Etiket arşivi: moody’s

Equifax için kabus bitmiyor: Siber saldırı sonrası kredi puanı düştü

İki yıl önce ABD’li kredi bürosu Equifax’ın sistemlerinde güvenlik açığı olduğu ortaya çıkmış ve 148 milyon kişiye ait değerli veri sızmıştı. Bu güvenlik ihlali şirkete 1,4 milyar dolara mal olurken, kredi derecelendirme kuruluşu Moody’s, Equifax’ın durumunu “istikrarlı”dan “negatif”e düşürdü. 

Antivirüs ve internet güvenliği kuruluşu ESET, dünya ekonomisinde ilk kez görülen ve siber ihlallerin yol açtığı yıkıcı etkilere örnek oluşturabilecek bir gelişmeye dikkat çekti. Kredi derecelendirme kuruluşu Moody’s, 2017 yılındaki saldırının ciddi mali yıkımı nedeniyle Equifax için derecelendirme durumunu “istikrarlı”dan “negatif”e düşürdü. Bu güvenlik ihlali, yasal ücretler hariç, bugüne kadar şirkete 1,4 milyar dolara mal oldu.

Dünyada bir ilk

Moody’s‘in kararı önemli, çünkü bir güvenlik açığının oluşturduğu yüksek maliyet, ilk kez bir şirketin derecelendirme durumunu değiştirmesine sebep oldu. Elbette tartışmalı düşüş birden bire ortaya çıkmadı. Moody’s, derece düşürmeyi Mayıs ayında duyurdu ancak bundan 7 ay önce yani 2018 Kasım’ında siber saldırılarla ilgili risklerin derecelendirme durumunu etkilemeye başlayacağına dair açık bir mesaj da vermişti.

Equifax ne yapar?

Equifax, Amerika Birleşik Devletleri’ndeki en büyük kredi raporlama ajanslarından biri. Kredi raporlama şirketleri, oldukça fazla tüketiciyi kapsayan finansal veri kayıtlarını analiz ediyor ve daha sonra bu verileri, bir kişinin kredi notunu belirlemek için kullanıyor. Genellikle bu bilgileri de kredi kartı şirketleri, bankalar ve borç verenlerden alıyorlar.

Üç ülkenin vatandaşlarının finansal bilgileri çalınmıştı

Equifax’ın iki yıl önce karşılaştığı siber ihlal ise şöyle gelişmişti: Apache Struts web uygulaması yapısındaki kritik bir güvenlik açığı için 6 Mart 2017’de bir yama yayımlanır fakat Equifax bu yamayı zamanında yükleme konusunda başarısız olur. 13 Mayıs 2017’de bilgisayar korsanları, 29 Temmuz 2017’ye kadar keşfedilmeyecek bir güvenlik açığı sayesinde firmanın ağını dolaşmaya başlarlar. Aynı yılın 7 Eylül’üne kadar Amerika Birleşik Devletleri halkının yarısı ile yüz binlerce Kanada ve İngiliz vatandaşının da kapsamlı bilgilerinin saldırganların eline geçtiği Equifax tarafından açıklanır. Bu sayı sonrasında artar ve sonuçta 148 milyon insanın verilerine izinsiz olarak ulaşıldığı belirlenir. Bu rakam 320 milyonluk ABD nüfusunun neredeyse yarısı anlamına gelir.

Gevşek siber güvenlik politikası

Equifax’ın maruz kaldığı eleştirilerin büyük kısmı da firmanın gevşek siber güvenlik uygulamalarına sahip olup olmadığıyla ilgiliydi. Firmanın eski CEO’su Richard Smith bu açığı, yamayı yüklemesi gereken bir kişinin başarısızlığına bağlarken, müfettişler bunun çok daha derin bir sorunun işareti olduğunu aktardı. Amerikan Senato Komitesi‘nin yayımladığı bir raporda, “Equifax’ın uzun süredir devam eden eksikleri, siber güvenlik hazırlıklarına daha çok önem verilmesi gerektiğini ortaya koyuyor” deniyor.

Hırsız hâla bilinmiyor

Bu arada, hırsız ya da hırsızların kimliği bilinmiyor ve çalınan veriler hiçbir yerde bulunamıyor. Medya kuruluşu CNBC’nin ulaştığı bilgiye göre; güvenlik uzmanlarından, karanlık web veri avcılarından ve ihlalin araştırılmasında yer alan kişilerden oluşan bir ekibin yaptığı araştırma, çalınan verilerin beklendiği gibi henüz internetin karanlık köşelerinde satışa çıkmadığı veya kimlik hırsızlığı ya da kötü amaçla kullanılmadığı belirtildi.

Siber Bülten abone listesine kaydolmak için formu doldurunuz

Çinli siber saldırganlar ünlü Amerikan şirketlerini hacklemiş

ABD’de yürütülen soruşturma kapsamında, Boyusec adlı bir siber güvenlik şirketinde çalışan üç Çinlinin, ABD merkezli Siemens, Moody’s ve Trimble’a siber saldırı düzenleyerek şirketlerin hassas bilgilerini ele geçirdiği açıklandı.

Foreign Policy adlı internet sitesinin haberine göre siber, saldırganlardan Wu Yingzhuo ve Dong Hao Boyusec’in kurucusu olarak görev yaparken Xia Lei şirket çalışanlarından. Savcılar, iddianamede Boyusec ve Çin Hükümeti arasında bir bağlantıdan söz etmiyor. Öte yandan habere göre, özel güvenlik şirketlerinin yaptığı araştırmalar ve bazı deliller, Boyusec ve Çin Devlet Güvenlik Bakanlığı arasında yakın ilişkilere işaret ediyor; hatta Güvenlik Bakanlığı Boyusec’i kendi siber casusluk faaliyetleri için kullanıyor.

İlgili haber>> ABD ve Çin ortak siber tutum belirlemede anlaştı

Amerikan yetkililer ise davayı sıradan bir ceza davası olarak tanımlıyor ve Çin hükümetine yönelik herhangi bir referansta bulunmuyor. Adalet Bakanlığı sözcüsü Wyn Hornbuckle da iddianamede devlet destekli herhangi bir saldırıdan bahsedilmediğini ve savcıların ancak somut delillerle mahkemede sunabilecekleri iddiaları belgeye dahil ettiğini söyledi.

Foreign Policy’ye göre, Washington ve Pekin’in Kuzey Kore’nin nükleer silah programıyla ilgili birlikte çalışıyor olması bu davada iki tarafın da daha hassas bir tutum takınmasına sebep olabilir.

Geçtiğimiz yıl Savunma Bakanlığı’nın istihbarat değerlendirme raporunda Boyusec’in Çin Devlet Güvenliği Bakanlığı ile bağlantılı olduğu ve “Çin’de üretilen elektronik cihazların içine yerleştirilmek üzere güvenlik ürünleri üretmek için” Huawei ile çalıştığı yer almıştı. Rapora göre, bu ürünler Çin istihbaratına bilgisayar ve telekomünikasyon cihazları üzerinde kontrol sağlama ve bunlardan veri elde etme şansı tanıyor.

Siber Bülten abone listesine kaydolmak için formu doldurunuz