Kimlik belgelerini doğrulama alanında uzmanlaşan IDScan, saldırganların bulut sistemlerinden ehliyetler, tam adlar ve ehliyet numaralarının yanı sıra pasaport gibi diğer resmi belgelerde yer alan kimlik numaralarını içeren verileri çaldığını doğruladı. Şirket, soruşturmanın hâlen sürdüğünü ve şimdiye kadar gerçekten etkilenen kişilerin sayısını belirlemediğini söylüyor.
Bu doğrulama, bir yıl boyunca devam eden bir saldırıya ilişkin raporların ortaya çıkmasından yaklaşık bir hafta sonra geldi. IDScan başlangıçta bir güvenlik olayını soruşturduğunu söylemiş, ancak o sırada bir ihlalin gerçekleştiğini doğrulamamıştı. Şirket, internet sitesinde yayımladığı bildiride, saldırı iddiasına ilişkin bilgiyi 1 Eylül'de aldığını açıkladı; bu, siber güvenlik alanında uzman gazeteci Brian Krebs'in olayla ilgili bir haber yayımladığı günün aynısıydı.
Raporlar veri hacmi hakkında ne ortaya koyuyor?
Krebs'in haberine göre karanlık ağdaki bir internet sitesi, ABD ve Kanada'da yaşayan 150 milyondan fazla kişinin ehliyet bilgilerini aramaya ve bu kişilerin görüntülerine erişmeye imkân sağladı. Verilerin doğruluğu, Krebs'in kendisine ait bir kaydın incelenmesiyle doğrulandı; ayrıca bir kamuya mal olmuş kişi ile bir güvenlik araştırmacısı, kendi verilerinin de veritabanında bulunduğunu doğruladı. Habere göre veriler, ABD Savunma Bakanı Pete Hegseth de dâhil olmak üzere önde gelen kişilere ait kayıtları içeriyordu.
Bu durum, IDScan'in 150 milyondan fazla kaydın tamamının aynı olayda veri hırsızlığına maruz kalan kişilere ait olduğunu doğruladığı anlamına gelmiyor. Şirket yalnızca 150 milyondan fazla ehliyet kaydını tuttuğunu söyledi; gerçekten etkilenen kişilerin sayısını ise belirsiz bıraktı. Saldırganların verilerin tamamını mı yoksa bir bölümünü mü elde ettiği de açıklanmadı.
Bu haber neden önemli?
IDScan, müşterilerin kimlik belgelerini doğrulamak için eğlence mekânları ve kenevir mağazaları da dâhil olmak üzere çeşitli sektörlerdeki müşterilerine hizmet sunuyor. Bu durum, her kurumun bu verileri ayrı ayrı saklaması yerine hassas kimlik verilerinin doğrulama hizmeti sağlayıcılarında yoğunlaştırılmasıyla ilişkili risklere örnek teşkil ediyor. Tam ad, ehliyet numarası ve belge görüntüsü, saldırganlara kimliğe bürünme veya dolandırıcılık girişimlerinde yeniden kullanılabilecek bir veri kümesi sağlayabilir; ancak kaynak, bu tür kullanımların gerçekleştiğini kanıtlamıyor.
IDScan, potansiyel olarak etkilenen kişileri internet sitesinde yayımladığı bir bildirim aracılığıyla bilgilendirdi. Şirket, bilgilere tam erişim için ödeme yapılması gerektiğini söyledi. Bu ifade, saldırganların para talebinde bulunmuş olabileceğine işaret edebilir; ancak şirket bir fidye talebinin varlığını doğrulamadı veya saldırganlarla doğrudan iletişim kurduğunu belirtmedi. TechCrunch'ın bu konudaki sorularına da yanıt vermedi.
Soruşturmalar ve yanıtlanmamış sorular
ABD Savunma Bakanlığı, şüpheli saldırıdan haberdar olduğunu bildirirken, Federal Soruşturma Bürosu FBI sözcüsü kurumun olayı soruşturduğunu söyledi. Saldırganların sistemlerde ne kadar süre kaldığı, belgelerin görüntüleri ile eksiksiz verilerin yayımlanıp yayımlanmadığı veya satılıp satılmadığı ve şirketin etkilenen kişileri bilgilendirmek ve sistemlerini korumak için hangi adımları atacağı gibi temel sorular hâlen yanıtlanmış değil.
Editoryal değerlendirme: Olayın önemi, henüz açıklanmamış kesin bir mağdur sayısında değil, veritabanının büyüklüğü ve bilgilerin niteliğinde yatıyor. Soruşturma tamamlanana kadar 150 milyon rakamı, IDScan'in tuttuğunu söylediği kayıtların hacmi olarak değerlendirilmeli; gerçekten etkilenen kişilerin doğrulanmış nihai sayısı olarak değil.