu düşüncesindeler. Gerçi @blanket’in kendisinin yaptığı araştırmalar sonucunda ulaştığı genç bir hacker, olayın daha ziyade zayıf şifre ya da sosyal mühendislik teknikleri olduğu düşüncesini yaratıyor ama Twitter’ın da konuya basit bir destek meselesi gibi yaklaşımının hacking’i yarattığı görülüyor
@blanket ile görüşen hacker, kendisinin eskiden bu işi yaptığını belirtirken, kendi tekniklerini de anlatmış. Buna göre, bilinen şifrelerle hesaba çok sayıda bağlanma teşebbüsü yapan bir program kullanılıyor. Twitter dahil pek çok site; belli sayıda başarısız teşebbüs sonucunda, hesabı kilitliyor ya da CAPTCHA[1] durumuna günderiyor.
Ancak, anlaşılan bu ancak aynı IP’den yapıldığında meydana geliyor. Gmail kilitlemeyi hesaba bağlanma bazında yaparken, Twitter aynı IP’den fazla sayıda bağlanmayı engelliyor. Tersinden bakılırsa, bunun anlamı hacker’ların bilgisayar değiştirmek yoluyla istediği kadar çok sayıda şifre denemesi demek.
Bu da özellikle zayıf şifrelerin bulunabilmesi anlamına geliyor ki, @blanket kendi şifresinin pek de güçlü olmadığını kabul ediyor. Ama asıl sorun Twitter’da. Buna göre, IP bazlı şifre deneme sisteminin bir an önce düzeltilmesi gerekiyor.
[1] CAPTCHA – Bir sisteme giriş sırasında, erişim hareketini bir makinanın değil, bir insanın yaptığını anlamak için geliştirilmiş ve ekranda farklı formatta yazılmış karakterlerin bir yere girilmesini isteyen sistem. Bkz : Wikipedia CAPTCHA

Kaynak : 