
KNP, İngiltere’nin Northamptonshire bölgesinde faaliyet gösteren ve taşımacılık alanında 158 yıllık geçmişiyle bilinen köklü bir şirketti. “Knights of Old” markasıyla tanınan firma, 2023 yılı itibarıyla yaklaşık 500 kamyonluk filosu ile lojistik ve dağıtım hizmetleri sunuyordu.
Ancak bu yapı, bir fidye yazılımı (ransomware) saldırısı sonucu tamamen çöktü. Saldırganlar, şirketin verilerini şifreledi; sistemler kilitlendi, operasyonlar durdu. Verilerin açılması için talep edilen fidye yaklaşık 5 milyon sterlindi. Şirket bu miktarı ödeyemedi ve sonunda kaçınılmaz olan oldu: KNP iflas etti.
Peki bu yazılım sisteme nasıl sızdı?
Uzmanların yıllardır uyardığı bir senaryo gerçekleşti. Şirket çalışanlarından biri, tahmin edilmesi kolay bir parola kullandı. Saldırganlar bu zayıflığı fark etti ve sisteme sızdı. Oysa ki şirkette siber sigorta vardı, BT altyapısı endüstri standartlarına uygundu. Ancak tek bir zayıf halka her şeyi yıktı: Yaklaşık 700 kişi işini kaybetti.
Şirketin yöneticisi Paul Abbott, saldırıya neden olan parolayı kullanan çalışana durumu açıklamadığını söyledi. Bu yükün tek bir kişinin omuzlarına bırakılmasının psikolojik yıkım yaratabileceğini düşündüğünü belirtti. (BBC)
Bağlam & Etki
KNP, teknik olarak birçok önlemi almıştı. Ancak en büyük eksiklik çalışan farkındalığıydı. Basit bir parola politikası ya da temel bir siber güvenlik eğitimi, bu saldırının önüne geçebilirdi.
İngiltere Ulusal Siber Güvenlik Merkezi (NCSC) yöneticisi Richard Horne, şirketlerin siber güvenliği her iş kararının bir parçası haline getirmesi gerektiğini vurguluyor.
2024 yılında İngiltere’de yaklaşık 19.000 fidye saldırısı yaşandı. Ortalama fidye talebi 4 milyon sterlin olurken, şirketlerin %33’ü bu fidyeyi ödedi.
İngiltere Ulusal Suç Ajansı’na (NCA) göre, saldırganlar artık karmaşık teknik bilgiye bile ihtiyaç duymuyor. Sosyal mühendislik yoluyla, örneğin yardım masası personelini kandırarak sisteme giriş sağlıyorlar. M&S saldırısı da bu yöntemle gerçekleşti; saldırganlar insan hatasını kullandı ve müşteri verileri çalındı.
Sonuç & Değerlendirme
KNP örneği, insan faktörünün siber güvenlikteki en zayıf halka olduğunu bir kez daha gözler önüne serdi.
Basit bir şifre hatası, yüzlerce kişinin hayatını etkiledi.
Şirketin eski yöneticisi Paul Abbott, artık şirketlere siber güvenlik konuşmaları yapıyor. Ayrıca, tüm kurumların düzenli olarak geçmesi gereken bir “siber-MOT” (araç muayenesine benzer denetim sistemi) zorunluluğu getirilmesini savunuyor.
Devlet kurumları olan NCSC ve NCA, bu tehditlerle mücadele etmeye çalışıyor. Ancak uzmanlara göre, siber saldırganların sayısı güvenlik uzmanlarını geçmiş durumda.
Hükümet, kamu kurumlarının fidye ödemesini yasaklamayı, özel sektör içinse ödeme öncesi zorunlu bildirim şartı getirmeyi planlıyor.
Fakat siber güvenlik uzmanı Paul Cashmore, birçok şirketin saldırıyı gizli tutarak sessizce ödeme yaptığını ve resmi makamlara bilgi vermediğini belirtiyor:
“Bu, organize suçtur. Ne yazık ki saldırganların yakalanması konusunda çok az ilerleme var.”
Kaynak: bbc.com/news/articles/cx2gx28815wo
New York Times





