Konutunuzun Kapısında Bu Diafon Sisteminden Varsa Sandığınız Kadar İnançta Değilsiniz! Pekala Neden?

Konutunuzun Kapısında Bu Diafon Sisteminden Varsa Sandığınız Kadar İnançta Değilsiniz! Pekala Neden?

Kıdemli Siber Güvenlik Mühendisi Onur Oktay’ın değindiği ve kendisinin müsaadesiyle yer verdiğimiz bu kıymetli bilgileri okumanızda yarar var.

Kendisinin anlatımına dokunmadan tıpkı biçimde aktardık.

Onur Oktay’ın yaşadığı olayı ve deneyimini kendi ağzından dinleyelim:

“Öncelikle bu olayın üretici firmayla alakası yok. Yani marka bağımsız düşünün. Olay büsbütün EKSİK/HATALI yapılandırma. Birçok hack hadisesinde karşımıza çıkan tipten.

Her şey bizim çok inançlı diye övündüğümüz (güvenlik görecelidir!) sokağımızda bizim sitenin yanındaki siteye hırsızların girmeye çalışmasıyla başladı. Gece 22’de herkesin daha parkta, meskeninin önünde olduğu bir vakit hırsızlar girmeyi denemişler.

Binanın içine herkes üzere girmişler lakin daire kapılarından girememişler, o başka bir husus. Burada apartmanlara, binalara ya da site içlerine nasıl rahatlıkla girebildiklerine odaklanacağız. Öncelikle bu usul diafon sistemlerinin parolalarını sucular, kargocular herkes biliyor.”

“Ben de bundan yola çıkarak sitenin WhatsApp kümesinden herkesten onay alarak diafonun default parolasını değiştirmek gibi kolay lakin tesirli bir tedbire gitme kararı aldım. Süratlice diafon sisteminin marka/model numarasıyla ufak bir search yaparak nasıl çalıştığını keşfettim.

Olay o andan sonra değişti benim için. Büsbütün mesleki iç güdülerim devreye girdi ve yönetici parolası ile master key kod denen bir şeyi merak ederek kurcalamaya başladım. Farklı kombinasyonlar denedim ve master key kodun default olarak PAROLASIZ biçimde girilebildiğini gördüm.

Yönetici parolası ile dairelerin numara ve tuş kombinlerini, dış kapı açma parolalarını değiştirebiliyordum. Master key kod ekranında ise tüm bu değişimleri yapmam için gerekli olan yönetici süreçleri parolasını girmem gerekiyordu. Lakin parola istemiyordu. :)

Yani anlayacağınız lisandan anlatayım, “admin yetkisindeydim”. O dakikadan sonra her türlü dairenin parolasını, zil çalma tuş kombinasyonunu, dahası dış kapı parolasını başıma nazaran değiştirebilirdim. Ki o denli de yaptım, değiştirdim.”

“Bizim sitede bunu yapınca fark ettim ki binaları yapan müteahhitlerin elektrik işlerini verdikleri adamların bu işleri bilmemesi yani büsbütün EKSİK yapılandırmadan kaynaklanan bir güvenlik zafiyeti keşfetmiştim. Birebirini öbür sitelerde denemeye başladım. Bingo! Hepsinde oluyordu.

Bolu’da yani yaşadığım kentte evvel kendi sokağımdan başlayarak, farklı sokaklar, mahalleler hatta kamu kurumlarında önüme gelen diafon sistemini kurcalamaya başladım. Marka, model değişiyordu lakin sonuç değişmiyordu. Parolaları istediğim üzere değiştirebiliyordum.

İşin berbatı; yalnızca daire, site vs. değil garaj kapılarını açan birebir sistemler vardı. Kısacası kısa müddette fark ettim ki koca kentte hatta tahminen birden fazla kentte tıpkı yapılandırma eksikliklerinden kaynaklanan güvenlik zafiyeti kelam konusu.

Çözüm ve güvenlik tedbiri çok kolay. Master key yani yönetici süreçlerinin yapıldığı ekrana girerken PAROLA istenmesi. Ha onu da geçmenin farklı yolları var natürel ki lakin bu en azından çok kolay değil. Tüm bunlardan sonra gidip master tarafına yönetici parolası da atadım alışılmış. :)”

Kıdemli Siber Güvenlik Mühendisi Onur Oktay’ın deneyiminden hareketle bu içeriği okuyan herkesin tedbir almasını biz de tavsiye etmiş olalım. Kendisini Twitter’dan veya YouTube’dan takip edebilirsiniz.