Siber güvenlik dünyasında dolaşıma giren yeni bir veri seti, Türkiye’de kişisel verilerin güvenliği konusunda yeniden soru işaretlerine neden oldu. Hacker forumlarında paylaşılan yaklaşık 302 bin 377 kayıttan oluştuğu öne sürülen veri setinin, ticari elektronik ileti izinlerinin yönetildiği İleti Yönetim Sistemi (İYS) ile bağlantılı olduğu iddia edildi.
Paylaşılan dosyada çok sayıda kişisel bilgi bulunduğu belirtilirken, siber güvenlik araştırmacıları verilerin gerçekten İYS’nin güncel altyapısından elde edilip edilmediği konusunda temkinli değerlendirmelerde bulunuyor.
İlk incelemeler, olayın yakın zamanda gerçekleşmiş yeni bir sistem ihlalinden ziyade, geçmiş yıllarda internete sızmış verilerin yeniden paylaşılması ihtimalini öne çıkarıyor.
Forumlarda 302 binden fazla kayıt paylaşıldı
İddiaya konu olan veri setinin CSV formatında olduğu ve içerisinde yaklaşık 302 bin 377 kayıt bulunduğu belirtiliyor. Söz konusu dosyanın hacker forumlarında paylaşılmasıyla birlikte veri setinin hangi kaynaktan elde edildiği tartışılmaya başlandı.
Paylaşıldığı öne sürülen kayıtların içerisinde kişilerin ad ve soyadlarının yanı sıra telefon ve e-posta bilgilerinin bulunduğu ifade ediliyor. Bazı kayıtlarda kullanıcı adı ile ev veya ikamet adreslerinin de yer aldığı belirtiliyor.
Kişisel bilgilerin bu kadar geniş kapsamlı şekilde bir arada bulunması, veri güvenliği açısından dikkat çekici bir tablo ortaya çıkarıyor.
Ancak dosyanın İYS’ye ait olduğuna yönelik iddianın, tek başına verilerin İYS sistemlerinden güncel bir saldırıyla ele geçirildiğini kanıtlamadığına dikkat çekiliyor.
Eski bir veri sızıntısıyla bağlantılı olabilir
Siber güvenlik araştırmacılarının değerlendirmelerinde verilerin tarihi önemli bir ayrıntı olarak öne çıkıyor. Paylaşılan kayıtların 2021 dönemine ait olabileceği belirtiliyor.
İddiaların ayrıca Haziran 2022’de gündeme gelen eski bir ElasticSearch sızıntısıyla bağlantılı olabileceği değerlendiriliyor. Bu ihtimal doğruysa, hacker forumlarında yeniden paylaşılan dosya yeni elde edilmiş verilerden değil, geçmişte farklı bir olay kapsamında internete düşen bilgilerden oluşuyor olabilir.
Bu nedenle mevcut veri setinin ortaya çıkması ile İYS’nin bugün bir siber saldırıya uğradığı iddiasını birbirinden ayırmak gerekiyor.
Kayıtlar tek bir kaynaktan mı geldi?
Veri setine ilişkin incelemelerde dikkat çeken bir diğer nokta ise kayıtların coğrafi dağılımı oldu.
Örnek veriler arasında İstanbul adresli kayıtların yanı sıra Azerbaycan’a ait adreslerin de bulunduğu ifade ediliyor. Farklı ülkelere ilişkin kayıtların aynı dosyada yer alması, verilerin tek bir sistemden alınmak yerine çeşitli kaynaklardan bir araya getirilmiş olabileceği ihtimalini gündeme getiriyor.
Bu durum, veri setinin kaynağı konusunda daha kapsamlı teknik inceleme yapılması gerektiğini gösteriyor.
Dolayısıyla yalnızca dosyanın İYS ile ilişkilendirilmesi, sistemin doğrudan hedef alındığını doğrulayan kesin bir bulgu olarak değerlendirilmiyor.
Hangi bilgiler risk altında?
İddiaya konu edilen veri setinde bulunduğu belirtilen bilgiler arasında kişisel iletişim ve adres bilgileri yer alıyor.
Ad-soyad, telefon numarası ve e-posta adresi gibi veriler, kötü niyetli kişiler tarafından farklı yöntemlerle kullanılabilecek bilgiler arasında bulunuyor. Adres bilgilerinin de aynı kayıtlar içerisinde yer alması, kişisel mahremiyet açısından riskleri artırabilecek bir unsur olarak değerlendiriliyor.
Özellikle eski veri tabanlarının yeniden dolaşıma sokulması, kullanıcıların geçmişte maruz kalmış olabileceği veri ihlallerinin etkisinin yıllar sonra da devam edebileceğini gösteriyor.
Eski verilerin yeniden paylaşılması neden önemli?
Bir veri setinin güncel olmaması, tamamen risksiz olduğu anlamına gelmiyor. Daha önce sızdırılmış kişisel bilgiler, yıllar sonra farklı platformlarda tekrar satışa çıkarılabiliyor veya ücretsiz olarak paylaşılabiliyor.
Bu tür kayıtlar dolandırıcılık amacıyla gönderilen sahte SMS’lerde, e-postalarda veya telefon aramalarında kullanılabilecek bilgileri içerebiliyor.
Özellikle kişilerin adlarının, telefon numaralarının ve e-posta adreslerinin aynı veri tabanında bulunması, hedefli sosyal mühendislik girişimlerinin önünü açabilecek bir durum oluşturabiliyor.
Bu nedenle kullanıcıların kendilerine gelen şüpheli bağlantılara tıklamaması, bilinmeyen kişilerden gelen mesajlara kişisel bilgiyle yanıt vermemesi ve banka veya resmi kurum adı kullanılarak yapılan talepleri farklı kanallardan doğrulaması önem taşıyor.
İYS’nin güncel olarak hacklendiği doğrulanmış değil
Ortaya çıkan iddialara rağmen, söz konusu veri setinin İYS’nin güncel sisteminden ele geçirildiğini gösteren kesinleşmiş bir bulgu bulunmuyor.
Verilerin eski olabileceği, 2021 dönemine ait kayıtlar içerebileceği ve geçmişte gündeme gelen bir ElasticSearch sızıntısıyla bağlantılı olabileceği yönündeki değerlendirmeler, olayın niteliğine ilişkin belirsizliği koruyor.
Ayrıca dosyada farklı kaynaklardan alınmış olabileceğini düşündüren kayıtların bulunması da veri setinin doğrudan İYS altyapısından elde edildiği iddiasını tek başına doğrulamıyor.
Bu nedenle 302 bin kişinin güncel bilgilerinin İYS’den sızdırıldığı şeklinde kesin bir sonuca varmak için teknik doğrulama gerekiyor. Veri setinin kaynağı, tarihi ve İYS altyapısıyla bağlantısı netleşene kadar olayın bir veri sızıntısı iddiası olarak değerlendirilmesi gerekiyor.
