Hacker'ların ağırlıklı olarak web sayfaları üzerinden gerçekleştirdikleri saldırılara karşı kendimizi güvenlik yazılımları ve teknoloji bilgimizle korumayı başarabiliyoruz. Alman güvenlik araştırmacıları tarafından ortaya çıkarılan 'Bad USB' ise tehdidin sadece internetle sınırlı kalmadığını ortaya koydu. Tersine, çaresi bulunmayan saldırı yöntemi her bilgisayarda bulunan USB bağlantısı ile bulaşıyor. 
ABD’nin Las Vegas kentinde geçtiğimiz hafta gerçekleştirilen Black Hat USA 2014 konferansında mercek altına yatırılan Bad USB, en az 10 yıldır donanım alanında gözden kaçırılan önemli bir detaydan yararlanıyor. Bu özelliği, dünya genelinde milyonlarca donanım ve bilgisayarı tehdit altına sokuyor.
Bad USB, koruma yazılımı olmayan USB'lerin donanım yazılımını ele geçiriyor. Böylece, her gün USB ile bilgisayarınıza bağladığınız klavye, fare, USB bellek, harici disk gibi birçok cihaz doğrudan hacker saldırıları için araç haline dönüşüyor. Bad USB'yi ortaya çıkaran SR Labs'in baş güvenlik araştırmacısı Karsten Nohl, "Virüsün nereden geldiğini anlayamıyorsunuz bile. Bu sanki bir sihirbazlık numarasına benziyor" yorumunda bulundu.
Tehdit, kısaca bilgisayarınıza USB ile bağlanacak herhangi bir cihazın hacker saldırısı için ayarlanabilmesi anlamına geliyor. SR Labs araştırmacısı Jakob Lell, Bad USB yazılımı taşıyan cihazın bilgisayara bağlanmasının ardından ortaya çıkabilecek örnekleri şu şekilde özetliyor:
- Cihaz, klavyenizi taklit edebilir ve kendi komutlarını göndermeye başlayabilir. Böylece, kötü amaçlı yazılım yükleyebilir veya veri çalabilir,
- Cihaz, ağ kartı taklidi yaparak bilgisayarın 'alan adı sistem' ayarlarını değiştirebilir. Hacker bu şekilde URL çubuğuna yazacağınız bir adrese gittiğiniz zaman trafiğinizi gizlice yönlendirebilir.
- Bad USB taşıyan cihazlar, bilgisayar henüz açılırken, antivürüs yazılımları kontrol etme imkanı bulmadan sisteme bulaşabilir,
- Bad USB bulundurmayan bir cihaz, kötü amaçlı yazılım bulunan bilgisayara bağlandığı zaman anında virüsten etkilenir.
Nohl ve Lell, hackerlara ardına kadar açık kapı bırakan bu tehdidi şu an tespit etmenin bile neredeyse mümkün olmadığını belirtti. Dahası, e-ticaret ile güçlenmeye başlayan siber tehditler, Bad USB'nin kötü amaçlı kişiler tarafından yayılması için fırsat sunuyor.
'İnternetten hacker saldırısına özel USB bellek alabilirsiniz'
Güvenlik araştırmacısı Evren Yalçın, e-ticaret başta olmak üzere internetin sağladığı imkanların hacker saldırılarının potansiyelini yükselttiğine dikkat çekti. Yalçın, internette satışı yapılan USB Rubber Ducky ürününü örnek gösterdi.
10'lu paket halinde de satın alınabilen USB Rubber Ducky, donanım ve yazılım olarak istendiği şekilde düzenlenebiliyor. Güvenlik uzmanları ve bilişim teknolojileri uzmanlarının yanı sıra hacker'ların da kullandığı donanım, USB bellek görünümü altında gizli donanım saklayabildiği gibi, bilgisayarınızda hacker'ların istediği şekilde işlev göstererek her türlü kodu gizliyor.



Gelinen nokta, nasıl durdurulacağı bilinmeyen Bad USB saldırısına karşı hacker'ların eline koz verirken, internet üzerindeki belli düzenlemeler hakkında da soru işareti doğuruyor. Yalçın, bireylerin kullandıkları cihazların listesini çıkarmalarını tavsiye etti:

“İnsan faktörünü göz önünde bulundurduğunuz takdirde güvenlik katmanında zayıf bir alan olduğunu fark ederseniz. İhmal edilen bu noktada gizlice ceplerde taşınan USB cihazları kurum içi güvenlik adına büyük sıkıntılar oluşturabiliyor. Bir öğle arası şirketten çıktınız ve her zaman gittiğiniz kafeye oturup dizüstü bilgisayarınızı açtınız. Bu sırada saldırgan sizi uzaktan izliyor ve kullandığınız donanımları not alıyor. ‘Bununla ne yapabilir ki’ diyebilirsiniz. Bilmediğiniz bir USB elinize geçtiğinde içinde ne var diye merak edip hiç bir kontrol yapmadan bilgisayarımıza takıyoruz. Tanıdık bir USB elimizde olursa konuyu sorgulamayacağımız kesin. Basit bir senaryo ama sonuçları kötü olabilir. Dikkat edilmesi gereken en önemli noktalardan birisi de şu. Hassas bilgilerle çalışıyorsanız eğer kullandığınız cihazların bir listesini yapmalı ve sadece onlara izin vermelisiniz. Bu tarz nüanslara dikkat etmek hayat kurtarıcı olabiliyor.”

‘Tespit edilmesi oldukça zor görünüyor’

Bad USB'nin flash belleklerden bulaşan kötü amaçlı yazılımlardan çok farklı olduğuna dikkat çeken güvenlik uzmanı Koryak Uzan, saldırının USB aygıtın belleğinden değil, USB işlevlerini kontrol eden çipe ait 'cihaz yazılımı' (firmware) üzerinden çalıştığına dikkat çekti. Uzan, bu noktanın çok önemli olduğunu çünkü bugüne kadar USB aygıtlar ile ilgili dikkat edilen tek konunun, hep USB bellekler olduğunu belirtti. Ancak, USB cihazlarının içerisindeki çiplere ilişkin firmware yazılımlarının manipülasyona açık olduğunu belirten Uzan, bu yazılımların manipüle edilmesi halinde herhangi bir kontrolden geçmeksizin önemli saldırılara neden olabileceği üzerinde durulması gerektiğini belirtti:
'Bad USB' olarak bilinen bu konu aslında yeni çıkan bir saldırı aracından ziyade, yeni bir bakış açısı. Şimdiye kadar üzerinde pek de durulmayan, gözden kaçan önemli bir güvenlik açığı. Genellikle USB aygıtları ile ilgili tek üzerinde durulan konu, USB flash belleklerde yer alabilecek zararlı yazılımlar ile sınırlandırılmış durumda. Ancak son dönemde ortaya çıkan, USB protokolü ve donanımlarına ilişkin bu bakış açısı herkesin 'gözlerini açtı' denilebilir.
'Bir diğer kritik konu ise; halihazırda en çok kullanılan işletim sistemlerinde, USB çiplerine ait cihaz yazılımını kontrol eden bir yapı olmamasından dolayı, herhangi kolay bir çözüm yolu öngörülemiyor olması. Pek tabi, 'cihaz yazılımını tersine mühendislik ile analiz edebiliyor iseniz', BadUSB benzeri bir zararlı yazılımı, alışılagelen antivirus yazılımları ile tespit etmeniz pek mümkün değil görünüyor. Dahası, firmware'in tersine mühendisliği uzman bir IT personelinin yetkinliğini bile aşan bir konudur... Hele ki, burada bahsettiğimiz olgunun, yalnızca USB Bellekler değil, bilgisayarınızın USB belleğine bağlayabileceğiniz tüm cihazlar olduğu düşünüldüğünde, bu yeni saldırı yöntemi, bilgi güvenliğine karşı son derece önemli bir tehdit teşkil ediyor.' 

'Tehdidin ne boyuta geleceği bilinmiyor'

SR Labs, USB kontrol çiplerine kendi geliştirdikleri kötü amaçlı yazılımları yükleyerek denemeler yaptı. Denemelerde, Tayvanlı üretici Phison Electronics'in kontrol çipleri hedef alındı.

Kötü amaçlı yazılım bulaştırılan çipler daha sonra Android işletim sistemiyle çalışan USB bellek sürücülerine ve akıll telefonlara yerleştirildi. Phison avukatları, RS Labs'in analiz sonuçlarını vermediği denemeler hakkında yorum yapmazken, Google da konu hakkında açıklamada bulunmadı.
Pennsylvania Üniversitesi bilgisayar bilimi Profesörü Matt Blaze ise hacker saldırılarında kullanılan USB'ler hakkında asıl yorum yapması gereken kurumun ABD Ulusal Güvenlik Dairesi (NSA) olduğunu öne sürdü.
Karsten Nohl, tespit ettikleri tehdidin kontrol edilememesi halinde 'teknoloji dünyasında kıyamet sonrası bir durum yaratabileceğini ve bilgisayarların kontrol edilemez hale gelebileceğini' söyledi. Nohl, tehdidin henüz görülebilen yüzüyle bu yorumu yaptığını belirtti.

Analistler, Nohl'un belirttiği tablonun ortaya çıkması için Bad USB'nin çok geniş çaplı yayılması gerektiğini ve bu olasılığın şu an için çok yüksek olmadığını düşünüyor. Tehdidin nasıl bir boyuta ulaşacağı ise şu an bilinmiyor. (Aljazeera-Mufit Yılmaz Gökmen)