Suçlu Geçmişli Siber Güvenlik Girişimi: IRIS C2 ve Sıfır Gün Açıkları Pazarındaki Tehlikeli Oyun Yazılım

Suçlu Geçmişli Siber Güvenlik Girişimi: IRIS C2 ve Sıfır Gün Açıkları Pazarındaki Tehlikeli Oyun

İki eski hükümlü ve komplo teorisyeni, sıfır gün açıklarını satın alan bir siber güvenlik girişimi kurdu. IRIS C2'nin ardındaki karanlık hikaye.

Siber güvenlik dünyası, son yıllarda en sıra dışı girişimlerden birine tanıklık ediyor. IRIS C2 adlı bir siber güvenlik şirketi, popüler yazılımlardaki sıfır gün güvenlik açıklarını satın almak için milyonlarca dolar ödül vaat ediyor. Ancak bu şirketin arkasında, daha önce sahte istihbarat şirketleri kuran ve bir dizi dolandırıcılık suçundan hüküm giymiş iki isim var: Jack Burkman ve Jacob Wohl. Bu ikili, aşırı sağcı komplo teorileriyle tanınıyor ve şimdi de siber güvenlik sektöründe boy gösteriyor.

IRIS C2'nin X hesabındaki bir paylaşımda, 'İş modelimiz şu: Dünyanın en iyi güvenlik araştırmacılarını ve sömürü geliştiricilerini şirketimize çekmek. Üniversite diploması veya sektör deneyimi olup olmadığı umurumuzda değil' ifadeleri yer alıyor. Şirketin web sitesi ise sıfır gün açıkları, bireysel ilkeller, kısmi zincirler ve tam yetenekler için 10.000 ila 7 milyon dolar arasında ödeme yaptığını duyuruyor. Bu kadar cesur bir yaklaşım, siber güvenlik camiasında şaşkınlık ve endişe yarattı.

Şirketin arkasındaki isimler, Jack Burkman ve Jacob Wohl, daha önce birçok kez yasalarla başı derde girmiş kişiler. Burkman, 60 yaşında bir lobici; Wohl ise 28 yaşında, daha genç yaşta yatırım şirketleri kurmuş bir isim. İkili, 2019'da eski FBI Direktörü Robert Mueller ve eski South Bend Belediye Başkanı Pete Buttigieg hakkında uydurma cinsel saldırı iddialarıyla gündeme gelmişti. Ayrıca 2020 seçimlerinde, mektupla oy kullanma hakkında yalan bilgiler içeren otomatik aramalarla seçmenleri manipüle etmeye çalıştılar.

Bu otomatik arama kampanyaları sonucunda Burkman ve Wohl, Ohio'da telekomünikasyon dolandırıcılığı suçlamalarını kabul ederek para cezası ve denetimli serbestlik cezası aldı. New York'ta ise federal ve eyalet sivil haklar yasalarını ihlal ettikleri gerekçesiyle 1 milyon dolar tazminat ödemeyi kabul ettiler. FCC, bu ikiliye 5.1 milyon dolar para cezası kesti. Wohl ayrıca 2017'de Arizona'da menkul kıymet dolandırıcılığı ve 2019'da Kaliforniya'da kayıtsız menkul kıymet satışı suçlarından hüküm giydi.

IRIS C2'nin bu kadar açık bir şekilde faaliyet göstermesi, siber güvenlik sektöründe alışılmadık bir durum. Genellikle hükümetlere saldırı amaçlı hizmet satan şirketler daha temkinli davranır. Oysa IRIS C2, güvenlik araştırmacılarını hedef alarak sıfır gün açıklarını satın aldığını açıkça ilan ediyor. KrebsOnSecurity'nin haberine göre, şirket geçtiğimiz ay bir siber güvenlik konferansında katılımcıları rahatsız ederek araştırmalarını satmaya ikna etmeye çalıştı.

Wohl, röportajında Burkman'ın şirketin günlük operasyonlarına dahil olmadığını ve IRIS C2'nin başlangıçta bir sızma testi şirketi olduğunu, ancak daha sonra hükümete telefon hackleme hizmetleri satmaya odaklandığını söyledi. Wohl, federal hükümetle sözleşmeler üzerinde çalıştığını iddia etse de detay vermekten kaçındı. Ayrıca bilgisayar bilimi veya bilgi güvenliği konusunda resmi bir eğitimi olmadığını, kendini yetiştirdiğini ve 'teknolojiyi herkesten daha iyi bildiğini' iddia etti.

Bu gelişmeler, siber güvenlik dünyasında ciddi soru işaretleri yaratıyor. Suçlu geçmişi olan kişilerin elindeki bir şirketin, potansiyel olarak tehlikeli güvenlik açıklarını satın alması ve bunları hükümetlere satması, ulusal güvenlik riski oluşturabilir. Uzmanlar, bu tür şirketlerin daha sıkı denetlenmesi gerektiğini vurguluyor. Ayrıca, güvenlik araştırmacılarının bu tür şirketlerle çalışmadan önce geçmişlerini dikkatlice araştırması önem taşıyor.

Kaynak: krebsonsecurity.com

Paylaş: