İddiaya konu kurumlardan Türk Hava Yolları'na ait bir uçak; CRPxO fidye/şantaj grubunun veri sızıntısı iddiası

CRPxO adını kullanan yeni bir fidye/şantaj grubu, kendi sızıntı sitesinde paylaştığı son listede Türk Hava Yolları (THY), savunma sanayii şirketi ASELSAN ve Kuveyt Türk, Finansbank, Anadolubank olmak üzere üç Türk bankasının verilerini ele geçirdiğini iddia etti. Tehdit istihbaratı şirketi IntelFusions’ın aktardığına göre grup, 31 Temmuz’da yayımladığı üçüncü listede bu kurumların yanı sıra sigorta şirketi Anadolu Sigorta, perakende zinciri A101 ve Doğan Holding’i de hedef gösterdi.

Sızıntı sitesindeki iddialara göre THY için 4,2 GB, ASELSAN için ise listedeki en büyük hacim olan 4,5 GB veri talep ediliyor; Doğan Holding kaydında ise 3,1 GB’lık bir hacim öne sürülüyor. Aynı listede ABD merkezli Johnson & Johnson ile Güney Kore merkezli Hyundai de yer alıyor. Bahsi geçen kurumların hiçbirinden konuya ilişkin bir doğrulama veya yalanlama açıklaması henüz gelmedi.

Bu paylaşım doğrulanmamış bir şantaj iddiasıdır; ele geçirildiği öne sürülen verilerin gerçekliği, güncelliği ya da iddia edilen sızıntının doğruluğu kanıtlanmış değildir. IntelFusions’ın analizine göre CRPxO, 9 Temmuz’da yalnızca altı kurbanla (çoğu tek şubeli ABD diş klinikleri) ortaya çıkmış, 27 Temmuz’da 20 kurban daha eklemişti. Grubun bu üçüncü listede aniden bir ulusal bayrak taşıyıcısına ve devlete bağlı bir savunma sanayii şirketine sıçraması, güvenlik araştırmacıları tarafından “profil kırılması” olarak değerlendiriliyor ve şüpheyle karşılanıyor.

Analizde öne sürülen bir diğer neden, CRPxO’nun kendi ortaklık (affiliate) reklamında yüzde 70 gelir paylaşımı, Monero ve Bitcoin ile ödeme, 24 saat içinde anlaşma ve 333 dolarlık tek seferlik katılım ücreti vaat ederek açıkça yeni ortak araması. Henüz güvenilirliğini kanıtlayamamış genç bir grubun, ortaklarını ikna etmek için doğrulayamadığı “gösteriş” isimleri listelemesi olası bir senaryo olarak değerlendiriliyor. IntelFusions ayrıca listedeki Johnson & Johnson’ın daha önce 4 Mayıs’ta farklı bir grup olan Space Bears tarafından da hedef gösterildiğine dikkat çekti; aynı kurbanın iki farklı grup tarafından paylaşılması, listenin başka bir sızıntıdan yeniden kullanılmış olabileceğine işaret eden bilinen bir örüntü.

IntelFusions, isimleri geçen kurumlara ve Türkiye’nin finans, havacılık ve savunma sektöründeki diğer kurumlara tepki vermek yerine doğrulamayı öne çıkarmalarını öneriyor: erişimin sızıntı paylaşımından haftalar veya aylar önce gerçekleşmiş olabileceği vurgulanarak son birkaç gün değil son birkaç aylık süreçte olağan dışı veri çıkışı ve tanınmayan konumlardan kimlik doğrulama kayıtlarının incelenmesi, üçüncü taraf tedarikçi ve entegratörlerin elinde tutulan verilerin gözden geçirilmesi, grup somut örnek veri yayımlamadan kamuoyu açıklaması yapılmaması tavsiye ediliyor.

CRPxO üç haftada üç kez liste yayımladı. Grubun dördüncü bir listeyle, bu kez yalnızca isim değil kanıt niteliğinde veri örneğiyle ortaya çıkıp çıkmayacağı, iddiaların ne kadar ciddiye alınması gerektiğini gösterecek.

Kaynaklar