İçeriğe geç

Reklam

Thunderbolt DMA Saldırısı Nasıl Önlenir? Tam Rehber

Thunderbolt 4 kablosu ucundaki şimşek simgesi ve yıldızlı koyu arka plan; DMA saldırılarına karşı Kernel DMA Protection güvenliğini simgeleyen kapak görseli

Dizüstü bilgisayarınızı kilitleyip birkaç dakikalığına masadan kalktığınızda, ekranın kilitli olması verilerinizin de kilitli olduğu anlamına gelmiyor. Yan panelindeki o ince USB-C benzeri porta takılan özel bir cihaz, işlemciyi hiç meşgul etmeden doğrudan bellek yongalarınızı okuyabilir. Bu içeriğimizde Thunderbolt DMA saldırısı nasıl önlenir sorusunu en baştan ele alıyor; saldırının nasıl işlediğini, hangi bilgisayarların risk altında olduğunu ve Windows, macOS ile Linux’ta hangi ayarın bu kapıyı kapattığını sizler için adım adım anlatıyoruz.

İşin iyi tarafı, 2020 sonrasında satılan makinelerin büyük bölümünde bu saldırıyı durduran koruma hazır geliyor. Kötü tarafı ise korumanın bazı bilgisayarlarda kapalı olması ve bunu kimsenin size söylememesi. Hangi grupta olduğunuzu öğrenmek yalnızca birkaç dakikanızı alacak.

Reklam

Thunderbolt DMA Saldırısı Nedir?

Thunderbolt DMA saldırısı, bilgisayarın Thunderbolt ya da USB4 portuna takılan kötü niyetli bir cihazın, işletim sisteminden izin almadan doğrudan RAM’e erişip veri okuması veya yazmasıdır. Microsoft bu saldırı ailesini drive-by DMA, yani “geçerken yapılan doğrudan bellek erişimi saldırısı” olarak adlandırıyor.

Buradaki “geçerken” ifadesi tesadüf değil. Saldırganın makineyi sökmesi, parolanızı bilmesi ya da uzun süre başında beklemesi gerekmiyor. Microsoft’un Kernel DMA Protection belgelerine göre bu saldırılar genellikle birkaç dakika sürüyor ve piyasadan kolayca bulunabilen, ucuz hazır donanımlarla yapılabiliyor.

DMA (Doğrudan Bellek Erişimi) Ne İşe Yarar?

DMA (Doğrudan Bellek Erişimi), bir donanım parçasının işlemciyi aradan çıkararak sistem belleğine kendi başına yazıp okumasını sağlayan mekanizmadır. Ekran kartları, NVMe SSD’ler ve ağ kartları bu sayede saniyede gigabaytlarca veriyi işlemciyi yormadan taşır.

Yani DMA bir hata değil, PCIe (PCI Express) cihazlarının hızının temel kaynağıdır. Sorun, Thunderbolt ve USB4’ün bu PCIe hattını bilgisayarın dışına, herkesin ulaşabildiği bir porta taşımasıyla başlıyor. Sıradan bir USB aygıtı belleğe doğrudan dokunamaz; Thunderbolt üzerinden bağlanan bir PCIe cihazı ise, ek bir önlem yoksa dokunabilir. Portların birbirinden ne kadar farklı davrandığını merak ediyorsanız, bilgisayarda USB port limitini anlattığımız yazımız bu ayrımı somutlaştırmanıza yardımcı olur.

Kilitli Bir Bilgisayardan Veri Çalma Nasıl Mümkün Oluyor?

Kilit ekranı bir yazılım katmanıdır. Ekran kilitliyken işletim sistemi çalışmaya devam eder, bellekte açık dosyalar, oturum anahtarları ve disk şifreleme anahtarları durur. Kilitli bilgisayardan veri çalma yöntemi tam olarak bu boşluğu hedefler: saldırgan kilit ekranını kırmaz, onu atlar.

Tipik bir saldırı şu sırayla ilerler:

  • Saldırgan, PCIe cihazı gibi görünen küçük bir donanımı Thunderbolt veya USB4 portuna takar.
  • Cihaz kendini meşru bir çevre birimi olarak tanıtır ve DMA yetkisi kazanır.
  • Bellek bölgelerini tarayarak BitLocker veya FileVault anahtarları, oturum çerezleri, parolalar ve açık belgeler gibi hassas verileri arar.
  • İsterse belleğe yazma yaparak kilit ekranı doğrulamasını devre dışı bırakır ya da kalıcı zararlı yazılım enjekte eder.

Sonuç, disk şifrelemesinin sağlam olup olmamasından bağımsızdır. Disk şifreliyse bile makine açıkken şifre çözme anahtarı RAM’dedir; saldırganın ihtiyacı olan tek şey o anahtardır.

Thunderbolt USB4 DMA saldırı zincirini ve Kernel DMA Protection karar akışını gösteren infografik: harici cihazdan PCIe tüneli ile IOMMU katmanına, IOMMU kararına göre KDP kapalıysa Sistem RAM'ine serbest erişim, KDP açıksa erişimin reddedildiği ayrı bir kutuya giden akış; CPU'nun DMA akışında her koşulda atlandığı ayrıca belirtilmiş
Thunderbolt/USB4 DMA saldırı zinciri ve Kernel DMA Protection karar akışı (thinpo orijinal infografiği)

Thunderclap ve Thunderspy Araştırmaları Ne Gösterdi?

Bu senaryo teorik bir tehdit modeli değil. 2019’da Cambridge Üniversitesi, Rice Üniversitesi ve SRI International araştırmacılarının yayımladığı Thunderclap çalışması, işletim sistemlerinin donanım korumalarını nasıl eksik kullandığını gösterdi.

2020’de ise Eindhoven Teknoloji Üniversitesi’nden Björn Ruytenberg’in Thunderspy araştırması daha da ileri gitti. Ruytenberg, Thunderbolt 1, 2 ve 3 protokollerinde toplam yedi güvenlik açığı buldu ve bunların 2011-2020 arasında satılan tüm Thunderbolt’lu bilgisayarları etkilediğini belirtti. Demonstrasyonunda kilitli bir dizüstü bilgisayarın verilerine yaklaşık beş dakikada, bir tornavida ve taşınabilir bir donanımla ulaşıldı. Araştırma ekibi ayrıca sisteminizin savunmasız olup olmadığını denetleyen Spycheck adlı ücretsiz bir araç da yayımladı.

Saldırının ne kadar sessiz ilerlediğini görmek isterseniz, araştırma ekibinin thunderspy.io üzerinden yayımladığı kavram kanıtı gösterimi tam olarak bunu anlatıyor: kilitli bir Windows dizüstü beş dakika içinde açılıyor.

Hangi Cihazlar Risk Altında?

“USB4 ve Thunderbolt portları güvenli mi?” sorusunun tek bir cevabı yok; risk portun türüne ve bilgisayarın yaşına göre değişiyor. Aşağıdaki tablo, hangi bağlantının doğrudan bellek erişimi yapabildiğini ve korumanın kapsamına girip girmediğini özetliyor.

Bağlantı türüDoğrudan bellek erişimiKernel DMA Protection kapsamı
Thunderbolt 1, 2 ve 3 (2011-2019 modelleri)VarÇoğu modelde yok
Thunderbolt 4 (2020 ve sonrası)VarSertifikasyon gereği zorunlu
Thunderbolt 5 (2024 ve sonrası)VarSertifikasyon gereği zorunlu
USB4 portlarıPCIe tüneli açıksa varDonanım destekliyorsa var
CFexpress kart yuvalarıVarVar
Klasik USB-A ve USB 3.xYokGerekmiyor
FireWire, ExpressCard, PCMCIAVarKapsam dışı

Tablodaki en kritik satır sonuncusu: Microsoft, Kernel DMA Protection’ın FireWire, PCMCIA, CardBus ve ExpressCard üzerinden gelen saldırılara karşı koruma sağlamadığını açıkça belirtiyor. Bu eski arayüzlerden birine sahip bir makine kullanıyorsanız, tek çözüm ilgili denetleyiciyi UEFI’den kapatmaktır.

Olumlu tarafta ise standartlaşma var. Intel, Thunderbolt 4 güvenlik belgesinde VT-d tabanlı DMA korumasını sertifikasyon şartı hâline getirdi. Yani “Thunderbolt 4” logosu taşıyan bir bilgisayarda bu koruma standart olarak bulunuyor.

Bu şart yeni nesilde de aynen sürüyor. Intel, Thunderbolt 5 teknoloji belgesinde VT-d tabanlı DMA korumasını yine zorunlu sertifikasyon maddeleri arasında sayıyor. İlk Thunderbolt 5’li dizüstü 2024’te satışa çıktı; 2025-2026 modeli amiral gemisi makinelerin çoğu artık bu portla geliyor. Kısacası 80 Gbit/sn’lik yeni nesil port daha hızlı, ama güvenlik tarafında oyunun kuralı değişmedi: koruma donanımda hazır geliyor, sizin yapmanız gereken tek şey açık olduğunu doğrulamak.

Bir dizüstü bilgisayarın yan panelindeki USB-C/Thunderbolt portu ve yanındaki şimşek simgesinin yakın plan makro çekimi
Bir dizüstü bilgisayarın Thunderbolt/USB4 portu ve şimşek simgesi. Fotoğraf: Bobulous, CC BY-SA 4.0 (Wikimedia Commons)

Kernel DMA Protection ile Thunderbolt DMA Saldırısı Nasıl Önlenir?

Kernel DMA Protection (Çekirdek DMA Koruması), harici cihazların belleğe sınırsız erişmesini engelleyen bir Windows güvenlik özelliğidir. Temelinde IOMMU (Girdi/Çıktı Bellek Yönetim Birimi) adı verilen bir donanım bileşeni yatar. Intel platformlarında bu birim VT-d, AMD platformlarında AMD-Vi adıyla anılır.

IOMMU’nun yaptığı iş basit bir mantığa dayanır: her cihaza belleğin yalnızca kendisine ayrılan bölümünü gösterir. Takılan bir Thunderbolt aygıtı artık “tüm RAM”i değil, kendisine tahsis edilen adres aralığını görür. Kilit ekranı açıkken de kural nettir: DMA yeniden eşleme (DMA remapping) desteklemeyen sürücülere sahip cihazların başlatılması, yetkili bir kullanıcı oturum açana kadar engellenir.

Özetle savunma üç katmanlıdır:

  • Yalıtım: Cihaz yalnızca kendi bellek bölgesine erişebilir.
  • Bekletme: Uyumsuz sürücülü cihazlar, siz oturum açana kadar başlatılmaz.
  • Süreklilik: Sistem kilitlense bile, önceden onaylanmış cihaz çalışmaya devam eder; yeni takılan şüpheli aygıt bekletilir.

Windows’ta Kernel DMA Protection Nasıl Kontrol Edilir?

Bu özelliğin en çok yanlış anlaşılan yanı şu: Kernel DMA Protection nasıl kontrol edilir sorusunun cevabı kolay, ancak “nasıl açılır” sorusunun cevabı Windows’un içinde değil. Donanım ve UEFI destekliyorsa özellik otomatik olarak etkinleşir; Windows tarafında açıp kapatan bir düğme bulunmaz. Dolayısıyla ilk iş, mevcut durumu görmektir.

msinfo32 ile Saniyeler İçinde Kontrol

  • Win + R tuşlarına basın.
  • Açılan kutuya msinfo32 yazıp Enter’a basın.
  • Sistem Bilgisi penceresinde Sistem Özeti listesini aşağı kaydırın.
  • Kernel DMA Protection (Çekirdek DMA Koruması) satırını bulun.

Değer Açık ya da On ise koruma çalışıyor demektir. Kapalı veya Off görüyorsanız ya donanımınız desteklemiyordur ya da UEFI’de gerekli seçenekler kapalıdır.

Windows Sistem Bilgisi (msinfo32) penceresinde Kernel DMA Protection satırının Açık (On) değeriyle vurgulanmış görünümü
Windows Sistem Bilgisi’nde (msinfo32) Kernel DMA Protection durumu. Kaynak: Microsoft Learn

Windows Güvenlik Üzerinden Kontrol

Aynı bilgiye grafik arayüzden de ulaşabilirsiniz. Windows Güvenlik uygulamasını açın, Cihaz güvenliği bölümüne girin, Çekirdek yalıtımı ayrıntıları bağlantısına tıklayın ve Bellek erişimi koruması anahtarına bakın. Bu bölüm hiç görünmüyorsa, sisteminiz özelliği desteklemiyor demektir. Windows’un ayar menülerinde gezinmeye alışkın değilseniz, Windows 11 görevi sonlandır kısayolunu anlattığımız rehberimiz benzer menü yollarını tanımanız için iyi bir başlangıç olabilir.

Küçük bir not: Microsoft’un lisans tablosunda bu özellik Windows Pro, Enterprise ve Education sürümleri için listeleniyor ve Windows 10 sürüm 1803 ile hayatımıza girdi. Ayrıca özellik, Sanallaştırma Tabanlı Güvenlik (VBS) açık olmasa da çalışabilir.

Windows Güvenlik uygulamasında Cihaz güvenliği bölümünde Çekirdek yalıtımı ayrıntıları altında Bellek erişimi koruması seçeneğinin vurgulanmış görünümü
Windows Güvenlik’te Bellek erişimi koruması ayarı. Kaynak: Microsoft Learn

Sonuç “Kapalı” Çıkıyorsa UEFI’de Ne Yapmalısınız?

BIOS’ta VT-d IOMMU nasıl etkinleştirilir sorusunun cevabı üretici arayüzüne göre değişse de mantık her yerde aynıdır. msinfo32 ekranında hem Kernel DMA Protection Kapalı hem de “Hyper-V – Bellenimde Sanallaştırma Etkin” satırı Hayır görünüyorsa şu adımları izleyin:

  • Bilgisayarı yeniden başlatıp UEFI/BIOS ayarlarına girin.
  • Intel Virtualization Technology (VT-x) seçeneğini etkinleştirin.
  • Intel Virtualization Technology for Directed I/O (VT-d) seçeneğini etkinleştirin. AMD sistemlerde karşılığı IOMMU veya AMD-Vi’dir.
  • Ayarları kaydedip Windows’a dönün ve msinfo32 kontrolünü tekrarlayın.

Değer hâlâ Kapalı ise sisteminiz bu özelliği donanım düzeyinde desteklemiyordur. Bu durumda BitLocker’ı önyükleme PIN’i ile kullanmak, Thunderbolt denetleyicisini UEFI’den tamamen kapatmak veya Thunderbolt güvenlik seviyesini “Display Port Only” gibi PCIe tünelini engelleyen bir moda almak akılcı alternatiflerdir.

Mac ve Linux’ta DMA Koruması Nasıl Açılır?

Mac ve Linux’ta DMA koruması nasıl açılır sorusunun cevabı Windows’tan farklı işler; her iki platform da IOMMU’yu kullanır ama kontrolü kullanıcıya farklı biçimde sunar.

Apple Silicon Mac’lerde Aksesuar İzni Ayarı

Apple, macOS Ventura (macOS 13) ile birlikte Apple silikon işlemcili dizüstü Mac’lere “Aksesuarların bağlanmasına izin ver” ayarını getirdi. Apple’ın destek belgesine göre varsayılan davranış, yeni bir Thunderbolt, USB veya SDXC aksesuarı takıldığında sizden onay istemektir.

Ayarın yolu şöyle: Apple menüsünden Sistem Ayarları‘nı açın, Gizlilik ve Güvenlik bölümüne girin, listeyi aşağı kaydırıp Aksesuarlar satırına tıklayın. Buradaki “Aksesuarların bağlanmasına izin ver” menüsü dört seçenek sunar: her zaman sor, yeni aksesuarlar için sor (varsayılan), kilidi açıkken otomatik izin ver ve her zaman izin ver. Dikkat edin, “Aksesuarlar” bir açılır menü değil, tıklanan bir alt sayfadır; menü o sayfanın içindedir. En güvenli tercih ilk iki seçenektir.

Bir ayrıntı daha: Apple, Mac’iniz üç gün veya daha uzun süre kilitli kaldıysa, daha önce izin verdiğiniz bir aksesuarı yeniden kullanmak için kilidi açmanızın gerekebileceğini belirtiyor. Yani onay kalıcı değil; uzun süre dokunulmayan bir makinede sistem güvenli tarafa geçiyor.

Önemli bir sınır var: Bu ayar şu an için Apple silikon işlemcili dizüstü Mac’lerde bulunuyor; Intel işlemcili Mac’lerde ve masaüstü Apple silikon modellerinde yer almıyor. Apple’ın güvenlik uyarılarının gerçekliğini nasıl doğrulayacağınızı merak ediyorsanız, Apple tehdit bildirimlerini doğrulama rehberimize göz atabilirsiniz.

macOS Sistem Ayarları Gizlilik ve Güvenlik ekranında Aksesuarlar bölümünde yeni aksesuarlar için izin sorma ayarının görünümü
macOS’ta yeni aksesuarlar için bağlantı izni ayarı. Kaynak: Apple Destek

Linux’ta Thunderbolt Güvenlik Seviyesi ve IOMMU

Linux çekirdeği, Thunderbolt aygıtlarını altı farklı güvenlik seviyesiyle yönetir: none, user, secure, dponly, usbonly ve nopcie. Çekirdek belgelerine göre dponly ve nopcie seviyeleri PCIe tünelini tamamen kapatarak DMA riskini kökten ortadan kaldırır.

Terminalden mevcut durumu şu iki komutla görebilirsiniz:

  • cat /sys/bus/thunderbolt/devices/domain0/security komutu geçerli güvenlik seviyesini gösterir.
  • cat /sys/bus/thunderbolt/devices/domain0/iommu_dma_protection komutu 1 döndürüyorsa, DMA koruması IOMMU tarafından sağlanıyor demektir.

Güvenlik seviyesi user veya secure ise, takılan her cihazın elle yetkilendirilmesi gerekir; bunu boltctl list ve boltctl authorize komutlarıyla ya da masaüstü ortamınızın Thunderbolt paneliyle yapabilirsiniz. IOMMU tabanlı koruma için çekirdeğin 5.0 ve üzeri olması, UEFI’de VT-d veya AMD-Vi seçeneğinin açık olması gerekir. Aynı makinede iki işletim sistemi kullanıyorsanız, Linux ve Windows dual boot kurulumunda dikkat edilmesi gerekenleri anlattığımız yazımız UEFI ayarlarıyla çalışırken işinizi kolaylaştırır.

Korumanın Sınırları ve Almanız Gereken Ek Önlemler

Kernel DMA Protection güçlü bir savunmadır ama sihirli bir kalkan değildir. Microsoft’un açıkça belirttiği en önemli sınır şudur: Bu koruma yalnızca işletim sistemi yüklendikten sonra devreye girer. Önyükleme sırasındaki DMA saldırılarına karşı sorumluluk sistem bellenimine, yani UEFI’ye aittir.

Bu nedenle gerçek dünyada işe yarayan birkaç ek alışkanlık öneriyoruz:

  • Uyku yerine hazırda beklet. Hazırda bekletme modunda bellek boşaltıldığı için saldırganın okuyacağı canlı anahtar kalmaz.
  • Bilinmeyen dock ve kabloları takmayın. Havalimanı, otel ya da toplantı salonundaki “ortak” Thunderbolt dock’ları güvenilir değildir.
  • Thunderbolt’u kullanmıyorsanız kapatın. UEFI’den denetleyiciyi devre dışı bırakmak riski sıfırlar.
  • Disk şifrelemesini önyükleme PIN’i ile birleştirin. BitLocker veya benzeri çözümlerde bu, açılış anındaki pencereyi daraltır.
  • Makineyi açıkken gözetimsiz bırakmayın. Kilit ekranı fiziksel erişimin yerini tutmaz.

Bir not daha: Kernel DMA Protection, BitLocker’ın kendi eski DMA karşı önlemleriyle uyumlu değildir. Sisteminiz Kernel DMA Protection destekliyorsa, Microsoft eski BitLocker DMA önlemlerinin kapatılmasını öneriyor.

Sonuç

Baştaki soruya dönelim: USB4 ve Thunderbolt portları güvenli mi? Koruma açıksa evet. Kapalıysa kilitli bilgisayardan veri çalma yöntemi hâlâ birkaç dakikalık bir iştir. Aradaki fark tek bir ayarın durumundan ibarettir.

Thunderbolt ve USB4, bilgisayarın en hızlı iç yolunu dışarıya açan portlardır; bu hız, doğru önlem alınmadığında doğrudan bir güvenlik açığına dönüşebilir. Neyse ki Thunderbolt DMA saldırısı nasıl önlenir sorusunun cevabı karmaşık bir yazılım kurulumu değil: çoğu modern bilgisayarda hazır bulunan Kernel DMA Protection’ı doğrulamak, kapalıysa UEFI’den VT-d veya AMD-Vi’yi açmak ve tanımadığınız aksesuarları takmamak yeterli.

Bugün beş dakikanızı ayırıp msinfo32 kontrolünü yapmanızı, Mac kullanıyorsanız aksesuar izni ayarını “yeni aksesuarlar için sor” konumunda bırakmanızı öneriyoruz. Eğer bu tarz güvenlik içerikleri ilginizi çekiyorsa, sitemizde yer alan “QR Kod Dolandırıcılığından Korunma: 2026 Rehberi” adlı yazımıza da göz atabilirsiniz.

Reklam

Abone ol
Bildir
guest
0 Yorum
Eskiler
En Yeniler Beğenilenler

Reklam

Reklam