RUN!
727 kelime
4 dakika
Kevin Mitnick
2 months ago
FARKINDALIK

İnsanları hackledi, teknolojiyi değil. O, sosyal mühendisliğin ustasıydı.

ZİHİN HARİTASI#

ZİHNİYET
  • Teknik Açık → İnsan
  • İkna + Rol = Erişim
  • Güvenlik → Tamamlandı → Davranış Bilimi
  • Prosedür → Doğrulama → Farkındalık
  • Simülasyon (tatbikat) → Kör noktayı gör

Kevin Mitnick Kimdi?#

Kevin Mitnick, bir zamanlar siber güvenlik dünyasının en çok aranan hacker’ıydı. Ancak onu bu kadar özel yapan şey, teknik becerilerinden çok, insan psikolojisini manipüle etme yeteneğiydi. O, sistemleri değil, insanları hackledi.

Kevin Mitnick Timeline

Neden Bu Kadar Çok Konuşuldu?#

Kevin’e göre güvenlik sadece yazılım ve donanım meselesi değildi. İnsan davranışı değişkendi. Şirketler pahalı yazılımlara milyonlar harcayabilirdi. Ancak “doğru kişiyi doğru şekilde kandırırsanız, aşılabilir.” Kevin bu teknikleri The Art of Deception ve The Art of Intrusion kitaplarında açıkça anlattı.

Kevin Mitnick

Bir düşünün. Güvendiğiniz bir arkadaşınızın evindesiniz. Kahvenizi içtiniz. Biraz sohbet ettiniz ve ayrıldınız. Bankaya gittiniz… alışveriş merkezine gittiniz… alışveriş yaptınız… Saatler sonra eve geldiniz ama anahtarlarınızı bulamadınız. Arkadaşınızı aradınız, “Evet! Anahtarlar bende.”

Bir ay sonra…

3 günlük tatile çıktınız. Tatilden döndüğünüzde evinize hırsız girmiş olduğu için polisi aradınız.

Elbette… Arkadaşınız anahtarınızın kopyasını çekecek kötü bir insan olmayabilir. Olmayabilir mi?

Anahtarınız görünür de vardır ve kapınızı kilitleyebilirsiniz. Ama bu “güvende olduğunuz” anlamına gelmez. Demek istediğim;

Şirketlerimizin sistemleri 20 karakterli parolalar ile korunabilir. Ancak dikkatsiz bir çalışanımız varsa güvende değiliz.

“Sistemlerimizde 20 karakterli parolalar kullanıyoruz!”

“Güzel. Umarım bu parolaları önlerindeki deftere yazan bir çalışanınız yoktur.”

Mitnick’in hikayesi etiketlerle ilgili değil, tekrarlayan kalıplarla ilgilidir. Bugün, pentest/bug bounty dünyasında bile, teknik bir açık bulamazsanız, bir “süreç” açığı bulursunuz ve bir süreç açığı yoksa, bir “insan davranışı” açığı bulursunuz. Bugün, bir yabancının nerede çalıştığını bilmiyorsak, doğru yerlere bakmıyoruz demektir. LinkedIn? Kullanmıyor musunuz? Tamam! Instagram? Facebook? Nerede çalıştığınızı biyografinize yazmamış olabilirsiniz. Bir sosyal mühendis için, bir iş arkadaşınızla paylaştığınız bir fotoğraf yeterlidir. Veya işaretler. Kalıplar… Kalıplar zincirler oluşturur.

Örnek olarak, bir X şirketinde çalışansınız. Yoğun bir gün. Hala çalışıyorsunuz. Instagram’da bir hikaye paylaşmak istediniz. Paylaştığınız hikayede Y adında bir yazılımın adı geçti. Saldırgan bu fotoğrafı gördü. Yazılım hakkında araştırmaya başladı. Veya durun!! Hiç uğraşmadı bile :)

Y yazılımının sahibi olan Z isimli şirketi araştırdı. Ardından şirketinizle iletişime geçti.

– Merhaba, ben Z şirketinden arıyorum. Y yazılımı için kritik bir güncelleme var. Görünüşe göre sisteminizde yüklü, ancak yönetici tarafında bir uyumsuzluk var.

– Dün güncellemeyi yaptık.

– Evet, ana paket güncellendi. Sorun genellikle Y’nin 4.2 sürümünü çalıştıran sistemlerde ortaya çıkar. Görünüşe göre hala o sürümü çalıştıran bir node’unuz var.

– Tamam… Y’yi zaten 4.1 sürümünden yükseltmiştik.

– Tamam, işte aradığım bilgi buydu. Demek ki sorunlu modül A eklentisi. Onu ayrı olarak güncelleyeceğiz.

Kısa bir duraksama.

Bu arada, Y’yi Windows üzerinde mi yoksa Linux sunucusunda mı çalıştırıyorsunuz?

Linux. Ubuntu 20.04.

– Tamamdır, teşekkürler. Not aldım ve ekibe ileteceğim. Bugün size geri döneriz.

Şimdi, Y yazılımıyla uğraşmak yerine, Linux, Ubuntu 20.04.** sürüm bilgisiyle ilgili zafiyetleri kullanacağız. Ya da öyle bir şey…

Bunlar benim başıma gelmez diyenleri her gün görüyoruz.

Klasik kalıp şöyledir:

  1. Güven oluştur,
  2. Aciliyet yarat,
  3. Otorite kur,
  4. Küçük bir bilgi edin,
  5. Bu bilgiyi daha büyük bir kapı açmak için kullan.

Burada: spoiler[“exploit”] genellikle bir CVE değildir; diğer tarafın yardım etme içgüdüsüdür.

Mitnick’in sık sık tekrarladığı yaklaşımı da şuna dayanıyor: En güçlü exploit, insan hatasıdır. Bu ifade kulağa havalı gelse de, gerçek anlamı rahatsız edicidir: Teknik kontrollerin yanında insan gözetimi (doğrulama, sorgulama, kayıt tutma) olmadan güvenlik bir şaka haline gelir.

Mitnick’in kalıcı etkisi, “güvenlik duvarı” metaforunun tek başına yetersiz olduğunu ortaya koymasıdır. Duvarın arkasında insanlar vardır ve insanlar acele eder, iyi niyetle yardım eder, otoriteye boyun eğer ve utandıkları için soru sormazlar. Bu yüzden teknik kontroller, insan-süreç kontrolleriyle desteklenmelidir.

REFLEKS#

Kevin Mitnick’in bahsettiği aptalca şeyi yapıyor muyum?


MİNİMUM BİLGİ SETİ#

Ana Mesaj

  • Güvenlik sadece teknolojiden ibaret değildir; insan davranışları ve süreç tasarımıdır.

Unutma

  • İkna, en hızlı bypass yöntemidir. Bu yüzden “alışkanlık” kurallardan daha önemlidir: geri arama, ikinci onay, kayıt, minimum yetki, net kimlik doğrulama adımları.
graph TD %% --- Kevin Mitnick's Logic --- Start[Kevin Mitnick'in Mantığı] --> Core subgraph Core [Temel Prensip] Factor{İnsan Faktörü} end subgraph Methodology [Saldırı Metodolojisi] Trust[Güven İnşası] Urgency[Aciliyet ve Otorite] Info[Bilgi Toplama] Factor --> Trust Factor --> Urgency Trust --> Info Urgency --> Info end subgraph Goal [Nihai Hedef] Reflex[İnsan Refleksi Üzerinden Erişim] end Info --> Goal Reflex -.-> Firewall[Teknik Firewall'ları Baypas Etmek] %% --- Siber Güvenlik Teması (Kırmızı/Siyah/Mavi) --- classDef default fill:#111,stroke:#333,color:#ddd,font-family:JetBrains Mono; classDef coreNode fill:#2d1a05,stroke:#ff9a3b,stroke-width:2px,color:#ff9a3b,font-weight:bold; classDef attackNode fill:#051a2d,stroke:#3b9aff,stroke-width:2px,color:#3b9aff; classDef goalNode fill:#330000,stroke:#ff4d4d,stroke-width:2px,color:#ff4d4d,font-weight:bold; classDef finalNode fill:#000,stroke:#ff4d4d,stroke-dasharray: 5 5,color:#ff4d4d; class Factor coreNode; class Trust,Urgency,Info attackNode; class Reflex goalNode; class Firewall finalNode; %% Alt başlık renkleri style Core fill:#1a1a1a,stroke:#ff9a3b,stroke-width:1px; style Methodology fill:#1a1a1a,stroke:#3b9aff,stroke-width:1px; style Goal fill:#1a1a1a,stroke:#ff4d4d,stroke-width:1px;
Kevin Mitnick
/posts/WHO!/kevin-mitnick/
Yazar
Alp
Yayın tarihi
2026-02-10

Bazı bilgiler güncel olmayabilir