Popüler yazılımlardaki zero-day güvenlik açıklarını satın almak için milyonlarca dolar teklif eden bir siber güvenlik girişimi, aşırı sağcı komplo teorisyenleri ve sabıkalı iki kişi tarafından yönetiliyor. Bu ikilinin en son girişimleri arasında sahte istihbarat şirketleri ve takma adlarla işlettikleri, artık faaliyette olmayan yapay zeka tabanlı bir lobi platformu yer alıyor.
X/Twitter hesabı IRIS C2 (@C2IRIS), Ocak 2025'te açılmasından bu yana 4.000'den fazla takipçi kazandı ve güvenlik açıkları, yapay zeka ve yazılım istismarları hakkında sık sık paylaşım yapıyor. IRIS C2, Virginia'nın McLean şehrinde bulunan ve saldırgan siber güvenlik yetenekleri satan bir şirket olduğunu söylüyor.
IRIS C2 web sitesi, yetenekleri çekmek için istismarlara milyon dolarlık ödemeler vaat ediyor.
IRIS C2 hesabının X'teki sabitlenmiş gönderisinde şu ifadeler yer alıyor: "İş modelimiz şu: Dünyanın en iyi güvenlik açığı araştırmacılarını ve istismar geliştiricilerini şirketimize katılmaya çekmek. Bu, çoğunlukla ham yeteneğe ve son derece yüksek IQ'ya sahip genç mühendisler etrafında dönüyor. Üniversite diplomasına veya sektör deneyimine sahip olup olmadıkları umurumuzda değil."
Profilde bağlantısı verilen web sitesi — irisc2[.]com — şirketin bir dizi açık pozisyon için işe alım yaptığını söylüyor ve LinkedIn sayfasındaki yakın tarihli bir gönderi, potansiyel çalışanlardan gelen çok sayıda başvuru hakkında heyecanını dile getiriyor. Web sitesi, IRIS C2'nin "tüm büyük platformlarda zero-day istismarları, bireysel ilkeller, kısmi zincirler ve tam yetenekler" satın alma işinde olduğunu iddia ediyor. Ödemeler, hedefe, güvenilirliğe ve operasyonel değere bağlı olarak 10.000 ila 7 milyon dolar arasında değişiyor.
Devlet sözleşme portalı g2exchange.com, irisc2[.]com'un Virginia merkezli Calvexa Group LLC adlı bir işletme tarafından işletildiğini bildiriyor. Calvexa Group'un web sitesindeki — calvexagroup[.]com — "iletişim" bağlantısı, ziyaretçileri irisc2[.]com'a yönlendiriyor. G2Exchange, Calvexa Group LLC'nin federal bir yüklenici olarak kayıtlı olmasına rağmen, herhangi bir doğrudan devlet sözleşmesi üzerinde çalışıyor görünmediğini gösteriyor.
Calvexa Group LLC'nin kuruluş kayıtlarında belirtilen Arlington, Va. adresinde yapılan bir arama, mülkün lobi firması Burkman & Associates'in kurucusu ve yönetici ortağı olan 60 yaşındaki Jack Burkman tarafından kullanıldığını ortaya koyuyor. IRIS C2 hakkındaki sorularla karşılaştığında Burkman, daha fazla soruyu uzun süreli ortağı 28 yaşındaki Jacob Wohl'a yönlendirdi.
Jack Burkman (solda) ve Jacob Wohl, Ağustos 2020'deki bir basın toplantısında. Görsel: Wikipedia.
Burkman ve Wohl'un, sahte istihbarat şirketleri kurma ve bunları kamu figürleri hakkında asılsız iddialar yaymak ve onları çerçevelemek için kullanma konusunda köklü bir geçmişi var. Bunlar arasında dönemin FBI direktörü Robert Mueller ve Güney Bend, Indiana belediye başkanı ve Demokrat başkan adayı Pete Buttigieg hakkında uydurulmuş cinsel saldırı iddiaları da yer alıyor. 2019'da Burkman ve Wohl, Sen. Elizabeth Warren (D-Mass.) ve dönemin 2020 başkan adayı Kamala Harris hakkında evlilik dışı ilişkiler olduğunu yalan yere iddia ederek basın toplantıları düzenledi.
2020 başkanlık seçimlerinin ardından Wohl ve Burkman, birçok ABD eyaleti tarafından, çekişmeli eyaletlerdeki seçmenlere binlerce robocall yapmak ve posta yoluyla oy kullanma hakkında yanlış bilgiler yaymak suçlamasıyla yargılandı. Cleveland'da, Detroit'te siyah oylarını bastırmayı amaçlayan bir robocall planı düzenlemekten 15 ağır suçtan itham edildiler ve suçlamaları düşürme başvuruları reddedildikten sonra 2025'in sonlarında denetimli serbestlik cezasına çarptırıldılar.
2022'de Wohl ve Burkman, Ohio'da bir ağır suç olan telekomünikasyon dolandırıcılığı suçunu kabul etti ve para cezası, denetimli serbestlik ve toplum hizmeti cezasına çarptırıldı. Mart 2023'te New York'taki bir hukuk davasında yargıç, Wohl ve Burkman'ın federal ve eyalet sivil haklar yasalarını ihlal ettiğine hükmetti ve ikili 1 milyon dolarlık bir uzlaşma ödemeyi kabul etti.
Haziran 2023'te Federal İletişim Komisyonu (FCC), Wohl ve Burkman'a robocall kampanyaları nedeniyle 5,1 milyon dolar para cezası verdi. Bu, o zamana kadar FCC'nin Telefon Tüketiciyi Koruma Yasası kapsamında talep ettiği en büyük para cezasıydı.
Jacob "Jay" Wohl'un GitHub hesabı.
Wohl, 17 yaşına geldiğinde birden fazla yatırım firması kurmuş ve 2015'te yeni hedge fonlarını tartışmak üzere Fox News'te göründükten sonra "Wall Street'in Wohl'u" lakabını edinmişti. 2017'de Arizona Şirketler Komisyonu, Wohl ve yatırım fonlarını 14 ayrı menkul kıymet dolandırıcılığı suçlamasıyla itham etti ve 35.000 dolar tazminat ödemesine hükmetti. 2019'da Wohl, Kaliforniya'da kayıt dışı menkul kıymet satmaktan dört ağır suçu kabul etti ve iki yıl denetimli serbestlik cezasına çarptırıldı.
Daha önce bilinmeyen güvenlik açıkları pazarı her zaman araştırmacılar, akademisyenler, şarlatanlar, ilgi peşinde koşanlar ve siber suç topluluklarında aktif olarak yer alan kişilerden oluşan renkli bir karışımla dolu olmuştur. Ancak ABD hükümetine saldırgan güvenlik hizmetleri satma pazarı çok daha ihtiyatlı olma eğilimindedir. Pek çok devlet yüklenicisi, güvenlik açığı araştırmacılarını işe alır ve yeni yazılım istismarlarının münhasır hakları için ödeme yapar, ancak hiçbiri bunu IRIS C2 kadar pervasızca ve açıkça yapmaz.
Twitter/X hesabı IRISC2'nin (@c2iris) son gönderileri.
Nitekim KrebsOnSecurity, geçen ay bölgesel bir siber güvenlik konferansına katılan bir kişinin, Wohl ve Calvexa Group'un konferansta insanları güvenlik açığı araştırmalarını satmaları için rahatsız ettiğini paylaşmasına kadar IRIS C2'den haberdar değildi.
KrebsOnSecurity ile yaptığı bir röportajda Wohl, Bay Burkman'ın IRIS C2'nin günlük operasyonlarına dahil olmadığını söyledi. Wohl, IRIS C2'nin aslında bir sızma testi şirketi olarak başladığını ancak yakın zamanda odağını hükümete telefon hackleme hizmetleri satmaya kaydırdığını paylaştı. Röportaj boyunca birkaç kez federal hükümet sözleşmeleri üzerinde çalıştığından bahseden Wohl, ayrıntı sorulduğunda bunlar hakkında kamuoyu önünde konuşma yetkisinin olmadığını söyledi.
Bay Wohl, bilgisayar bilimi veya bilgi güvenliği alanında herhangi bir resmi eğitimi veya öğretimi olmadığını ve bu konudaki bilgisinin çoğunun kendi kendine öğrendiğini söyledi.
Wohl övünerek, "Teknoloji hakkında herkesten daha fazla şey biliyorum," dedi. "Geçmişim her zaman son derece teknik oldu ve her zaman teknolojiye derinden ilgi duydum. İnsanlar beni, kafanızı döndürecek olağanüstü derecede zarif yetenekler yaratabilen biri olarak tanıyor."
Wohl, güvenlik araştırmacılarının şirkete "düzenli olarak" benzersiz güvenlik açığı bulguları getirdiğini, ancak çoğu durumda bu bulguların ön hazırlık aşamasında olduğunu ve tam olarak işlenmediğini söyledi.
Wohl, "Diyelim ki birisi bir telefondaki medya kod çözücüde bir kusur buldu," dedi. "Çoğu zaman aldığımız şey, fikrin orada olduğu ancak [uygulamanın] iyileştirilmesi gereken bir istismar ilkelidir. Bu istismarın istikrarlı ve güvenilir olması gerekiyor ve bizim yaptığımız da bu."
Wohl, IRIS C2'nin yaklaşık 40 çalışanı olduğunu iddia ediyor, ancak operasyonel güvenlik nedeniyle hiçbirinin LinkedIn'de işlerini listelemelerine izin verilmediğini söylüyor. Mayıs ayında, X'teki IRIS C2 hesabının yazarı, kız arkadaşının ne iş yaptığı hakkında hiçbir fikri olmadığını söyledi. Ancak IRIS C2'nin başka çalışanları varsa, onlar da Bay Wohl'un tamamen uydurma geçmişinden ve hatta gerçek adından habersiz olabilir.
Eylül 2024'te Politico, Burkman ve Wohl'un, büyük şirketlerin siyasi lobi çabalarına yardımcı olmak için yapay zeka kullandığını iddia eden ve artık faaliyette olmayan şirketleri LobbyMatic'in hizmetlerini satın aldığıyla övündüğünü bildirdi. Ancak Politico, ikilinin şirketi takma adlar kullanarak yönettiğini, Wohl'un "Jay Klein" adını, Burkman'ın ise "Bill Sanders" takma adını kullandığını tespit etti. Politico, eski LobbyMatic çalışanlarından ikisinin gerçek kimliklerini öğrendikten sonra istifa ettiğini, diğer çalışanların ise bunu ancak şirketten ayrıldıktan sonra öğrendiğini bildirdi.