Bilim ve Teknoloji 22.12.2015 11:01

İşte siber saldırının perde arkası

Türkiye bir hafta boyunca dünya tarihinin en yoğun siber saldırılarından birine hedef oldu. Kamu ve özel sektörde hasar tespit çalışması başladı. Gözler Rusya'ya döndü, fakat uzmanlar daha etkin önlemler almak yerine "fişi çeken" yetkilileri de eleştiriyor.
İşte siber saldırının perde arkası
Türkiye'deki 400 bine yakın ".tr” uzantılı internet sitesine 14 Aralık’ta başlayan ve bir haftadır yoğun bir şekilde süren siber saldırıda ilk kez rahat bir nefes alındı. Saldırılar dün sabah saatleri itibariyle durma noktasına gelirken, hasar tespiti çalışmaları başladı. ODTÜ ve diğer ilgili kurumlar, siber saldırının yapıldığı noktanın belirlenmesi için geçen hafta çalışma başlattı. Hürriyet’e bilgi veren bir kaynak, "Elimizdeki bilgilerle ‘Rusya kaynaklı’ demek de, ‘Rusya’dan kaynaklanmıyor’ demek de çok zor” dedi. 

Saldırılar, internet trafiğini büyük ölçüde etkilerken, Nic.TR (".tr” Alan Adları) Yöneticisi, ODTÜ Bilgisayar Mühendisliği Öğretim Üyesi Dr. Attila Özgit, "Bu toplu saldırının, bugüne değin dünya üzerinde yaşanmış en yoğun saldırılardan biri olduğu bilinmektedir” dedi.

ÜLKE DIŞI KAYNAKLAR 

Özgit, Hürriyet’e yaptığı açıklamada şu ifadelere yer verdi:

"14 Aralık’ta başlayan ve azalarak süren saldırıları Dağıtık Servis Kesintisi Saldırısı (DDoS) olarak adlandırıyoruz. 14 Aralık 2015 Pazartesi günü, yurtiçi ve dışında 5 ayrı noktada konuşlanmış bulunan 6 adet ‘.tr’ alan adı sunucusuna doğru gelen DDoS saldırısına bağlı olarak çok ciddi ölçüde internet bant genişliği yoğunlukları yaşandı. Saldırı temel olarak, ‘DNS yükseltme saldırısı’ olarak başladı. Bu saldırı, ‘.tr’ Alan Adları’ndan ilgili IP adreslerine ulaşılmasını engellemek amacıyla, sahte ağ trafiği üretmek de dahil olmak üzere, DNS sunucularımıza doğru yoğun ağ trafiği yollanması şeklinde ülke dışındaki kaynaklar tarafından organize bir şekilde gerçekleştirildi.

FİLTRE VE SALDIRI ÖNLEME TEDBİRLERİ

İlerleyen saatlerde saldırı, sunucuların bulunduğu ağları işleten Telekom operatörlerinin yurtdışı bağlantılarını dolduracak (ve taşacak) seviyelere ulaştı. Telekom operatörlerimiz bir üst ağ sağlayıcıları tarafında, filtre ve saldırı önleme tedbirleri alınma yoluna başvurmuşlardır. Bu durum bu tür saldırılarda uygulanan rutin bir yöntemdir. Üst (upstream) Telekom operatörlerinde konuşlanmış birden fazla 40 Gbps kapasiteli iletişim hattında taşmalara yol açan, bazılarında zaman zaman 200+ Gbps yoğunluklarına erişen bant genişliği saldırıları gözlenmiştir. Bu toplu saldırının, bugüne değin dünya üzerinde yaşanmış en yoğun saldırılardan biri olduğu bilinmektedir.

Norse internet sitesi dünya çapında siber saldırıları anlık olarak görselleştiriyor. Son bir hafta boyunca Türkiye’deki sunuculara dünyanın her yerinden saldırı geldiği görülüyordu. Bugün ise saldırılar tersine döndü.

YAPAY VE YOĞUN TRAFİK

Yurtdışında DNS sunucusunun bulunduğu Avrupa’nın internet örgütlerinden biri olan RIPE, ilgili trafiğin yoğunluğu nedeniyle DNS sunucumuzu kapatmak zorunda kaldığını ifade etmiştir. Bu zaman diliminde Nic.TR diğer 5 sunucusu ile saldırı karşısında çalışır durumdaki konumunu korumuştur. Bu durum, ‘.tr’ DNS sunucularına öncelikle geliş yönünde gecikmelere neden olmuştur. ‘.tr’ DNS sunucularına erişildiği durumlarda ise DNS sunucularının verdiği yanıtların isteği yapan noktalara gidişi yönünde de gecikmelere neden olmuştur. Diğer bir deyişle, saldırganlar tarafından ana iletişim arterlerinde oluşturulmuş yapay ve yoğun trafik, ülke ağının önemli arterlerinde bazı tıkanmalara ve yavaşlamalara neden olmuştur.

‘ÜLKEYİ KARANLIĞA SÜRÜKLE’ STRATEJİSİ

Saldırının başladığı ilk anlardan itibaren gözlenen ve algılanan saldırgan stratejisi; ‘Yapılabilirse DNS sunucuları durdur ve ülkeyi karanlığa sürükle’ ‘Olmazsa, ağın daha derinliklerinde problem yarat ve başka hedef ara’ şeklindedir. Bu bağlamda, saldırganlar ilk maddede sözü edilen hedeflerine ilk 36 saat içinde ulaşamamış ve ilerleyen günlerde ikinci madde ve diğer şekillerde saldırmaya devam etmişlerdir. Ana arterlerdeki trafik yoğunluğu sırasında DNS sunucuların yanıt üretme performansında bir yavaşlık gözlenmemiştir. Bu saldırı şartları altında dahi, DNS sunucuların yükünün çok düşük seviyelerde seyrettiği, herhangi bir donanım ya da yazılım bazında yetersizlik içerisinde olunmadığı görülmektedir.

YAVAŞLIK HOMOJEN OLMADI

Trafik yoğunluğu, ülke içinde verilen çeşitli Internet servislerinde (e-posta alışverişinde bir miktar yavaşlık, web sitesinin bir miktar gecikme ile açılması, vb.) hız düşüklüğü şeklinde ortaya çıkan bazı olumsuzluklara sebep olsa da, ekibimizin ve koordinasyon içinde çalıştığımız Telekom operatörlerinin yoğun çabalarıyla ülke çapında çok önemli boyutlarda bir servis yavaşlığı gözlenmemiştir. Yaşanan yavaşlığın Türkiye internetine etkisi homojen olmamıştır. Bazı arterlerde bir miktar yavaşlık yaşanırken, bazı diğer ağ parçalarında olağan hızın devam ettiği gözlenmiştir. Örnek olarak, Twitter, Facebook gibi sosyal ortamlar ve internet bankacılığı ortamları incelendiğinde yoğun bir şikayetin olmadığı, tersine bu ortamların problemsiz bir şekilde kullanıldığı görülmektedir.

KAÇ KURUMUN ETKİLENDİĞİNİ SÖYLEMEK ZOR

Bu saldırının kaç kişi ve/veya kurumu etkilediği şeklinde bir soruya kolayca bir yanıt verilemez. Tek söylenebilecek olan, göreli bir yavaşlığın olduğu, ancak bunun günlük internet yaşamını ve herkesi etkilemediğidir. Eldeki verilerle saldırının kamu ve/veya özel sektör odaklı olup olmadığını ayıracak bir veri bulunmamaktadır. Ana arterlerden gelen trafik yoğunluğu nedeniyle her kesimin bir miktar yavaşlık şeklinde etkilenmiş olduğu söylenebilir. 

ÜLKE DIŞINDAKİ KAYNAKLAR YAPTI

Saldırı, sahte ağ trafiği üreterek ülke dışındaki kaynaklar tarafından gerçekleştirildiği için, bu tip saldırıların tek çözümü saldırı oluştuğunda ülkenin İnternet girişinin ana kapıları ve arterlerinde korunma sağlamaktır. Bu sözü edilen korunma biçimi ve önlemleri şu anda sürmektedir ve saldırının ileride tekrarlanması halinde de bu önlemlerin Telekom operatörlerimizce alınacağı açıktır. Bu aşamada 3’ü yurt dışına olmak üzere toplam 11 alan adı sunucusu ile hizmet verilmektedir. Yurt dışındaki sunucularda uygulanan ANYCAST adlı teknik nedeniyle 11 sunucu pratikte 20’den fazla sunucu olarak hizmet sağlamaktadır.”

YURTDIŞIYLA BAĞLANTI AKSADI

Hürriyet anketine oy veren 5 bini aşkın kişinin yüzde 67’si son günlerde internet erişiminde sorun yaşadığını söylese de, saldırının Türkiye içindeki trafiğe etkisi kısıtlı oldu. Asıl yurtdışından Türkiye’deki sitelere ulaşmak isteyenler olumsuz etkilendi, sık sık hata mesajları aldı. Çünkü yetkililer, saldırıya uğrayan sunucuları koruyabilmek için yurtdışı trafiği tamamen kesme yoluna gitmişti. 

Uzmanlar Türkiye’nin hazırlıksız yakalanmasını ve "fişi çekme” yoluna gitmesini eleştiriyor. Ulusal Siber Olaylara Müdahale Ekibi’nin büyük çaplı saldıırları sitesinde raporlamaması ve resmi bir açıklama yapılmaması da eleştiriliyor. Günlerce yurtdışındaki müşterilerini kaybeden e-ticaret siteleri başta olmak üzere oluşan maddi hasar da vurgulanıyor.