Tek Şifre ile 158 Yıllık Şirket Yok Oldu

KNP, İngiltere’nin Northamptonshire bölgesinde faaliyet gösteren ve taşımacılık alanında 158 yıllık geçmişiyle bilinen köklü bir şirketti. “Knights of Old” markasıyla tanınan firma, 2023 yılı itibarıyla yaklaşık 500 kamyonluk filosu ile lojistik ve dağıtım hizmetleri sunuyordu.

Ancak bu yapı, bir fidye yazılımı (ransomware) saldırısı sonucu tamamen çöktü. Saldırganlar, şirketin verilerini şifreledi; sistemler kilitlendi, operasyonlar durdu. Verilerin açılması için talep edilen fidye yaklaşık 5 milyon sterlindi. Şirket bu miktarı ödeyemedi ve sonunda kaçınılmaz olan oldu: KNP iflas etti.

Peki bu yazılım sisteme nasıl sızdı?

Uzmanların yıllardır uyardığı bir senaryo gerçekleşti. Şirket çalışanlarından biri, tahmin edilmesi kolay bir parola kullandı. Saldırganlar bu zayıflığı fark etti ve sisteme sızdı. Oysa ki şirkette siber sigorta vardı, BT altyapısı endüstri standartlarına uygundu. Ancak tek bir zayıf halka her şeyi yıktı: Yaklaşık 700 kişi işini kaybetti.

Şirketin yöneticisi Paul Abbott, saldırıya neden olan parolayı kullanan çalışana durumu açıklamadığını söyledi. Bu yükün tek bir kişinin omuzlarına bırakılmasının psikolojik yıkım yaratabileceğini düşündüğünü belirtti. (BBC)


Bağlam & Etki

KNP, teknik olarak birçok önlemi almıştı. Ancak en büyük eksiklik çalışan farkındalığıydı. Basit bir parola politikası ya da temel bir siber güvenlik eğitimi, bu saldırının önüne geçebilirdi.

İngiltere Ulusal Siber Güvenlik Merkezi (NCSC) yöneticisi Richard Horne, şirketlerin siber güvenliği her iş kararının bir parçası haline getirmesi gerektiğini vurguluyor.

2024 yılında İngiltere’de yaklaşık 19.000 fidye saldırısı yaşandı. Ortalama fidye talebi 4 milyon sterlin olurken, şirketlerin %33’ü bu fidyeyi ödedi.

İngiltere Ulusal Suç Ajansı’na (NCA) göre, saldırganlar artık karmaşık teknik bilgiye bile ihtiyaç duymuyor. Sosyal mühendislik yoluyla, örneğin yardım masası personelini kandırarak sisteme giriş sağlıyorlar. M&S saldırısı da bu yöntemle gerçekleşti; saldırganlar insan hatasını kullandı ve müşteri verileri çalındı.


Sonuç & Değerlendirme

KNP örneği, insan faktörünün siber güvenlikteki en zayıf halka olduğunu bir kez daha gözler önüne serdi.
Basit bir şifre hatası, yüzlerce kişinin hayatını etkiledi.

Şirketin eski yöneticisi Paul Abbott, artık şirketlere siber güvenlik konuşmaları yapıyor. Ayrıca, tüm kurumların düzenli olarak geçmesi gereken bir “siber-MOT” (araç muayenesine benzer denetim sistemi) zorunluluğu getirilmesini savunuyor.

Devlet kurumları olan NCSC ve NCA, bu tehditlerle mücadele etmeye çalışıyor. Ancak uzmanlara göre, siber saldırganların sayısı güvenlik uzmanlarını geçmiş durumda.

Hükümet, kamu kurumlarının fidye ödemesini yasaklamayı, özel sektör içinse ödeme öncesi zorunlu bildirim şartı getirmeyi planlıyor.

Fakat siber güvenlik uzmanı Paul Cashmore, birçok şirketin saldırıyı gizli tutarak sessizce ödeme yaptığını ve resmi makamlara bilgi vermediğini belirtiyor:

“Bu, organize suçtur. Ne yazık ki saldırganların yakalanması konusunda çok az ilerleme var.”

Kaynak: bbc.com/news/articles/cx2gx28815wo
New York Times

Related Posts

ToxicPanda 2.0: Google Play’i Engelleyerek Android Güvenliğini Hedefliyor

Android kullanıcılarını hedef alan ToxicPanda zararlı yazılımının yeni sürümü, güvenlik mekanizmalarını devre dışı bırakmaya yönelik yetenekleriyle gündeme geldi. ToxicPanda 2.0 olarak adlandırılan yeni varyantın, VPN iznini kötüye kullanarak Google Play…

IBM: Kuantum Bilgisayarlar İçin Modüler Kriyojenik Mimari Geliştirildi

IBM, daha büyük ve birbiriyle bağlantılı kuantum bilgisayarların geliştirilmesinin önündeki soğutma ve bağlantı sorunlarını aşmak amacıyla modüler bir kriyojenik mimari geliştirdi. İki prototip hücre birbirine bağlanarak birlikte çalıştırılırken, tasarım gelecekte…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir