Bir API zafiyetiyle, FIFA canlı yayın altyapısını ele geçirebilmek
"BobDaHacker" takma adını kullanan bir kadın siber güvenlik araştırmacısı, FIFA'nın dijital altyapısında bulduğu basit bir yetkilendirme zafiyeti sayesinde, Dünya Kupası maçlarının canlı televizyon yayın akışını tamamen kontrol edebileceğini söyledi.
BobDaHacker’ın yayınladığı blog yazısına göre süreç oldukça masum bir adımla başladı. Araştırmacı, FIFA’nın resmi oyuncu menajerliği/ajanlığı kayıt platformuna giderek kendine yasal bir menajer hesabı açtı. Buraya kadar her şey sistemin izin verdiği meşru bir prosedürdü. Ancak asıl kırılma noktası, bu hesaba giriş yaptıktan sonra FIFA'nın arka uç (backend) API'lerinin incelenmesiyle yaşandı.
Siber güvenlik literatüründe BOLA (Broken Object Level Authorization) olarak adlandırılan bu hata türünde, sistem kullanıcının kimliğini doğrular (Evet, sen bir oyuncu menajersin) ancak kullanıcının erişmek istediği veride veya sistemde yetkisinin olup olmadığını kontrol etmeyi unutur.
BobDaHacker, menajer hesabı üzerinden gönderdiği API isteklerini (requests) manipüle ettiğinde, FIFA backend sistemlerinin onun "menajer" rollerini sorgulamadan doğrudan en kritik iç platformlara erişim izni verdiğini fark etti. Bu kapsamda erişim sağlanan paneller arasında: Dünya çapındaki yayıncı kuruluşların (TV kanallarının) televizyon ekranlarına nelerin yansıtılacağını seçtiği kontrol sistemi, maçı canlı anlatan spikerlerin/yorumcuların önündeki bilgi ekranları ve rejiden gelen akış yönetim panelleri yer alıyordu.
Araştırmacı, tehlikenin boyutunu kendi blogunda şu esprili ama ürkütücü cümleyle özetliyor:
Tek bir saldırgan, stadyumdaki tüm kameraları aynı anda sabote edebilir veya tüm FIFA Dünya Kupası canlı yayınını hackleyerek milyarlarca insana aynı anda Rickroll izletebilirdi.
BobDaHacker, keşfettiği bu kritik zafiyeti Japonya saatiyle salı gecesi FIFA'nın güvenlik ekibine raporladı. FIFA, siber güvenlik dünyasında sıkça eleştirilen bir refleks göstererek, araştırmacıya resmi bir teşekkür metni iletmedi ya da raporu onayladığını bildiren bir geri dönüş yapmadı. Bunun yerine, raporu aldıktan birkaç saat sonra açığı sessiz sedasız yamadı (silent patch). Araştırmacı ayrıca bu süreçte CISA ve FBI ile de iletişime geçtiğini belirtiyor.
Konuları takip et — bu yazıdaki konuları ana sayfanda görmek için.

