Küfür ve tehdit eden mesajların altından basit bir yazılım açığı çıktı... Telefonda korsan ‘bildirim’

11.12.2024 - 23:54 | Son Güncelleme :
Küfür ve tehdit eden mesajların altından basit bir yazılım açığı çıktı... Telefonda korsan ‘bildirim’ | Ekonomi Haberleri

Üç gündür HGS, PTT ve Sigortam Cepte gibi mobil uygulamalardan telefonlarımıza küfür ve tehdit mesajları yağıyor. Bu durum bilgisayar korsanlarının kişisel verileri ele geçirdiği yönünde endişeye neden olsa da krizin altından yazılım açığı çıktı. Uygulama paketinin içinde olmaması gereken “API anahtarı” açıkca ortada bırakılınca birkaç korsan harekete geçti ve bu anahtarı kullanarak mesajlar gönderdi. Kriz ucuz atlatıldı ancak bu açık ciddi dolandırıcılıklara yol açabilirdi.

ÖNCE Anadolu Sigorta, ardından Hızlı Geçiş Sistemi (HGS) ve PTT... Akıllı telefonlarında bu şirketlerin uygulamalarını kullanan kişiler son üç gündür sayısız küfür ve tehdit bildirimleri aldı. Hatta, “Eğer bu BTC adresine 25 bin dolar göndermezseniz tüm veriyi paylaşacağım” bildirimi de yapıldı. Yaşanan gelişmelerin ardından bilgisayar korsanlarının söz konusu şirketleri hack’leyerek kişisel verileri ele geçirdiği akıllara geldi ancak işin aslı tam olarak öyle değil. Bir şekilde bu uygulamaların bildirim servislerindeki açıkları bulan korsanlar, kullanıcılara bu mesajları gönderebildi. Yaşanan kriz her ne kadar veri güvenliğiyle ilgili olmasa ve hemen müdahale edilse de bu açık binlerce kişinin dolandırılmasına yol açabilirdi.

Haberin Devamı

HİZMET ALDIKLARI ŞİRKET AYNI

Kullanıcılara bildirim gönderen şirketlerin ortak noktaları, bu uygulamalara mesaj hizmetini sağlayan şirketin OneSignal olması. Sektörde binlerce müşterisi bulunan şirketin iddiası ise yaşanan sorunun kendilerinden kaynaklanmadığı yönünde. OneSignal’ın kurucusu ve CEO’su George Deglin, “Ekibimiz bu durumu araştırıyor, bunun olmasından dolayı üzgünüz. İlk aşamada bu uygulamaların API anahtarlarının tehlikeye atıldığı anlaşılıyor. Müşterilerin hackerlar tarafından zarar gördüğünü görmek her zaman acı vericidir. Bu uygulamaların devre dışı bırakıldığını doğrulayabiliriz, yani ek mesajlar gönderilmiyor. Ancak API anahtarlarının nasıl sızdırılmış olabileceğini belirlemek ve ek koruma için IP izin listesi özelliğimizi kullanmalarını önermek için bu firmalara ulaşacağız” dedi.


Mobil uygulamaları oluşturan kodlarına bilgisayardan biraz anlayan herkes ulaşabiliyor. Ancak, yaşanan durumda buradaki kodların içerisinde yer almaması gereken bir anahtar (OneSignal Rest API anahtarı) bulunuyor. İşte bu anahtarın açık olarak gösterilmesi bilgisayar korsanlarının dikkatini çekmiş ve bunu kullanarak kullanıcılara markaların izni olmadan kolay bir şekilde bildirim gönderilmiş. OneSignal sızan anahtarların kaldırıldığını açıkladı ancak bilgisayar korsanları daha sistematik ve kötü niyetli olsaydı muhtemelen birçok kişiyi dolandırabilirdi.

Haberin Devamı

API ANAHTARI NEDİR? NE İŞE YARAR?

UYGULAMA Programlama Arayüzü (API), iki uygulamanın belirli tanımlar aracılığıyla birbiriyle iletişim kurmasına olanak tanıyan bir yazılım aracı olarak biliniyor. Daha basit bir tabirle uygulamalara erişim sağlamaya yarayan arayüzlere verilen isim diyebiliriz. API anahtarları ise kullanıcılara/üçüncü parti şirketlere oluşturulan benzersiz anahtarlardır. Mesela “saC5Wi7swTz6Fayd4WstrFaT34g2X9”
gibi karmaşık bir yazılım dizimi API anahtarı olabilir. Bu anahtar örneğin sizin Instagram hesabınızın API anahtarıysa onunla sizin adınıza paylaşım, mesaj vb. özellikleri yapılabilir. İşte OneSignal API anahtarı, uygulama klasörlerinin içerisinde açık şekilde durduğu için söz konusu bildirimlerin atılması mümkün oldu.

‘VERİLERİNİZ GÜVENDE’

YAŞANAN gelişmelerin ardından şirketler uygulamalarını güncelleyerek sorunları ortadan kaldırdığını açıkladı. Anadolu Sigorta’dan yapılan yazılı açıklamada, “Sigortam Cepte uygulamamızın dış katmanında bulunan bildirim/mesaj servisine yetkisiz erişim olayıyla ilgili olarak şirketimizce konuya ilişkin hızlı ve kapsamlı bir inceleme yapılmıştır. Öncelikle, kullanıc-ılarımızın kişisel verilerinin tamamen güvende olduğunu ve herhangi bir veri sızıntısı yaşanmadığını paylaşmak isteriz. Konuya ilişkin araştırma-larımız neticesinde, Sigortam Cepte uygulamamızın dış katmanında bulunan bildirim/mesaj servisine yetkisiz erişim tespit edilmiştir. Yetkisiz erişim, yalnızca bildirim/mesaj servisiyle sınırlı kalmış, şirketimizin veri tabanları ve güvenlik altyapısı bu durumdan etkilen-memiştir” denildi. HGS ve PTT’den de benzer açıklamalar yapıldı.

Haberin Devamı

 

 

 


Etiketler

Bu haberi okuyanlar bunları da okudu
 
  • BIST
  • DOLAR
  • EURO
  • ALTIN
13.442 Değişim: -2,86% Hacim : 48.690 Mio.TL Son veri saati : 10:51
Düşük 13.428 02.02.2026 Yüksek 13.598
Açılış: 13.598
43,4975 Değişim: 0,02%
Düşük 43,2789 02.02.2026 Yüksek 43,5089
Açılış: 43,4888
51,5930 Değişim: 0,00%
Düşük 51,4955 02.02.2026 Yüksek 51,7035
Açılış: 51,5952
6.423,49 Değişim: -5,38%
Düşük 6.159,19 02.02.2026 Yüksek 6.833,55
Açılış: 6.788,96
bigpara

Copyright © 2026 Tüm hakları saklıdır.
Hürriyet Gazetecilik Matbaacılık A.Ş.

YASAL UYARI:
Piyasa verileri Foreks Bilgi İletişim Hizmetleri A.Ş. tarafından sağlanmaktadır. Üye girişi yapılan Canlı Borsa sayfaları haricinde Hisse senedi verileri 15 dk gecikmelidir. Tahvil-Bono-Repo özet verileri her durumda 15 dk gecikmelidir.

Burada yer alan yatırım bilgi, yorum ve tavsiyeleri yatırım danışmanlığı kapsamında değildir. Yatırım danışmanlığı hizmeti; aracı kurumlar, portföy yönetim şirketleri, mevduat kabul etmeyen bankalar ile müşteri arasında imzalanacak yatırım danışmanlığı sözleşmesi çerçevesinde sunulmaktadır. Burada yer alan yorum ve tavsiyeler, yorum ve tavsiyede bulunanların kişisel görüşlerine dayanmaktadır. Bu görüşler mali durumunuz ile risk ve getiri tercihlerinize uygun olmayabilir. Bu nedenle, sadece burada yer alan bilgilere dayanılarak yatırım kararı verilmesi beklentilerinize uygun sonuçlar doğurmayabilir. Bununla beraber gerek site üzerindeki, gerekse site için kullanılan kaynaklardaki hata ve eksikliklerden ve sitedeki bilgilerin kullanılması sonucunda yatırımcıların uğrayabilecekleri doğrudan ve/veya dolaylı zararlardan, kar yoksunluğundan, manevi zararlardan ve üçüncü kişilerin uğrayabileceği zararlardan dolayı Hürriyet Gazetecilik ve Matbaacılık A.Ş hiçbir şekilde sorumlu tutulamaz.

BIST isim ve logosu "Koruma Marka Belgesi" altında korunmakta olup izinsiz kullanılamaz, iktibas edilemez, değiştirilemez.

BIST ismi altında açıklanan tüm bilgilerin telif hakları tamamen BIST'e ait olup, tekrar yayınlanamaz.