Sosyal Mühendislik Kurbanı Olan Havayolu Şirketine Yasal Aklama
Avustralya’nın ulusal havayolu şirketi Qantas’ın 2025 yılında yaşadığı ve tam **5.7 milyon** müşterinin kişisel bilgilerinin sızdırılmasına yol açan devasa veri ihlali soruşturmasında şaşırtıcı bir karar çıktı. Avustralya Gizlilik Komiserliği (OAIC), sızıntının kaynağını araştırdığı detaylı raporunu yayınladı. Komiserlik, veri sızıntısının Qantas’ın sistemlerindeki bir güvenlik açığından değil, son derece profesyonelce yürütülen bir telefonla kimlik avı (vishing) ve teknik destek dolandırıcılığı (social engineering) saldırısından kaynaklandığını belirterek, havayolu şirketine ceza verilmeyeceğini ve resmi soruşturmanın kapatıldığını duyurdu.
Karar, siber güvenlik dünyasında büyük şirketlerin sosyal mühendislik saldırıları karşısındaki yasal sorumluluk sınırlarını belirlemesi açısından tarihi bir emsal teşkil ediyor.
Saldırının Perde Arkası: Sahte IT Destek Araması
Komiserlik raporu, hackerların sisteme nasıl sızdığını en ince ayrıntısına kadar gözler önüne seriyor:
- Sahte Destek Bileti Oyunu: Kendisini "Qantas IT Destek Grubu" çalışanı olarak tanıtan bir dolandırıcı, havayolu şirketinin çağrı merkezini aradı. Çağrı merkezi temsilcisine acil bir teknik destek biletinin kapatılması gerektiğini söyleyerek, çalışanı yönlendirdi.
- Veri Sızıntı Aracına Bağlantı: Saldırganın talimatlarını uygulayan çağrı merkezi çalışanı, farkında olmadan şirketin müşteri ilişkileri yönetim (CRM) sistemini dolandırıcıların hazırladığı bir veri çekme yazılımına (data extraction tool) bağladı. Hackerlar bu sayede saniyeler içinde 5.7 milyon müşterinin kimlik ve uçuş bilgilerini çekti.
- Scattered Spider Şüphesi: Siber güvenlik uzmanları, o dönemde havacılık sektörünü hedef alan ünlü **Scattered Spider** fidye yazılımı grubunun bu saldırının arkasında olabileceğini belirtiyor.
| Güvenlik Kriteri | Qantas’ın Aldığı Önlemler (Denetim Sonucu) | Regülatör Değerlendirmesi |
|---|---|---|
| Personel Eğitimi | Saldırıdan sadece birkaç ay önce tüm personele zorunlu bilgi güvenliği eğitimi verilmiş. | Yeterli |
| Erişim Kontrolleri | Rol tabanlı yetkilendirme (role-based access) sistemleri aktif kullanılmış. | Yeterli |
| Veri Temizliği | Gereksiz eski müşteri verileri CRM sisteminden yıllık periyotlarla silinmiş. | Yeterli |
"Öngörülemez ve Önlenemez Bir Saldırı"
Avustralya Gizlilik Komiseri Carly Kind, Qantas’ın veri koruma kurallarına (APPs) tam uyum sağladığını açıkladı. Kind, "Qantas'ın bu saldırıyı mevcut rol tabanlı erişim kontrollerini güçlendirerek engellemesi mümkün görünmüyordu. Şirketin yasal yükümlülüklerini ihlal ettiğine dair hiçbir ihmal bulunamamıştır" dedi. Qantas, bu kararla milyarlarca dolarlık olası idari para cezalarından kurtulmuş olsa da havacılık devinin başı henüz tamamen dertten kurtulmuş değil. Verileri sızdırılan milyonlarca müşterinin başlattığı **toplu tazminat davaları (class-action)** halen devam ediyor ve şirketin önünde siber güvenlik krizinin mali etkileriyle mücadele edeceği zorlu bir süreç bulunuyor.
Kaynak: The Register
Bu habere henüz yorum yapılmadı.