Siber Güvenlik

5.7 Milyon Kişilik Veri Sızıntısı Davasında Karar: Havayolu Devi Qantas Suçsuz Bulundu!

Avustralya Gizlilik Komiserliği, Qantas'ın 5.7 milyon müşterisinin verilerinin çalındığı devasa sızıntının bir teknik destek dolandırıcılığı (vishing) sonucu yaşandığını ve havayolu şirketinin ihmalinin bulunmadığını açıkladı.

Paylaş X'te paylaş

Sosyal Mühendislik Kurbanı Olan Havayolu Şirketine Yasal Aklama

Avustralya’nın ulusal havayolu şirketi Qantas’ın 2025 yılında yaşadığı ve tam **5.7 milyon** müşterinin kişisel bilgilerinin sızdırılmasına yol açan devasa veri ihlali soruşturmasında şaşırtıcı bir karar çıktı. Avustralya Gizlilik Komiserliği (OAIC), sızıntının kaynağını araştırdığı detaylı raporunu yayınladı. Komiserlik, veri sızıntısının Qantas’ın sistemlerindeki bir güvenlik açığından değil, son derece profesyonelce yürütülen bir telefonla kimlik avı (vishing) ve teknik destek dolandırıcılığı (social engineering) saldırısından kaynaklandığını belirterek, havayolu şirketine ceza verilmeyeceğini ve resmi soruşturmanın kapatıldığını duyurdu.

Karar, siber güvenlik dünyasında büyük şirketlerin sosyal mühendislik saldırıları karşısındaki yasal sorumluluk sınırlarını belirlemesi açısından tarihi bir emsal teşkil ediyor.

Saldırının Perde Arkası: Sahte IT Destek Araması

Komiserlik raporu, hackerların sisteme nasıl sızdığını en ince ayrıntısına kadar gözler önüne seriyor:

  • Sahte Destek Bileti Oyunu: Kendisini "Qantas IT Destek Grubu" çalışanı olarak tanıtan bir dolandırıcı, havayolu şirketinin çağrı merkezini aradı. Çağrı merkezi temsilcisine acil bir teknik destek biletinin kapatılması gerektiğini söyleyerek, çalışanı yönlendirdi.
  • Veri Sızıntı Aracına Bağlantı: Saldırganın talimatlarını uygulayan çağrı merkezi çalışanı, farkında olmadan şirketin müşteri ilişkileri yönetim (CRM) sistemini dolandırıcıların hazırladığı bir veri çekme yazılımına (data extraction tool) bağladı. Hackerlar bu sayede saniyeler içinde 5.7 milyon müşterinin kimlik ve uçuş bilgilerini çekti.
  • Scattered Spider Şüphesi: Siber güvenlik uzmanları, o dönemde havacılık sektörünü hedef alan ünlü **Scattered Spider** fidye yazılımı grubunun bu saldırının arkasında olabileceğini belirtiyor.
Güvenlik Kriteri Qantas’ın Aldığı Önlemler (Denetim Sonucu) Regülatör Değerlendirmesi
Personel Eğitimi Saldırıdan sadece birkaç ay önce tüm personele zorunlu bilgi güvenliği eğitimi verilmiş. Yeterli
Erişim Kontrolleri Rol tabanlı yetkilendirme (role-based access) sistemleri aktif kullanılmış. Yeterli
Veri Temizliği Gereksiz eski müşteri verileri CRM sisteminden yıllık periyotlarla silinmiş. Yeterli
Siber Güvenlik Hack Veri Sızıntısı Kod
Görsel: Sosyal mühendislik (insan faktörü), en güçlü şifreleme ve erişim kontrolü duvarlarını bile aşabilen en zayıf halkadır / Görsel Kaynağı: Unsplash

"Öngörülemez ve Önlenemez Bir Saldırı"

Avustralya Gizlilik Komiseri Carly Kind, Qantas’ın veri koruma kurallarına (APPs) tam uyum sağladığını açıkladı. Kind, "Qantas'ın bu saldırıyı mevcut rol tabanlı erişim kontrollerini güçlendirerek engellemesi mümkün görünmüyordu. Şirketin yasal yükümlülüklerini ihlal ettiğine dair hiçbir ihmal bulunamamıştır" dedi. Qantas, bu kararla milyarlarca dolarlık olası idari para cezalarından kurtulmuş olsa da havacılık devinin başı henüz tamamen dertten kurtulmuş değil. Verileri sızdırılan milyonlarca müşterinin başlattığı **toplu tazminat davaları (class-action)** halen devam ediyor ve şirketin önünde siber güvenlik krizinin mali etkileriyle mücadele edeceği zorlu bir süreç bulunuyor.

Kaynak: The Register

Okur katılımı

Yorumlar

Yorum İkonu Yorum Yazın

Bu habere henüz yorum yapılmadı.

Görünüm Okuma ayarları
Yazı boyutu