
hekerlar, bugune kadar guvenlik duvarı aşılamamış olan tek internet tarayıcısı Chromeun, bu unvanını elinden aldı
Googleın bu yıl altıncısı duzenlenen Pwn2own siber korsanlık yarışmasında, Windows 7 işletim sistemi kullanacak hekerlara, toplamda 1 milyon dolar odul vaat edilmişti.
Kanadada duzenlenen yarışmaya katılan Fransız Vupen grubu, Googleın bugune dek aşılamayan guvenlik sistemini beş dakikadan daha kısa surede yıkmayı başardı.
Siber korsanlar, gectiğimiz yıl duzenlenen Pwn2own yarışmasında Safari ve Internet Explorerın guvenlik duvarını aşmayı başarmış, chromea duzenlenen tum saldırılar ise geri tepmişti. Vupen, Googleın yarışmada en başarılı olacak gruplara dağıtılacak para odulu olan 60 bin doları da kazanmış oldu.
Bazı analistler ise Fransız grubun hukumetlere casusluk yazılımı satan bir şirket olduğunu ve guvenlik cevreleri tarafından şupheyle karşılandığına dikkat cekti.
Vupen araştırma ekibinin başında yer alan Chaouki Bekrar, ZDNete yaptığı acıklamada, Chromeun alt edilemeyecek bir yazılım olmadığını gostermek istedik Gectiğimiz yıl, Chromeun guvenliğinin aşılamaladığına yonelik sayısız haber gorduk. Bu başarıya bu yıl ulaşmak istiyorduk dedi.
Vupen, Pwn2own yarışmasının organizatoru ve sponsoru HPnin Zero Day Initiative (ZDI) programı tarafından 32 puanla odullendirildi ve birinciliğini de neredeyse garantiledi. Yarışma, Googleın vaat ettiği toplam bir milyon dolar odule ulaşılıncaya kadar devam edecek.
NASIL BAŞARDILAR?
Vupen, Chromeun guvenlik duvarını yıkmak icin, tarayıcının bugune dek fark edilmemiş iki zayıf noktasından yararlandı. Chrome, sahip olduğu sandbox guvenlik sistemi sayesinde, calıştığı bilgisayardaki işletim sisteminden kendini izole ederek calışabiliyor. Boylece, siber korsanlar bilgisayarın kontrolunu ele gecirse de Chromea sızamıyorlar.
Vupen, iki bocek kullanarak, Chromeu hem kod uygulamasıyla hem de sandbox sistemini deşifre ederek alt etti. Boceklerden biri, Chromeun kotu yazılımlara karşı koruyucu izolasyon sisteminden (sandbox) cıkış noktası bularak, tıpkı işletim sistemini ele gecirdiği gibi tarayıcı da ele gecirmeyi başardı.
CHROME EN GUCLU TARAYICI
Bekrar, ekibinin Pwn2own oncesinde Chromeun hassas noktalarını bulmak icin altı hafta calıştığını soyledi. Vupen, bu sure boyunca Mozilla Firefox ve Internet Explorera saldırmak icin de yeni yontemler bulduğunu belirtti.
Fransız heker, Sandbox sistemini aşarak tum guvenlik duvarlarını yıkmak cok kolay bir iş değil Şunu soyleyebilirm ki Chrome karşımıza bugune dek cıkan en guclu tarayıcı dedi.
Vupen, Chrome sandbox hakkında elde ettikleri bilgilerin saklı tutulacağını ve sadece muşterilerine sunulacağını ifade etti.
DAHA İYİ SİSTEMLER GELİŞTİREBİLMEK İCİN
Google Chrome guvenlik ekibinden Chris Evans ve Justin Schuh, Pwn2own yarışması oncesinde, Chrome guvenlik duvarının aşılmasının, daha iyi sistemler geliştirilmesi icin gerekli olduğunu ve beyaz korsanların kendilerini geliştirebilmeleri adına odul miktarını artırdıklarını belirtmişti.
Google, Microsoft ve Facebook gibi şirketlerin, artık hekerlarla calışarak guvenlik sistemlerinin seviyelerini yukseltmeye calıştıkları biliniyor. Goole, Pwn2own yarışmasının bu amacı taşıdığını onceden belirtmişti.
Google, Vupenın başarısından etkilendiklerini belirtti. Justin Schuh, Etkileyici bir saldırıydı Chromeun nasıl calıştığına dair derin bilgileri ortaya koydu. Cok zor bir iş başardılar ve bu yuzden onlara 60 bin dolar vereceğiz dediler.
Google Guvenlik Ekibi, Chromeun acıklarına yama yapmak icin calışmalara başladığını belirtti.
KAYNAK : http://www.webozgun.com/chrome-da-sonunda-yikildi/