Hacker Dev Şirketlerden 3.6 Milyon Azure Hesabı Çaldığını İddia Etti
“TheHatman” takma adlı bir siber suçlu, McDonald's, Vodafone ve Tata gibi devlerin Microsoft Azure altyapılarından çalındığı iddia edilen 3.6 milyon çalışan kaydını satışa çıkardı. Şirketler ise iddiaları yalanlıyor ve verilerin eski olduğunu belirtiyor.
Ne Oldu
Siber güvenlik dünyası, “TheHatman” takma adını kullanan bir tehdit aktörünün ortaya attığı iddialarla çalkalanıyor. Hacker, aralarında McDonald's, Vodafone, Gap Inc. ve Tata Consultancy Services (TCS) gibi Fortune 500 listesinde yer alan çok sayıda şirketin Microsoft Azure bulut altyapısından 3.6 milyondan fazla çalışan kaydını çaldığını iddia ederek satışa çıkardı. 31 Temmuz'dan bu yana siber suç forumlarında peş peşe yayınlanan ilanlar, kurumsal dünyada ciddi bir endişe dalgası yarattı. İddiaların merkezinde, şirketlerin en değerli varlıklarından biri olan çalışan verilerinin, ele geçirilen yönetici kimlik bilgileri kullanılarak doğrudan Azure sistemlerinden sızdırıldığı yer alıyor. Bu durum, bulut altyapılarının güvenliğinin ne kadar kritik olduğunu ve tek bir zayıf halkanın bile ne kadar büyük sonuçlar doğurabileceğini bir kez daha gözler önüne seriyor. Satışa çıkarılan en büyük veri tabanının, 1.7 milyon kayıtla McDonald's çalışanlarına ait olduğu öne sürülüyor. Bu çapta bir veri sızıntısı iddiası, sadece adı geçen şirketleri değil, aynı zamanda iş süreçlerini bulut sistemlere taşıyan tüm kuruluşları yakından ilgilendiriyor. Saldırganın bu verileri nasıl ve ne amaçla kullanacağı belirsizliğini korurken, etkilenen şirketler iddiaları reddederek kendi iç soruşturmalarını başlattıklarını duyurdu.
Ele Geçirilen Veriler
“TheHatman” tarafından satışa sunulan verilerin içeriği, kurumsal bir kabusun senaryosunu andırıyor. İddiaya göre, 3.64 milyonluk devasa veri setinde çalışanlara ait son derece hassas ve detaylı bilgiler bulunuyor. Bu bilgiler arasında tam adlar, şirket içi kimlik numaraları (employee ID), kurumsal e-posta adresleri, unvanlar ve pozisyon bilgileri, cep telefonu numaraları, posta adresleri ve hizmet hesapları gibi kritik veriler yer alıyor. Sadece McDonald's'a ait olduğu iddia edilen 1.7 milyonluk veri setinin bile tek başına ne kadar büyük bir risk oluşturduğu ortada. İkinci en büyük veri paketi ise 800.000'den fazla kayıtla teknoloji devi Tata Consultancy Services'e (TCS) ait. Diğer şirketler için de benzer şekilde yüz binlerce kayıtlık veri tabanları listeleniyor. Bu tür veriler, siber suçlular için adeta bir altın madeni niteliğindedir. Bilgiler, çalışanları hedef alan son derece sofistike oltalama (phishing) saldırıları düzenlemek, sahte kimlikler oluşturmak, kurumsal casusluk faaliyetleri yürütmek veya daha büyük siber saldırılar için bir basamak olarak kullanılabilir. Özellikle unvan ve iletişim bilgilerinin bir arada olması, saldırganların üst düzey yöneticileri taklit ederek veya hedef alarak gerçekleştireceği dolandırıcılık (CEO fraud) saldırılarını kolaylaştırabilir.
Saldırı Nasıl Gerçekleşti
Saldırının teknik detayları hakkında henüz net ve doğrulanmış bilgiler olmasa da, tehdit aktörünün ve etkilenen şirketlerden birinin açıklamaları bazı ipuçları veriyor. Hacker, forumlardaki ilanlarında verileri “ele geçirilmiş kimlik bilgileri kullanarak doğrudan Azure Tenant'tan indirdiğini” belirtiyor. Bu ifade, saldırganın bir şekilde yetkili bir kullanıcının giriş bilgilerini elde ederek sisteme sızdığına işaret ediyor. Tata Consultancy Services (TCS) tarafından yapılan açıklamada, saldırganın saldırı vektörü olarak “şifre spreyi (password spray)” ve “Çok Faktörlü Kimlik Doğrulama (MFA) yorgunluğu” yöntemlerini kullandığını iddia ettiği belirtildi. Bu yöntemler, siber suçlular arasında oldukça yaygındır.
Password Spraying: Bu teknikte saldırganlar, tek bir kullanıcı hesabına yüzlerce farklı şifre denemek yerine, sık kullanılan ve zayıf bir şifreyi (örneğin “Yaz2026!”) yüzlerce farklı kullanıcı hesabı üzerinde denerler. Bu yöntem, tek bir hesaba yönelik başarısız giriş denemeleriyle devreye giren hesap kilitleme mekanizmalarını atlatmayı amaçlar.
MFA Fatigue: Bu ise daha çok bir sosyal mühendislik saldırısıdır. Saldırgan, ele geçirdiği kullanıcı adı ve şifreyle sisteme giriş yapmaya çalıştığında, kullanıcının telefonuna bir MFA onay bildirimi gider. Saldırgan bu işlemi defalarca tekrarlayarak kullanıcıyı bildirim yağmuruna tutar. Bir süre sonra bildirimlerden bunalan veya dalgınlıkla birinin meşru bir istek olduğunu düşünen kullanıcı, onayı vererek saldırganın içeri girmesine istemeden izin vermiş olur. Şirketler bu iddiaları reddetse de, saldırganın bu yöntemleri kullandığı iddiası, kurumsal güvenlikte insan faktörünün ve doğru MFA yapılandırmasının önemini vurguluyor.
Etkilenenler Kim
“TheHatman” tarafından sızdırıldığı iddia edilen verilerin sahibi olan şirketler, kendi sektörlerinin devleri olarak biliniyor. Listede yer alan kuruluşlar şunlar:
- McDonald's (1.7 milyondan fazla kayıt)
- Tata Consultancy Services (TCS) (800.000'den fazla kayıt)
- Vodafone (425.000'den fazla kayıt)
- HCL Technologies (250.000'den fazla kayıt)
- Gap Inc. (80.000'den fazla kayıt)
- InterContinental Hotels (IHG)
- Kyndryl
Ne Yapabilirsin
Bu tür büyük ölçekli ve kurumsal odaklı sızıntı iddiaları karşısında hem bireylerin hem de kurumların alabileceği önlemler bulunmaktadır. Eğer adı geçen şirketlerin bir çalışanıysanız veya geçmişte çalıştıysanız, özellikle dikkatli olmanız gereken bir dönemdesiniz. Gelen e-postaların, kısa mesajların ve telefon aramalarının kimden geldiğini dikkatle doğrulayın. Şirketinizden veya yöneticinizden geliyormuş gibi görünen ve sizden hassas bilgi isteyen veya bir bağlantıya tıklamanızı isteyen iletilere şüpheyle yaklaşın. Saldırganlar, sızdırılan unvan ve iletişim bilgilerinizi kullanarak son derece inandırıcı oltalama senaryoları oluşturabilir.
Kurumsal güvenlik ekipleri için ise bu olay, proaktif bir güvenlik duruşunun önemini hatırlatıyor. Özellikle Azure ve diğer bulut platformlarındaki erişim kontrollerini ve yönetici hesaplarını düzenli olarak gözden geçirmek kritik önem taşıyor. MFA yorgunluğu saldırılarına karşı, basit “onayla/reddet” bildirimleri yerine numara eşleştirme gibi daha güvenli MFA yöntemlerini uygulamak etkili bir savunma katmanı ekleyecektir. Ayrıca, olası bir sızıntının tespiti için hesaplardaki anormal giriş aktivitelerinin sürekli olarak izlenmesi gerekir. Kişisel verilerinizin başka sızıntılarda yer alıp almadığını görmek her zaman iyi bir fikirdir. Bu konuda bir Veri Sizintisi Sorgulama aracı kullanabilirsiniz. Ayrıca, siber güvenlik dünyasındaki son gelişmelerden haberdar olmak için güvenilir Veri Sızıntısı Haberleri kaynaklarını takip etmek, gelecekteki tehditlere karşı hazırlıklı olmanıza yardımcı olur.
Şirket Ne Diyor
İddiaların odağındaki şirketler, konuya ilişkin açıklamalarda bulunarak durumu kontrol altına almaya çalışıyor. Hindistan Ulusal Menkul Kıymetler Borsası'na bir bildirimde bulunan Tata Consultancy Services (TCS), iddia edilen ihlali araştırdıklarını ancak “TCS sistemlerinde veya müşteri ortamlarında bir ihlal olduğuna dair güvenilir bir kanıt” bulamadıklarını belirtti. Şirket, satışa çıkarılan bilgilerin en az dört yıllık olduğunu ve yalnızca temel çalışan bilgilerini içerdiğini vurguladı. TCS ayrıca, saldırganın kullandığını iddia ettiği şifre spreyi ve MFA yorgunluğu gibi tekniklere karşı iki yıldan uzun süredir güçlü güvenlik önlemlerine sahip olduklarını ve mevcut savunma mekanizmalarının etkili olduğunu ekledi.
Benzer bir açıklama da Gap Inc. sözcüsünden geldi. Sözcü, şirketin bir sızıntı olduğuna dair herhangi bir kanıt bulamadığını ifade etti. Ayrıca, satışa sunulan verilerin “kapsamının sınırlı, hassas olmayan nitelikte ve birkaç yıl öncesine ait” olduğunu belirtti. Gap Inc. temsilcisi, “Kurumsal sistemlerimizin ele geçirildiğini gösteren hiçbir kanıt bulunmamaktadır” diyerek iddiaların asılsız olduğunu ima etti. Diğer şirketler henüz kamuoyuna resmi bir açıklama yapmadı. Ancak mevcut açıklamalar, hackerın iddialarının en azından bir kısmının doğrulanmadığını ve verilerin güncel olmayabileceğini gösteriyor.
Kaynak
Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.