Büyük çaplı veri hırsızlığı ve şantaj operasyonlarıyla tanınan siber suç grubu ShinyHunters, bu kez hedefine ABD'nin en güçlü güvenlik kurumlarından birini aldığını öne sürdü. Grup, karanlık ağdaki sızıntı sitesinde yaptığı paylaşımda FBI'ın sistemlerine girdiğini ve neredeyse tüm ajanlar ile kuruma iş başvurusunda bulunan kişilere ait hassas verileri ele geçirdiğini iddia etti.
Olayı ilk kez bağımsız yayın kuruluşu 404 Media duyurdu. Yayına ulaşan veri örneğinde FBI ajanlarının ve eşlerinin isimleri, ev adresleri ve telefon numaraları yer alıyor. 404 Media, bu bilgilerin bir kısmını kamuya açık kayıtlarla karşılaştırarak doğruladığını belirtti. Hackerların açıklamasına göre toplam veri miktarı terabaytlar seviyesinde.
Saldırının yöntemi de dikkat çekici. İddialara göre grup, insan kaynakları ve işe alım süreçlerinde başvuru sahiplerinin bilgilerini saklamak için sıkça kullanılan bir Oracle PeopleSoft sunucusunu ilk giriş noktası olarak kullandı. Ardından buradan Amazon altyapısında barındırılan bir kamu bulutuna geçiş yaparak ajan ve aday verilerine ulaştı. Saldırı sırasında FBI'ın kariyer sitesinin de tahrip edildiği, sitenin bir süre "bakımda" uyarısıyla erişime kapandığı ve özel ajan başvuru portalının da devre dışı kaldığı görüldü.
Olayı sıradan fidye saldırılarından ayıran bir detay var: ShinyHunters eyleminin maddi bir amaç taşımadığını söylüyor. Grubun talebi, FBI'ın kendileri hakkında yayımladığı ve "asılsız iddialar içerdiğini" öne sürdükleri bir kamu uyarısını kaldırması. Talep karşılanmazsa verilerle ne yapılacağı ise açıklanmadı.
Uzmanların asıl endişesi burada başlıyor. Kolluk ve istihbarat personelinin ev adresleri ve aile bilgileri, yabancı istihbarat servislerinin eline geçtiğinde ciddi bir karşı istihbarat riskine dönüşebilir. Bu tür bilgiler, ajanları ya da yakınlarını baskı ve şantajla işbirliğine zorlamak için kullanılabilir. FBI ise konuyla ilgili yorum taleplerine henüz yanıt vermedi.
Bu, FBI'ın bu yıl yaşadığı ilk güvenlik skandalı da değil. Kurumun gerçek zamanlı dinleme ve yabancı istihbarat izinlerini yöneten sistemlerinden birine yılın başlarında kimliği belirsiz saldırganlar sızmıştı. Ayrıca FBI Direktörü Kash Patel'in kişisel e-posta hesabı da İran bağlantılı Handala grubu tarafından ele geçirilip sızdırılmıştı.
Olay, kurumların en zayıf halkasının çoğu zaman merkezdeki kritik sistemler değil, İK ve işe alım gibi yan süreçlerde kullanılan yazılımlar olabileceğini bir kez daha hatırlatıyor. Son yıllarda büyük veri sızıntılarıyla sık sık gündeme gelen Türkiye'de de kamu kurumları ve şirketler için başvuru ve personel sistemlerinin güvenliği, en az ana altyapı kadar önem taşıyor.
Kaynak: TechCrunch