Tartışma

"COTTONMOUTH" ve Equation Group

Başlatan RIZA · 21 Oca 2026 17:39 · 64 Görüntülenme · 1 Yanıtlar
Konuyu Açan #0



2013 yılında sızdırılan belgeler arasında,
Amerikan Ulusal Güvenlik Ajansı'nın (NSA) "
Tailored Access Operations" (TAO) birimi tarafından kullanılan donanımların yer aldığı bir katalog
(
ANT Catalog) ortaya çıktı.


Bu katalogda yer alan ve siber-RF (Radyo Frekans) birleşiminin zirvesi sayılan cihazın kod adı: COTTONMOUTH-I.




Olayın Özü

Dünyanın en güvenli tesislerinde, bilgisayarlar internete bağlı değildir. Buna "Air-Gap" (Hava Boşluğu) denir. Yani, fiziksel olarak fişi çekilmiş, dış dünyayla kablosuz veya kablolu bağı olmayan bir ağdır. Teorik olarak bu ağa sızmak imkansızdır çünkü bir hacker internet üzerinden bu bilgisayara ulaşamaz.

Ancak NSA, bu "imkansız" durumu aşmak için COTTONMOUTH isimli, içinde minyatür bir RF (Radyo Frekans) vericisi gizlenmiş özel bir USB kablosu geliştirdi.

Teknik Analiz: Bu Nasıl Çalışıyor?

Bu, sıradan bir "casusluk" değil, çok ileri seviye bir siber-fiziksel saldırıdır. İşte adım adım teknik süreç:

1. Sızma (Interdiction)

İstihbarat servisi, hedefteki kurumun (örneğin bir nükleer santral veya savunma sanayi şirketi) sipariş ettiği bilgisayar parçalarını kargo aşamasında ele geçirir. Normal bir USB kablosunu veya klavye bağlantı aparatını, COTTONMOUTH donanımıyla değiştirir ve paketi hedefe teslim eder.

2. Donanım İçindeki Gizli Radyo

Bu değiştirilmiş USB konnektörünün içinde, dışarıdan bakıldığında asla görünmeyen, pirinç tanesinden küçük bir devre kartı vardır. Bu kart şunları içerir:

  • FPGA Çipi: Programlanabilir bir işlemci.
  • RF Transceiver: Radyo dalgası alıcısı ve vericisi.
  • Mikro Anten: Sinyali dışarı atmak için.

3. Air-Gap'i Aşmak (Köprüyü Kurmak)

Hedef kişi, bu "güvenli" USB kablosunu internete bağlı olmayan (Air-Gapped) bilgisayarına taktığında şu gerçekleşir:

  1. Güç: Cihaz, bilgisayarın USB portundan gelen 5V elektriği kullanarak aktif hale gelir.
  2. Yazılım Enjeksiyonu: USB, kendini bilgisayara bir klavye veya ağ kartı gibi tanıtır ve arka planda zararlı yazılımı (exploit) sisteme yükler.
  3. RF Yayını: Bilgisayarın içindeki çok gizli verileri toplar. Ancak internet olmadığı için bu veriyi nasıl dışarı atacak? İşte burada RF İstihbaratı devreye girer. USB'nin içindeki o minik çip, verileri radyo dalgalarına dönüştürür ve binanın yakınında bekleyen (senaryodaki minibüs gibi) bir alıcıya şifreli olarak gönderir.
Siber Bağlantı: Normalde bir yazılım (kod), fiziksel bir dalga (radyo sinyali) üretemez. Ancak COTTONMOUTH gibi donanımlar, dijital veriyi (0 ve 1'leri), fiziksel radyo frekansına modüle ederek (Frequency Shift Keying - FSK gibi yöntemlerle) dış dünyaya "fısıldar".

Daha İleri Seviye: Donanımsız Sızma (Ben-Gurion Üniversitesi Araştırmaları)

Eğer "Benim odama kimse USB sokamaz" diyorsanız, bilim insanları daha korkutucu bir yöntem kanıtladı. İsrail'deki Ben-Gurion Üniversitesi'nden Mordechai Guri ve ekibi, donanım olmadan da bilgisayarların RF yaymasını sağlayan yöntemler geliştirdi.

Bu yöntemlerden en çarpıcısı: GSMem.

Nasıl Çalışır? (Siber Simya)

  1. Bulaşma: Hedef bilgisayara bir şekilde (içeriden bir çalışan vs.) minik bir malware (virüs) bulaştırılır.
  2. RAM'i Antene Dönüştürmek: Bilgisayarın RAM'leri (Bellek) veri işlerken elektrik akımı çeker ve bu akım çok zayıf elektromanyetik dalgalar yayar. Malware, RAM üzerindeki veri transferini (Bus transfer) saniyede milyonlarca kez çok özel bir ritimde çalıştırır.
  3. Frekans Üretimi: Bu ritmik çalışma, RAM'in bir GSM telefonu gibi (örneğin 900 MHz bandında) sinyal yaymasına neden olur.
  4. Sonuç: Bilgisayarın Wi-Fi veya Bluetooth kartı olmasa bile, malware RAM'in kendisini bir anten gibi kullanarak verileri dışarıdaki basit bir tuşlu telefona gönderebilir.

Özet: Neden "Bilinmeyen" Bir Başlık?

Çünkü bu teknikler OSI Modeli dediğimiz standart ağ katmanlarının (Physical, Data Link, Network...) dışında çalışır. Bir firewall (güvenlik duvarı), bilgisayarın fan sesinden veya RAM'in yaydığı elektromanyetik dalgadan veri kaçırıldığını göremez.

Bu alan "Side-Channel Attacks" (Yan Kanal Saldırıları) olarak geçer ve siber güvenliğin en karanlık, en maliyetli ve savunulması en zor cephesidir.
#1
Elinize sağlık.Hoşgeldiniz hocam foruma.

Yanıt vermek için giriş yapmış olmalısınız.

0 alıntı seçildi