T24- Üç Türk Facebook'ta büyük bir açık buldu. Facebook'a Hotmail adresi üzerinden giriyorsanız, bir dakikada şifrenizi kaybedebilirsiniz.
Enis Tayman'ın Radikal'de yayımlanan (9 Nisan 2011) haberi şöyle:
Telefondaki yazılımcı arkadaşım Serkan Gencel, “Enis, …[email protected] adresi sana ait değil mi?” diye sordu. “Evet” dedim. “Facebook’ta da sanırım aynı hotmail adresi ile kullanıcı olarak kayıtlısın doğru mu?” diye sordu bu kez. Ona da yanıtım “evet” oldu. Arkadaşım, bu kez “İyi o zaman yeni Facebook şifren hayırlı olsun” diye güldü. İlk anda şaka yapıyor sandım. Ancak şaka olmadığını eski şifremle Facebook sayfama giremeyince öğrendim.
Tekirdağ Çorlu’da yaşayan arkadaşım Serkan Gencel, bir e-ticaret firmasının sahibi ve yazılımcı. Bir hafta kadar önce güvenlik uzmanı arkadaşı Vahap Eren’le sohbet ederken “Facebook’ta bir güvenlik açığı keşfettim” diyor. Facebook algoritmasının basitliğinden yola çıkan iki arkadaş, kısa sürede potansiyel birkaç açık olabileceğinde hemfikir oluyor. Vahap Eren bu görüşmenin ardından, kendisi gibi güvenlik uzmanı olan Özgür Şahin ile detaylı bir çalışma yapıyor ve bu açığı buluyorlar. Yapılan tüm denemelerde de istisnasız olarak bu açığın tüm hesaplarda uygulanabildiğini görüyorlar.
Nedeni basit algoritma
Serkan Gencel, “Facebook’ta yer alan bu algoritmanın basitliğinden dolayı kullanıcı şifreleri değiştirilmekte ve yeni şifre ile oturum açılabilmektedir” diyor. Gencel’in burada dikkat çektiği tek nokta var. Facebook’a kayıtlı olduğunuz hesabın Microsoft bazlı bir e-posta yani Hotmail, windowslive, msn.com benzeri üzerinden sürüyor olması. Yani eğer bir Hotmail kullanıcısı iseniz, Gencel’in ifadesiyle 1 dakika içinde sizin Facebook sayfanıza girilip istenilen düzenlemeler yapılabiliyor. Kâşiflerden Vahap Eren bu algoritma keşfi ve bunun nasıl yapılabildiği konusunda bilgi vermeyi kabul etmiyor. Ancak “Bu algoritmayı bizim gibi keşfeden başka biri biraz da kötü niyetle istediği her şeyi yapabilir” diyor. Yani Serkan Gencel ve arkadaşları, buldukları algoritma sayesinde sizin Microsoft tabanlı e-posta adresinizden yola çıkarak Facebook hesabınıza girebiliyor, bu açık sayesinde istenilen kişinin şifresini değiştirebiliyor. Yeni şifre ile giriş yapıyor ve o kişinin hesabını tıpkı kendi hesabıymış gibi yönetiyor. Bu yolla mesaj gönderebiliyor, mesajları okuyabilir, kişi ekleyip duvara yazabiliyor. Ya da özel fotoğrafları görebiliyor.
‘Şahit olduk’
Hemen belirtelim Radikal’de bir kişinin Facebook sayfasındaki profil fotoğrafının, Serkan Gencel tarafından şifre ele geçirmeyle birlikte bir dakika içinde değiştirildiğine gözlerimizle tanık olduk. Gencel bu açığı fark ettikleri anda Facebook’a bildirdiklerini de söylüyor. Ancak “Düzeltmeleri ne kadar zaman alır bilmiyoruz” diyor ve bu yüzden gazeteci olarak beni aradığını ifade ediyor. Özgür Şahin ise sorun çözülene kadar giriş e-posta adresinizde gmail, yahoo gibi servisleri tercih edebileceğinizi belirtiyor. Facebook’un dünyada 500 milyon kullanıcısı olan dev bir sosyal ağ ve Türkiye 22 milyon kullanıcıyla en çok üyenin olduğu dördüncü ülke.