Siber Güvenlik

Büyük Kimlik Doğrulama Servisi Hackerların Hedefinde: Milyonlarca Kimlik Verisi Çalınmış Olabilir

Büyük Kimlik Doğrulama Servisi Hackerların Hedefinde: Milyonlarca Kimlik Verisi Çalınmış Olabilir
Yaz Boyunca Malta'da İngilizce

Gerçek hayatta bir bara girerken, araç kiralarken veya benzeri durumlarda kimliğinizi doğrulamak için ehliyet, pasaport veya başka bir kimlik belgesi sunduysanız, bu belgelerin şüpheli ve devasa bir veri ihlali sonucu çalınmış olma ihtimali oldukça yüksek.

Bu endişe verici durum, bağımsız güvenlik gazetecisi Brian Krebs'in ve Bloomberg News'in çarpıcı raporlarına dayanıyor. Krebs, gerçek hayatta devlet tarafından verilen kimlik belgelerini doğrulamak için kullanılan bir şirketin hacklendiğini ve devasa kimlik veritabanının dışarı sızdırıldığını ortaya çıkardı.

Krebs, bu hafta karanlık webde (dark web) faaliyete geçen Nexus adlı bir kimlik hırsızlığı sitesinin, ABD ve Kanada'da yaşayan kişilere ait 160 milyondan fazla ehliyet ve pasaportun aranabileceğini iddia ettiğini aktarıyor. Exploit adlı Rusça yayınlanan bir siber suç forumunda siteyi tanıtan paylaşımda, Nexus'un "büyük bir kimlik doğrulama şirketinden" elde edilen verilerle 24 saat içinde yaklaşık 400 bin yeni belge eklediği belirtildi. Satıcılar ayrıca ikamet kartları, tıbbi kartlar ve uluslararası kimlik belgeleri dahil olmak üzere 10 milyondan fazla başka belgeye de sahip olduklarını iddia ediyor.

Kurbanların araç kiralama şirketlerinde kimliklerini ibra etmelerinden sadece saatler, en fazla bir gün sonra bu yeni kartların veritabanına düştüğü tespit edilirken, hackerların sistemlere neredeyse gerçek zamanlı erişim sağladığı anlaşılıyor. İlan metninde yer alan çarpıcı bir ifadede ise "İhlal edilmiş kimlik belgelerine ait tescilli ve özel veritabanımıza erişim sunuyoruz. Birden fazla Fortune 500 şirketini de içeren müşterileriyle birlikte büyük bir kimlik doğrulama şirketine kalıcı erişimimiz var" denildi.

Krebs, kendi ehliyetinin de veritabanındaki kayıtlar arasında olduğunu bularak ve listede yer alan dokuz kişinin kimlik belgelerinin gerçekliğini doğrulayarak verilerin hakikiliğini kanıtladı. Daha önce kişisel verileri sızdırılmış olsa da, bu sızıntıyı çok daha endişe verici kılan unsur, IDScan'ın kızılötesi (infrared) ve morötesi (ultraviolet) spektrumları da yakalayabilen gelişmiş taramalar gerçekleştirmesi. Dikkat çekici bir başka detay ise ABD Savunma Bakanı Pete Hegseth'in de kimlik arama sitesinde fotoğrafları listelenen kişiler arasında olması.

Güvenlik araştırmacısı Zach Edwards, sızıntının muhtemel kaynağının kimlik doğrulama hizmeti veren IDScan olduğunu tespit etti. Infoblox siber güvenlik firmasında çalışan Edwards, ihlalın doğrulanması halinde ABD hükümetine ait kimlik belgelerinin şimdiye kadarki en büyük sızıntılarından biri olabileceğini belirtti. Edwards, saldırının yeni kimlik bilgilerinin hala çalındığı devam eden bir operasyon gibi göründüğünü ve bunun yüksek profilli kişiler için gerçek bir ulusal güvenlik riski yarattığını vurguladı.

New Orleans merkezli IDScan, Hertz ve Planet13 ile özel anlaşmaları da dahil olmak üzere, her ay dünya çapında on milyonlarca kişinin kimliğini doğrulamak için büyük teknoloji ve tüketici markaları tarafından yoğun şekilde kullanılıyor. Savunma Bakanlığı'ndan bir sözcü TechCrunch'a yaptığı açıklamada, bu raporlardan "haberdar olduklarını ve konuyu değerlendirdiklerini" belirtti. IDScan'ın icra kurulu başkanı Jimmy Roussel yorum talebine yanıt vermezken, operasyon direktörü Jillain Kossman şirketin konuyu araştırdığını aktardı. FBI'ın New Orleans'taki saha ofisinin de ihlali soruşturduğu ve büro sözcüsünün Perşembe günü soruşturmayı resmen doğruladığı belirtildi.

Nexus sitesi, hem Krebs'in raporunu yayımlamasından hem de FBI soruşturmasının haberleştirilmesinden kısa bir süre sonra erişime kapatıldı. Ancak sitenin aniden kararması, kullanıcıların kendi kimlik bilgilerinin bu veritabanına dahil olup olmadığını kontrol etmelerini de imkansız hale getirdi. Bu veri ihlali, çalıntı kimlik belgelerinin bankacılık ve ödeme sistemlerinde dolandırıcılığı nasıl körükleyebileceğine dair yeni endişeleri de beraberinde getiriyor; zira orijinal çalıntı belgeler, bankaların karşılarındaki kişiyi gerçekten doğrulamasını zorlaştırarak kurumsal dolandırıcılığı artırma riski taşıyor.

Tüm bu gelişmeler, hükümetlerin giderek daha fazla yaş doğrulama yasaları yürürlüğe koyduğu bir döneme denk geliyor. Güvenlik uzmanları ve gizlilik savunucuları, uzun süre boyunca devasa miktarda kimlik belgesi depolayan şirketlerin bu verileri hackerların hırsızlığına karşı riske attığı konusunda uzun süredir uyarıda bulunuyordu. Tüm göstergeler, bunun uzun bir aradan sonra bilinen en büyük tekil kimlik belgesi veri ihlali olacağını gösteriyor.

Malta'da Eğlen, İngilizce Öğren

Kaynak: TechCrunch