Ernst & Young Veri İhlali ShinyHunters Tarafından Üstlenildi – Veri Sızıntısı

Ernst & Young Veri İhlali ShinyHunters Tarafından Üstlenildi

Uluslararası danışmanlık devi Ernst & Young'ın bu ayın başlarında açıkladığı veri ihlalinin arkasında, kötü şöhretli gasp çetesi ShinyHunters'ın olduğu iddia edildi. Grup, verileri 31 Temmuz'a kadar yayınlama tehdidinde bulunuyor.

Ernst & Young logosunun üzerinde siber saldırıyı simgeleyen dijital bir kilit ikonu

Ne Oldu

Uluslararası denetim ve danışmanlık devi Ernst & Young (EY), bu ayın başlarında kamuoyuna duyurduğu veri ihlalinin sorumluluğunu, siber suç dünyasının tanınmış aktörlerinden ShinyHunters gasp çetesinin üstlendiğini bildirdi. ShinyHunters, kendi veri sızıntı sitesinde EY'yi hedefleri arasına ekleyerek, saldırıyı kendilerinin gerçekleştirdiğini iddia etti. Çete, şirketin 31 Temmuz 2026 tarihine kadar kendileriyle iletişime geçmemesi durumunda, ele geçirdiğini öne sürdüğü verileri kamuoyuna ifşa etme tehdidinde bulundu.

Olaylar zinciri, EY'nin bilişim teknolojileri (BT) personelinin kullandığı üçüncü taraf bir destek bileti sisteminin ele geçirilmesiyle başladı. Şirket, bu ayın başlarında yaptığı veri ihlali bildiriminde, 23 Nisan'da sistemlerinde şüpheli bir aktivite tespit ettiklerini açıklamıştı. Yapılan incelemeler sonucunda, saldırganların 28 Mart ile 12 Nisan tarihleri arasında platforma erişim sağladığı ve bu süre zarfında çok sayıda belgeyi indirdiği belirlendi. EY, bu ihlali tespit ettikten sonra sistemleri güvence altına aldığını, yetkisiz erişimi engellediğini ve durumu federal emniyet birimlerine bildirdiğini duyurmuştu.

Ancak o dönemde saldırının arkasında kimin olduğu belirsizdi. Herhangi bir fidye yazılımı veya veri gaspı grubu sorumluluğu üstlenmemişti. 27 Temmuz'da ShinyHunters'ın sahneye çıkması, olayın seyrini değiştirdi ve ihlalin arkasındaki potansiyel motivasyonun finansal gasp olduğunu gözler önüne serdi. Grup, EY'yi kendi karanlık web sitesindeki hedefler listesine ekleyerek, şirkete yönelik bir zaman sayacı başlattı. Bu taktik, kurban üzerinde baskı kurarak fidye ödemeye zorlamak amacıyla gasp grupları tarafından sıkça kullanılıyor.

Ele Geçirilen Veriler

Veri ihlalinin merkezinde, EY'nin müşterileri için yürüttüğü vergiyle ilgili çalışmalara destek sağlamak amacıyla BT personelinin kullandığı bir destek platformu yer alıyor. Şirketin resmi açıklamasına göre, bu platform üzerinden gönderilen destek biletleri, müşteri vergi bilgilerini içeren belgeler barındırabiliyordu. Bu durum, sızdırılan verilerin oldukça hassas nitelikte olabileceği endişelerini beraberinde getiriyor.

EY tarafından yapılan bildirimde, çalınan belgelerin vergi beyannamelerinin hazırlanmasında kullanılan veya bu beyannamelerde yer alan kişisel ve finansal bilgileri içerdiği belirtildi. Bu tür belgeler genellikle isimler, adresler, sosyal güvenlik numaraları, gelir detayları ve diğer hassas finansal veriler gibi kritik bilgileri kapsar. Ancak EY, sızan bilgilerin tam olarak hangi türleri içerdiği veya ihlalden kaç kişinin etkilendiği konusunda net bir rakam paylaşmadı.

ShinyHunters çetesi ise iddialarını bir adım öteye taşıyor. BleepingComputer'a konuşan grup üyeleri, EY'nin kabul ettiğinden daha fazla veriye sahip olduklarını öne sürdü. Sadece destek biletlerindeki vergi bilgilerini değil, aynı zamanda şirketin Jira, GitHub ve Azure ortamlarından da veri çaldıklarını iddia ettiler. Bu iddia, eğer doğruysa, ihlalin boyutunun başlangıçta bildirilenden çok daha büyük olabileceği anlamına geliyor. Jira proje yönetimi verilerini, GitHub kaynak kodlarını ve Azure bulut altyapısı bilgilerini içerebilecek bu ek veri setleri, şirket için hem operasyonel hem de itibari açıdan ciddi riskler taşıyor. Yine de bu iddiaların ShinyHunters tarafından ortaya atıldığını ve henüz Ernst & Young veya bağımsız kaynaklarca doğrulanmadığını belirtmek önemlidir.

Saldırı Nasıl Gerçekleşti

Saldırının gerçekleştirilme şekline dair en önemli ipucu, ShinyHunters'ın “tedarik zinciri saldırısı” iddiasından geliyor. Gruba göre, Ernst & Young'ın sistemlerine doğrudan saldırmak yerine, şirketin hizmet aldığı daha az güvenli bir üçüncü taraf tedarikçiyi hedef aldılar. Bu vakada hedef, EY BT personelinin kullandığı ve adı açıklanmayan bir teknoloji hizmet yönetimi platformuydu.

ShinyHunters, bu üçüncü taraf platformu hackleyerek EY sistemlerine ait yönetici veya kullanıcı kimlik bilgilerini ele geçirdiklerini iddia ediyor. Saldırganlar daha sonra bu çalıntı kimlik bilgilerini kullanarak EY'nin kendi iç ağlarına sızdılar. Bu yöntem, son yıllarda siber saldırganlar arasında giderek daha popüler hale gelen bir taktik. Büyük ve iyi korunan şirketlere doğrudan sızmak zor olduğundan, saldırganlar genellikle bu şirketlerin iş yaptığı daha küçük ve potansiyel olarak daha zayıf siber güvenlik önlemlerine sahip tedarikçileri hedef alıyor. Bir tedarikçinin sistemine girildiğinde, o sistem üzerinden ana hedefe ulaşmak çok daha kolay hale gelebiliyor.

EY, saldırının üçüncü taraf bir destek bileti sistemi üzerinden gerçekleştiğini doğrulamış olsa da, bu sistemin adını kamuoyuna açıklamadı. ShinyHunters'ın Jira, GitHub ve Azure ortamlarına erişim sağladığı iddiası da yine bu tedarik zinciri saldırısı sonucu elde edilen kimlik bilgileriyle mümkün olmuş olabilir. Ancak, saldırının kesin teknik detayları ve kullanılan spesifik zafiyetler hakkında ne EY ne de saldırganlar tarafından daha fazla bilgi paylaşılmadı.

Etkilenenler Kim

Bu veri ihlalinden doğrudan etkilenenler, Ernst & Young'ın vergi danışmanlığı hizmeti alan müşterileridir. Özellikle, vergiyle ilgili belgeleri veya bilgileri, saldırıya uğrayan üçüncü taraf destek platformuna yüklenen veya bu sistem üzerinden işleme alınan müşteriler risk altında. Şirket, ihlalden etkilenen müşterileri bilgilendirmeye başladığını duyurdu, ancak etkilenen toplam müşteri veya birey sayısı hakkında resmi bir açıklama yapılmadı.

Sızdırılan verilerin vergi beyannameleriyle ilişkili kişisel ve finansal bilgileri içermesi, etkilenen kişileri kimlik hırsızlığı, dolandırıcılık ve hedefli oltalama (phishing) saldırıları gibi ciddi risklerle karşı karşıya bırakıyor. Çalınan bilgiler, suçlular tarafından sahte kredi başvuruları yapmak, banka hesaplarını ele geçirmek veya kurbanlar adına sahte vergi iadesi taleplerinde bulunmak için kullanılabilir.

Ne Yapabilirsin

Ernst & Young, ihlalden etkilenen müşterilerine Experian aracılığıyla 24 aylık kimlik izleme ve restorasyon hizmetleri sunduğunu açıkladı. Eğer EY'den bu yönde bir bildirim aldıysanız, yapmanız gereken ilk şey bu hizmeti derhal aktive etmektir.

Bunun dışında alabileceğiniz bazı ek önlemler şunlardır:

  • Kredi Raporlarınızı Kontrol Edin: Kredi raporlarınızı düzenli olarak kontrol ederek adınıza açılmış şüpheli hesap veya kredi olup olmadığını denetleyin. Anormal bir aktivite fark ederseniz hemen ilgili finans kurumuyla iletişime geçin.
  • Dolandırıcılık Uyarıları ve Kredi Dondurma: Kredi bürolarıyla iletişime geçerek hesaplarınıza bir dolandırıcılık uyarısı ekletebilir veya daha güçlü bir önlem olarak kredinizi dondurabilirsiniz. Kredi dondurma, siz izninizi kaldırana kadar kimsenin adınıza yeni bir kredi hesabı açmasını engeller.
  • Oltalama Saldırılarına Karşı Dikkatli Olun: Saldırganlar, çalınan bilgileri kullanarak size EY veya resmi bir kurumdan geliyormuş gibi görünen sahte e-postalar gönderebilir. Bu e-postalarda sizden ek bilgi talep edilebilir veya kötü amaçlı bir bağlantıya tıklamanız istenebilir. Şüpheli e-postalara karşı daima tetikte olun.
  • Hesap Güvenliği: Finansal hesaplarınızın ve e-posta adreslerinizin şifrelerini güçlü ve benzersiz parolalarla değiştirin. Mümkün olan her yerde iki faktörlü kimlik doğrulamayı (2FA) etkinleştirin.

Şirket Ne Diyor

Ernst & Young, olayla ilgili yaptığı ilk açıklamada, durumu kontrol altına aldıklarını ve gerekli adımları attıklarını vurguladı. Şirket, “üçüncü taraf bir bilgi teknolojisi hizmet yönetimi platformu”nun saldırıya uğradığını, bu platformun BT personelinin vergiyle ilgili işler yapan ekiplere destek vermesine yardımcı olduğunu belirtti. Saldırganların 28 Mart - 12 Nisan arasında platforma eriştiğini ve belgeleri indirdiğini doğruladı.

EY, yetkisiz erişimi ortadan kaldırdıklarını, sistemlerini güvence altına aldıklarını ve federal emniyet teşkilatını bilgilendirdiklerini de ekledi. Ayrıca, etkilenen müşterilere 24 aylık kimlik izleme hizmeti sunuluyor.

Ancak, BleepingComputer'ın ShinyHunters'ın iddialarıyla ilgili sorularına şirket henüz bir yanıt vermedi. EY, saldırının arkasında ShinyHunters'ın olup olmadığını veya gruptan bir fidye talebi alıp almadıklarını doğrulamadı. Ayrıca, saldırıya uğrayan destek sisteminin adı ve etkilenen toplam kişi sayısı gibi önemli detaylar da belirsizliğini koruyor.

Kaynak

https://www.bleepingcomputer.com/news/security/ernst-and-young-data-breach-claimed-by-shinyhunters-extortion-gang/

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.