Heights Finance Veri İhlali: 1.2 Milyon Kişinin Bilgileri Çalındı – Veri Sızıntısı

Heights Finance Veri İhlali 1.2 Milyon Kişiyi Etkiledi

Tüketici kredisi şirketi Heights Finance, üçüncü parti bir bulut platformuna yapılan siber saldırı sonucu en az 1.2 milyon müşterisinin ve başvuru sahibinin hassas kişisel ve finansal verilerinin çalındığını duyurdu. Çalınan veriler arasında Sosyal Güvenlik numaraları ve banka hesap bilgileri de bulunuyor.

Heights Finance veri ihlalini temsil eden, üzerinde zincir ve kilit bulunan bir dizüstü bilgisayar klavyesi.

Ne Oldu

Tüketici finansman sektörünün önemli oyuncularından Heights Finance Holdings Co., en az 1.2 milyon kişiyi doğrudan etkileyen büyük ölçekli bir veri ihlalini kamuoyuna duyurdu. Şirket tarafından yapılan açıklamaya göre, olay Mayıs ayı başlarında fark edildi. Saldırganlar, şirketin müşteri verilerini depolamak için kullandığı üçüncü parti bir bulut tabanlı platforma sızmayı başardı. Bu sızıntı sonucunda, milyonlarca bireyin son derece hassas kişisel ve finansal bilgileri siber suçluların eline geçti.

Heights Finance, ihlalin fark edilmesinin hemen ardından olaya müdahale protokollerini devreye soktuğunu belirtti. Şirket, dışarıdan siber güvenlik uzmanlarıyla anlaşarak kapsamlı bir soruşturma başlattı ve durumu federal kolluk kuvvetlerine bildirdi. İhlalin, şirketin kendi kredi yönetim sistemleri veya diğer iç ağları yerine, yalnızca hizmet aldığı bir bulut platformuyla sınırlı olduğu vurgulandı. Bu durum, şirketin operasyonel faaliyetlerinin saldırıdan etkilenmediği anlamına gelse de, müşteri verilerinin güvenliği konusunda ciddi bir zafiyetin yaşandığını ortaya koyuyor. Mayıs ayında tespit edilen bir olayın Ağustos ayında kamuoyuna duyurulması, genellikle bu tür ihlallerde soruşturma sürecinin ne kadar karmaşık ve zaman alıcı olabildiğini gösteriyor. Şirketler, etkilenen kişilerin tam listesini ve çalınan verilerin kapsamını netleştirmeden bildirimde bulunmaktan kaçınabiliyor.

Ele Geçirilen Veriler

Bu ihlalde çalınan verilerin niteliği, olayın ciddiyetini gözler önüne seriyor. Saldırganlar, kimlik hırsızlığı ve finansal dolandırıcılık için gerekli olan neredeyse tüm kritik bilgilere erişim sağladı. Şirketin açıklamasına göre ele geçirilen veri türleri şunları içeriyor:

  • Kimlik Bilgileri: Tam adlar, ev adresleri, e-posta adresleri ve telefon numaraları.
  • Resmi Belgeler: Sosyal Güvenlik numaraları (SSN), devlet tarafından verilen kimlik numaraları ve ehliyet numaraları.
  • Finansal Bilgiler: Banka hesap bilgileri ve diğer hesap detayları.
  • Kişisel Detaylar: Doğum tarihleri ve müşterilerin şirketle paylaştığı diğer çeşitli bilgiler.

Bu veri setinin bir arada çalınmış olması, kurbanlar için son derece yüksek bir risk oluşturuyor. Özellikle Sosyal Güvenlik numarası, bir bireyin finansal kimliğinin anahtarı olarak kabul edilir. Bu bilgiyle donanmış bir dolandırıcı, kurban adına yeni kredi kartları başvurusunda bulunabilir, kredi çekebilir, sahte vergi iadesi talepleri oluşturabilir ve hatta tıbbi hizmetleri suistimal edebilir. Banka hesap bilgilerinin de sızdırılması, doğrudan finansal kayıp riskini beraberinde getiriyor. Dolandırıcılar, bu bilgileri kullanarak hesaplardan para çekebilir veya yasa dışı transferler gerçekleştirebilir.

Saldırı Nasıl Gerçekleşti

Heights Finance'in açıklamasına göre, saldırı şirketin kendi altyapısına değil, veri depolama için kullandığı üçüncü parti bir bulut hizmet sağlayıcısına yönelikti. Bu, siber güvenlikte "tedarik zinciri saldırısı" olarak bilinen bir saldırı türünün tipik bir örneğidir. Şirketler, kendi sistemlerini ne kadar iyi korurlarsa korusunlar, iş ortaklarının veya hizmet sağlayıcılarının güvenlik zafiyetleri nedeniyle risk altında kalabilirler.

Şirket, saldırganların bulut platformuna nasıl sızdığına dair teknik detayları henüz paylaşmadı. Bu tür saldırılar genellikle zayıf parolalar, yanlış yapılandırılmış bulut sunucuları (misconfiguration), sıfır gün açıkları veya hizmet sağlayıcı çalışanlarına yönelik oltalama (phishing) saldırıları gibi yöntemlerle gerçekleştirilir. Saldırının kaynağı ve kullanılan spesifik yöntemler, devam eden soruşturma kapsamında netleştirilmeye çalışılıyor. Saldırının arkasındaki tehdit aktörünün kim olduğu da belirsizliğini koruyor. Şu an itibarıyla bilinen herhangi bir fidye yazılımı veya siber gasp çetesi saldırıyı üstlenmedi.

Etkilenenler Kim

İhlal, Heights Finance ile herhangi bir noktada teması olmuş geniş bir kitleyi etkiliyor. Şirket, etkilenen potansiyel kişileri üç ana grupta topluyor:

  1. Mevcut ve Eski Müşteriler: Heights Finance'ten kredi almış veya geçmişte almış olan herkes.
  2. Başvuru Sahipleri: Şirketten bir kredi ürününe başvurmuş veya bilgi almış olanlar. Bu gruba, başvurusu onaylanmamış kişiler de dahildir.
  3. Üçüncü Parti ve Eski Marka Müşterileri: Kredi başvurularını üçüncü bir taraf aracılığıyla yapanlar veya Curo Management ile onun eski ya da mevcut markalarının eski borçluları.

Şirketin çeşitli eyaletlerin başsavcılıklarına gönderdiği resmi bildirimlere göre, etkilenen kişilerin eyaletlere göre dağılımı şu şekilde: Teksas'ta 734.828, Güney Karolina'da 486.463, New Hampshire'da 26 ve Vermont'ta 21 kişi. Bu rakamlar toplandığında, etkilenen kişi sayısının 1.2 milyonu aştığı görülüyor.

Ne Yapabilirsin

Eğer Heights Finance ile bir ilişkiniz olduysa veya bir ihlal bildirimi aldıysanız, verilerinizin kötüye kullanılmasını önlemek için derhal harekete geçmeniz kritik önem taşır. İşte atabileceğiniz adımlar:

  • Ücretsiz Kredi Takip Hizmetini Aktif Edin: Heights Finance, etkilenen tüm bireylere 24 ay boyunca ücretsiz kredi izleme ve kimlik koruma hizmeti sunuyor. Size gönderilen bildirimdeki talimatları izleyerek bu hizmeti hemen etkinleştirin. Bu hizmet, adınıza yeni bir hesap açıldığında veya kredi raporunuzda şüpheli bir hareket olduğunda sizi uyaracaktır.
  • Kredi Raporlarınızı Dondurun: En etkili önlemlerden biri, üç büyük kredi bürosu (Equifax, Experian ve TransUnion) nezdindeki kredi raporlarınızı dondurmaktır. Kredi dondurma işlemi, siz bizzat kaldırmadığınız sürece yeni alacaklıların raporunuza erişmesini engeller, böylece kimliğinizle yeni kredi başvurusu yapılmasını neredeyse imkansız hale getirir.
  • Dolandırıcılık Uyarısı Koyun: Kredi dondurmak istemiyorsanız, daha esnek bir seçenek olan dolandırıcılık uyarısı (fraud alert) koyabilirsiniz. Bu uyarı, kredi veren kurumları adınıza bir başvuru yapıldığında kimliğinizi doğrulamak için ek adımlar atmaya teşvik eder.
  • Finansal Hesaplarınızı Gözlemleyin: Banka ve kredi kartı hesap ekstrelerinizi düzenli olarak kontrol edin. Tanımadığınız veya şüpheli bulduğunuz herhangi bir işlemi derhal bankanıza bildirin.
  • Oltalama Saldırılarına Karşı Dikkatli Olun: Siber suçlular, çaldıkları bu kişisel bilgileri kullanarak size özel oltalama (phishing) e-postaları veya SMS'leri (smishing) gönderebilir. Heights Finance'ten geldiğini iddia eden, acil eylem talep eden veya kişisel bilgilerinizi doğrulamanızı isteyen mesajlara şüpheyle yaklaşın.

Şirket Ne Diyor

Heights Finance, yayınladığı olay bildiriminde, müşteri güvenliğine olan bağlılıklarını ve attıkları adımları vurguladı. Şirket, "Olay müdahale protokollerimizi derhal etkinleştirdik, soruşturma için dışarıdan siber güvenlik uzmanlarını devreye soktuk ve olayı federal kolluk kuvvetlerine bildirdik" şeklinde bir açıklama yaptı. Sızdırılan platformun artık güvende olduğu ve şirketin ana operasyonlarının kesintisiz devam ettiği belirtildi.

Ayrıca şirket, karanlık ağ (dark web) üzerinde yaptıkları izlemelerde, saldırıda çalınan bilgilerin paylaşıldığına veya satışa çıkarıldığına dair henüz bir kanıta rastlanmadığını ekledi. Ancak bu, verilerin gelecekte kullanılmayacağı anlamına gelmiyor. Genellikle siber suçlular, çaldıkları verileri kullanmadan veya satmadan önce bir süre bekleyebilirler. Şirket, etkilenen müşterilere sunduğu 24 aylık kimlik koruma hizmetiyle bu riskleri en aza indirmeyi hedefliyor.

Kaynak

https://www.securityweek.com/heights-finance-data-breach-impacts-at-least-1-2-million-individuals/

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.