ABD merkezli sigorta şirketi AssuranceAmerica, 6,9 milyon kişinin kişisel bilgilerini ve ehliyet numaralarını etkileyen bir veri ihlali yaşadığını doğruladı. Bu, bu yıl Amerikalıların ehliyet bilgilerinin sızdırıldığı en büyük veri ihlali olarak kayıtlara geçti.
1998 yılında kurulan AssuranceAmerica, ABD'nin bir düzineden fazla eyaletinde araba ve kiralık araç sigortası sunuyor. Büyük bir sigorta sağlayıcısı olarak şirket, potansiyel sigorta müşterileri ve araç sürücüleri hakkında kişisel bilgiler ve eyalet tarafından verilen ehliyet ayrıntıları da dahil olmak üzere büyük miktarda veri işliyor. Kötü niyetli bir kişinin elinde bir ehliyet numarası, dolandırıcılık ve kimlik hırsızlığı için kullanılabiliyor.
Müşterilere gönderilen ve TechCrunch tarafından görülen bir veri ihlali bildirimine göre AssuranceAmerica, 17 Mart'ta bilgisayar sistemlerinde bilgisayar korsanlarını tespit ettiğini açıkladı. Şirket soruşturmasını 15 Haziran'da tamamladı ve bilgisayar korsanlarının müşterilerin adlarını, iletişim bilgilerini ve ehliyet numaralarını çaldığını tespit etti.
İhlal bildiriminde, bilgisayar korsanlarının ayrıca müşterilerin araba sigortası poliçeleri ve hesapları, sürücüleri ve araçları ile müşteri taleplerine ilişkin ayrıntılar hakkında da bilgi aldığı belirtildi.
Şirket, hangi tür kişisel bilgilerin çalındığına dair ayrıntılı bilgi vermedi.
AssuranceAmerica, ihlalin kesin nedenini belirtmedi ancak bilgisayar korsanlarının “şirket çalışanlarından birini hedef aldığını” ve şirketin daha sonra “tehlikeye atılan kimlik bilgilerini devre dışı bıraktığını” kaydetti. Bu kimlik bilgilerinin nasıl çalındığı henüz netlik kazanmazken, daha önceki benzer olayların şifre çalan kötü amaçlı yazılımlar veya güvenliği ihlal edilmiş yazılımların kullanımıyla bağlantılı olduğu biliniyor.
TechCrunch, olayla ilgili sorularını AssuranceAmerica CEO'su Joe Skruck ve kurucu Guy Millner'a e-posta ile iletti. Şirket yetkililerinden yanıt alınamadı.
Indiana başsavcılık ofisine sunulan veri ihlali bildirimine göre AssuranceAmerica, ihlalin 6,99 milyon kişiyi etkilediğini ve bildirim mektuplarının 10 Temmuz'da gönderileceğini belirtti.
TechCrunch'ın talebi üzerine Maine başsavcılık ofisi tarafından paylaşılan ayrı bir kopyada da etkilenen kişi sayısı 6,99 milyon olarak listelendi. (Maine'in veri ihlali portalı, geçtiğimiz ay web sitesinde sahte bir ihlal bildirimi yayınlanmasının ardından şu anda çevrimdışı ve inceleme altında.)
AssuranceAmerica'daki bu olay, son aylarda ehliyet ve diğer kimlik belgelerini etkileyen bir dizi veri ihlalinin ardından geldi. Haziran ayında Teksas eyalet hükümeti, bilgisayar korsanlarının eyaletin parklar ve yaban hayatı birimini etkileyen bir veri ihlali sırasında en az 3 milyon ehliyet ve pasaport numarası hakkında bilgi çaldığını açıklamıştı.
TechCrunch daha önce bir otel giriş sistemi, bir para transferi uygulaması, bir hapishane ankesörlü telefon sağlayıcısı ve bir Birleşik Krallık vize hizmeti de dahil olmak üzere çeşitli güvenlik açıkları nedeniyle milyonlarca devlet tarafından verilmiş kimlik belgesinin sızdırıldığını bildirmişti. Bu veri sızıntıları, web siteleri ve uygulamaların, hükümetlerin yaş doğrulama yasalarını yaygınlaştırma çabaları kapsamında, kullanıcılardan yasal olarak yeterli yaşta olduklarını kanıtlamak için kimlik belgelerini teslim etmelerini talep etmesiyle birlikte yaşanıyor.