15 Soruda ByLock Gerçeği

Soru-1:ByLock nedir?

Cevap-1: FETÖ/PDY mensupları tarafından geliştirilen ve kullanılan, teknik takibin gerçekleştirilmesini olabildiğince zorlaştıracak yeteneklere sahip bir mesajlaşma yazılımıdır. Uygulama mağazaları özelinde gerçekleştirilen analizler sonucunda ByLock uygulamasının ilk olarak 11 Nisan 2014 tarihinde Google Play’de görünmeye başladığı tespit edilmiştir. 20 Mayıs 2014 tarihinde ByLock uygulamasının sürümünün v1.0.8’e yükseltildiği ve yüklenme sayısının 5.000’i aştığı ve 11 gün sonra (1 Haziran 2014) bu sayının 10.000’i bulduğu görülmektedir. Uygulama yükleme sayısının yaklaşık iki buçuk ay sonra (24 Ağustos 2014) 50.000’leri geçtiği tesbit edilmiştir. Elde edilen en son istatistiğin 19 Ocak 2015 tarihine ait olduğu ve bu tarihteki kullanıcı sayısının 100.000’in üzerinde olduğu tespit edilmiştir.

Soru-2:Uygulama sunucusundan ne tür bilgiler elde edilmiştir?

Cevap-2: ByLock uygulamasının sunucu tarafında kullanılan ve MİT tarafından ele geçirilen veritabanında yer alan bilgiler özetle aşağıdakilerden oluşmaktadır.

  • ByLock kullanıcılarının hesap bilgileri
  • ByLock kullanıcılarının kendi aralarında gerçekleştirdikleri mesaj içerikleri
  • ByLock kullanıcılarının kendi aralarında gerçekleştirdikleri sesli görüşmelere ilişkin arama kayıtları
  • ByLock kullanıcılarının gerçekleştirdikleri aksiyonların detayları (oturum açma vb)
  • ByLock sunucusuna hangi IP adresinden hangi kullanıcının bağlandığını gösterir erişim kayıtları
  • ByLock kullanıcılarının kendi aralarında gönderip aldıkları dosyalara ilişikin bilgiler
  • ByLock kullanıcılarının her birine ait özel adres defteri kayıtları

Soru-3: Uygulamanın geliştirilme aşamasında ve kullanıcıların mesajlaşmalarında özel bir şifreleme kullanıldığı doğru mudur? Sistemi devreye alma ve kullanma için ilave güvenlik tedbirleri alınmış mıdır? Diğer anlık mesajlaşma uygulamalarından farklı özellikleri var mıdır?

Cevap-3: Hem kendi gerçekleştirdiğim uygulama tersine mühendislik çalışmalarından (detayları raporda yer almaktaadır) hem de MİT Teknik Raporu’nda yer alan ve sunucudan elde edilen sunucu tarafı kaynak kodlarından hareketle ByLock uygulamasının gelişmiş şifreleme yöntemlerini kullandığı, anonim olma özelliğinin ön planda tutulduğu bir mesajlaşma uygulaması olduğu söylenebilir. Mesajların tamamının sunucu tarafında şifreli şekilde saklanması, kullanıcıların iletişim kuracağı kişinin UserID değerini mutlaka bilmesi zorunluluğu ve iletişim kurmadan önce iki tarafın da birbirlerinin UserID’lerini kullanarak ekleme işlemi gerçekleştirmelerinin gerekliliği, telefonda yer alan adres defterinin kullanılamaması gibi durumlar göz önünde bulundurulduğunda günümüzde genel kabul görmüş mesajlaşma uygulamalarından farklı şekilde ve farklı bir amaç için geliştirildiği düşünülmektedir.

Soru-4: Tarafımca kullanılan hat ile ByLock'a binlerce kez giriş yapıldığı bilgisi mevcut. Bir günde bu kadar giriş yapmam mümkün değil. Bunun sebebi nedir?

Cevap-4: Karşılaştığım bazı savunmalarda yukarıdakine benzer ifadelere rastladım ve ilgili kişiler nasıl olur da bir günde binlerce kez giriş yapmış olabilirim tarzında sorular yöneltiyorlar. Öncelikle şunu belirtmek gerekiyor; CG-NAT kayıtlarında yer alan her bir erişim kaydı tek başına birer giriş göstergesi değildir. Siz tek bir kez giriş yapmış olabilirsiniz fakat mesajlaşırken, dosya alıp gönderirken, adres defterinize yeni bir kişi eklerken arka planda bu işlemler için farklı farklı bağlantılar kurulabilir. Bu durum internette kullanılan erişim protokollerinin doğasında mevcuttur. Dolayısı ile bir kişinin tek bir günde ByLock sunucusuna doğru giden binlerce bağlantısı olabilir.

Soru-5:ByLock uygulamasının kullanıldığı sırada Ankara’da görünüyorum. Oysaki ben o tarih ve saatte Adana’daydım. Bu durumun sebebi nedir?

Cevap-5: Sorunun cevabı detaylı şekilde raporda yer almasına karşın özetlemek gerekirse abonenin internet erişimi için aldığı IP adresi o abone baz istasyonunu değiştirse bile uzunca bir süre aboneye tahsis edilmiş şekilde kalır ve abone IP adresini ilk olarak nerede aldıysa o IP adresinin kullanım ömrü boyunca kaynak olarak orası gözükür. Dolayısı ile sorunuza cevap olarak şu söylenebilir; GSM mimarisinde data şebekesi ile ses şebekesi birbirinden farklı bir şekilde kurgulanmış olduğundan, data şebekesinde abonenin oturumu süresince oluşan GPRS ve NAT CDR kayıtlarında, abonenin oturuma başladığı andaki baz istasyon bilgileri yazılırken, ses şebekesine ilişkin oluşan CDR kayıtlarında, GSM aktivasyonu (arama-aranma, SMS alma-atma, konum güncelleme vb.) olduğu anda hizmet alınan baz istasyon bilgisi yazıldığından dolayı, aboneliklere ait kontrol ve teyit işlemlerinde ses şebekesine ait konum bilgilerinin esas alınması gerekmektedir.

Soru-6:ByLock uygulamasını indirdim, kullanmaya çalıştım, kullanamadım ve sildim. Listede miyim?

Cevap-6: ByLock uygulamasını kullananlara dair listeler hazırlanırken bu listede yer alacak kişilerin en az üç farklı günde ByLock sunucusuna bağlanmış olması gerektiği gibi bir ön şartın konulduğu biliniyor. Dolayısı ile uygulamayı indirdikten sonra kullanmaya çalışıp kullanamadıysanız ve akabinde uygulamayı sildiyseniz isminizin ByLock listesinde yer almadığı ve almayacağı söylenebilir.

Soru-7:ByLock uygulamasında haberleşilen kişiler ile normal telefon görüşmesindeki kişilerin tamamen farklı olmasının sebebi nedir?

Cevap-7: Detayları raporun ilgili kısmında yer almakla beraber özetlemek gerekirse ByLock uygulaması yüklendiği telefonun adres defterini değil, uygulamanın kullanıcısı tarafından oluşturulan kendi adres defterini kullanır. Uygulama üzerinden haberleşecek kişilerin birbirlerinin UserID olarak isimlendirilen kullanıcı numaralarını bilmeleri, birbirlerini karşılıklı ekleme talebinde bulunmaları gerekmektedir. Ancak bu şartlarda bir kullanıcı bir başka kullanıcıyı ByLock adres defterine ekleyebilir ve akabinde görüşebilir.

Soru-8:Google Play ve Apple AppStore’daki uygulama indirme geçmişimde herhangi bir şekilde ByLock indirmediğim gözükmekte. Nasıl ByLock kullanmış olabilirim?

Cevap-8:Her ne kadar akıllı telefonlara kolay şekilde uygulama yüklemek için uygulama mağazaları kullanılsa da bir mobil cihaza uygulama yüklemek için tek yol uygulama mağazaları değildir. Örneğin Android temelli akıllı mobil cihazlara Bluetooth üzerinden, SD kart üzerinden veya direkt olarak bilgisayar üzerinden uygulama yüklenebilir. Ayrıca APK paketlerinin internetteki herhangi bir adresten indirilip yüklenmesi de mümkündür. iOS işletim sistemi yüklü olan iPhone telefonlarda ise Jailbreak yapılarak uygulama marketi haricindeki bir başka kaynaktan uygulama yüklemesi yapılabilmektedir.

Soru-9:Cihazın imajında ByLock’a dair biz ize rastlanmamış. Bu ne anlama gelmektedir?

Cevap-9: Şimdiye kadar bu konuyla ilgili olarak yüzlerde mobil cihaz imajı aldık ve bu imajarı analiz ettik. Detaylarını raporda da görebileceğiniz üzere bir akıllı cihaz üzerinden elde edilebilecek sayısal delillerin türü ve adedi o cihazın ne kadar süredir kullanıldığı, bu cihaz üzerinde herhangi bir silme işleminin yapılıp yapılmadığı gibi temel parametrelere bağlıdır. Bir cihazda ByLock uygulamasına dair bir ize rastlanmaması tam manasıyla o cihaza geçmiş bir zaman dilimi içinde ByLock uygulamasının yüklenmediğini göstermez. Uygulamanın kendi dosyaları ile uygulamaya ait artık dosyaların tamamı ilgili mobil telefonun belleğinden silinebilir ve belirli bir süre sonra bu izlerin hiç birisine ulaşılamayabilir.

Soru-10:IP çakışmasından kaynaklı hatalı tespit olabilir mi?

Cevap-10: Şimdiye kadar detayı şekilde incelediğim hiçbir ByLock vakıasından IP çakışmasından kaynaklı bir mağduriyetle karşılaşmadım. Zaten bahse konu IP çakışmasının yaşandığı operatöre ait sistemlerden elde edilen bilgiler üzerinde devletin ilgili kurumları gerekli analiz çalışmalarını yapmış ve herhangi bir yanlışlık olmaması adına gerekli adımlar listeler oluşturulmadan çok önce atılmıştır. Bunun yanında daha önce de belirttiğim gibi en az 3 farklı günde bağlanmış olma kriteri göz önünde bulundurulduğunda IP çakışmasından kaynaklı bir mağduriyetin oluşması imkânsızdır.

Soru-11: Uzaktan program yükleyerek ByLock kullanılmış gibi gözükmem mümkün mü?

Cevap-11: Detayları raporun ilgili kısmında yer almakla beraber özetlemek gerekirse uzaktan telefonunuza program yükleyerek ByLock kullanılmış gibi gösterilemezsiniz. Fakat sizin kendi yüklediğiniz bir başka uygulama üzerinden ByLock sunucusuna doğru giden bir trafik oluşturulabilir. Fakat altını çizmek gerekirse böyle bir durumla karşılaşılması durumunda ilgili trafiğin bilgileri analiz edilerek sizin gerçek bir ByLock kullanıcısı olmadığınız, bir yönlendirme sonucunda ByLock sunucusuna bağlantı isteği yolladığınız anlaşılabilir.

Soru-12:Eski ve interneti bulunmayan bir cihazda ByLock uygulaması indirilmiş olabilir mi?

Cevap-12: Bu konuda son zamanlarda basında çok fazla spekülasyon yapıldı. Örneğin Nokia marka telefon kullanıcılarının ByLock listesinde yer aldığı gibi. Fakat burada göz ardı edilmemesi gereken önemli bir nokta da IMEI’lerin klonlanabildiği veya kopyalanabildiği gerçeğidir. Özellikle yurtdışından kaçak yollarla getirilen akıllı cihazların Türkiye’deki şebekelerde sorunsuz şekilde kullanılabilmesi için eski cihazların sorunsuz IMEI numaraları kaçak yolla ülkeye sokulan bu cihazlara kopyalanmakta ve cihazlar o şekilde kullanılmaktadır ve bu durum oldukça yaygındır. Böyle bir durumda Nokia marka eski bir telefonun IMEI numarasının kopyalandığı bir Android cihazın operatör kayıtlarında kendi orjinal IMEI numarasının değil kopyalanan IMEI numarasının görünmesi normaldir.

Soru-13:İkinci el olarak aldığım telefonda ByLock çıkması mümkün müdür?

Cevap-13: İkinci el satın aldığınız bir cihazda ByLock uygulaması yüklü bulunabilir. Fakat unutulmamalıdır ki ByLock uygulamasının yüklü olması değil ByLock uygulamasının kullanılması sizin bahsedilen listelerde yer almanıza sebeptir.

Soru-14: ByLock uygulamasının masaüstü bilgisayarda ve tablet bilgisayarda kullanılması mümkün müdür?

Cevap-14: ByLock uygulamasının masaüstü sürümü bulunmamaktadır. Bununla birlikte bilgisayarlarda özellikle uygulama geliştiriciler tarafından sıkça tercih edilen emülatörler üzerinden ByLock uygulamasının bilgisayarlarda çalışması sağlanabilir. Ama bunun için ilgili kişinin iyi derecede bilgisayar bilgisine sahip olması gerekmektedir.

Soru-15: ByLock uygulamasını hataen indirmek mümkün mü? Mümkün ise indirip hiç kullanmayanların durumu nedir? ByLock uygulaması üzerinden gönderilen mesajların içerikleri elde edilmiş midir, elde edilmiş ise bu mesaj içerikleri örgütsel temas ve faaliyeti barındırmakta mıdır?

Cevap-15: ByLock uygulamasının hataen indirilmesi mümkün değildir. Fakat bununla birlikte uygulamayı merak edip indirmiş olabilirsiniz. Ama uygulamayı indirseniz bile uygulamanın çalışma mantığı göz önünde bulundurulduğunda kendi adres defterinizi oluşturmanız, kişileri eklemeniz ve ardından ilgili kişilerle sohbet yada arama gerçekleştirmeniz için öncelikli olarak ByLock sunucusuna kayıt olmanız ve oturum açmanız gerekmektedir. Bütün bu işlemlerle ilgili bağlantılar operatörler tarafından kayıt altına alınır. Eğer uygulamayı indirmiş ve hiç kullanmamışsanız bu durumda endişe etmenize gerek yoktur.

ByLock uygulamasının yapısı gereki bu uygulama üzerinden gönderilen mesajların tamamı ByLock sunucusu üzerinde yer alan veri tabanında şifreli şekilde saklanmıştır. MİT Teknik Raporu’nda yer alan örnek içeriklere ve yine mahkemelere gönderilen içerik verilerine bakarak ByLock sunucusundan elde edilen veritabanındaki şifreli mesajların çözüldüğü ve mahkemeler ile paylaşıldığı görülmektedir. Bu mesajların içinde örgüt faaliyetlerini düzenleyen mesajlar olduğu gibi, örgüt üyelerine verilen talimatların da yer aldığı bilinmektedir.

ByLock konusunda hazırlamış olduğum teknik raporun tamamını aşağıdaki sayfada yer alan linkten indirebilirsiniz.

http://halilozturkci.com/bylock-analizlerime-iliskin-teknik-raporum/

AUTHOR
Halil Öztürkci

Halil Öztürkci

Cybersecurity expert with 25 years of hands-on experience across the full attack-defense spectrum.

I've spent my career on both sides of the battlefield—investigating breaches through digital forensics, hunting APT groups through threat intelligence, building and leading security operations, dissecting malware, and executing red team engagements. Now I'm focused on the next frontier: LLM security, AI red teaming, and building secure AI/ML pipelines.

From incident response to adversary simulation, from SOC architecture to AI-powered threat detection—I decode complex security challenges and translate them into actionable defense.

enjoyed this? get more like it.