Teknoloji

Japonya, 1,6 milyon kimlik taraması sızınca bankalardan çipi okumasını istiyor

Adrian Kessler
Bizi Google'a ekleyin

Japonya’nın finans düzenleyici kurumu, bankalar ve kripto para borsalarından müşterilerin çevrimiçi hesap açarken yüklediği ehliyet fotoğraflarına dayanmayı bırakmalarını istiyor. Bunun yerine kartın içindeki çipi okumalarını talep ediyor. Araç paylaşım hizmeti Times Car’a yönelik bir siber saldırıda, kimlik belgelerinin taranmış görüntüleri öyle büyük ölçekte açığa çıktı ki, bir kimlik fotoğrafının kişinin kim olduğunu kanıtlamaktaki değeri neredeyse kalmadı.

Bu talep, hükümetin ülkedeki durumu bir siber güvenlik acil hâli olarak tanımladığı bir dönemde geldi. Demiryolu, perakende ve restoran şirketlerine yönelik peş peşe saldırılarda milyonlarca kişinin adı, adresi ve doğum tarihi sızdırıldı. Buradan çıkarılacak ders Japonya’nın çok ötesine uzanıyor. Bir uygulama için ehliyetinin ya da pasaportunun fotoğrafını çeken herkes aynı riske açık: Bu görüntüler kopyalandığında suçlular onları kendilerine aitmiş gibi göstermeye çalışabilir; belge sahibi ise bir parolayı değiştirebildiği gibi kimlik bilgilerindeki bu ayrıntıları değiştiremez.

Otopark işletmecisi Park24 tarafından yönetilen Times Car, saldırganların mevcut ve eski üyelere ait yaklaşık 6,6 milyon hesaba eriştiğini açıkladı. Bu kayıtların yaklaşık 1,6 milyonunda ehliyet görüntüleri gibi kimlik belgeleri bulunuyordu. Açığa çıkmış olabilecek bilgiler arasında adlar, adresler, doğum tarihleri, telefon numaraları ve ehliyet bilgileri yer alıyor. Hizmeti daha önce bırakmış kişilerin verileri de yaklaşık yedi yıl boyunca saklanmıştı. Japonya Kişisel Bilgileri Koruma Komisyonu, şirketlere artık ihtiyaç duymadıkları verileri silmelerini söylerken özellikle bu noktaya dikkat çekti.

Times Car, uzun bir listedeki şirketlerden yalnızca biri. Financial Times, saldırıya uğradığını açıklayan 20’den fazla büyük şirket tespit etti; yayın kuruluşu NHK ise benzer ölçekte en az 18 vakayı derledi. Restoran zinciri Yakiniku King, rezervasyon ve sadakat uygulamasından 10 milyondan fazla müşteri kaydının kopyalandığını açıkladı. Ülkenin en büyük demiryolu işletmecisi JR East’in Eki-net rezervasyon sisteminden yaklaşık 1,67 milyon e-posta adresi sızdı. Tokyo Metro, market zinciri Lawson ve Nikkei gazetesi de güvenlik ihlallerini duyurdu.

Dijital İşler Bakanı Masaaki Taira acil bir toplantı düzenleyerek “siber uzayda olağanüstü hâl” yaşandığını söyledi. Siber Güvenlik Bakanı Toshiharu Furukawa ise durumu “son derece kritik” olarak nitelendirdi. Finansal Hizmetlerden Sorumlu Bakan Satsuki Katayama, kurumların “entegre devre çipindeki verileri okumak da dâhil olmak üzere kimlik doğrulama süreçlerini gerektiği gibi uygulaması” gerektiğini belirtti. Sanayi Bakanlığı da otomobil üreticilerinden perakendecilere kadar yaklaşık 1.000 sektörel kuruluştan iletişim ekipmanlarını ve sistemlerini olası zayıf noktalar açısından incelemelerini istiyor.

Saldırıları üstlenen bir grup olmadı ve soruşturmacılar bunları tek bir faille ilişkilendiremedi. Japonya’nın bilgisayar acil müdahale ekibi JPCERT/CC, karşılaştığı yöntemleri şöyle sıraladı: güncellenmemiş yazılımlardaki açıkları taramak, şirketlerin mobil uygulamalarını tersine mühendislikle inceleyerek bulunan iç arayüzleri kötüye kullanmak ve Metabase analiz aracındaki bilinen bir SQL enjeksiyonu açığından yararlanmak. Bazı uzmanlar yapay zekânın bu saldırı kampanyalarını daha düşük maliyetli hâle getirdiğinden şüpheleniyor. Güvenlik şirketi Blackpanda’dan Masaki Hiraoka, saldırıların açıkça yapay zekâyla ilişkilendirilmediğini ancak bu tür araçların uzun süren keşif çalışmalarına duyulan ihtiyacı ortadan kaldırıp daha küçük hedeflere saldırmayı da kârlı hâle getirdiğini Financial Times’a söyledi. Tokyo merkezli güvenlik şirketi S&J’nin başkanı Nobuo Miwa ise bu saldırı örüntüsünü Reuters’a “halı bombardımanı” diye tanımladı.

Çipi okumak, üzerinde saklanan verilerin sahtesini çıkarmak bir fotoğrafı taklit etmekten çok daha zor olduğu için gerçek bir iyileşme sağlayabilir. Ancak şimdiye kadar sızdırılmış olan veriler için hiçbir şey yapmaz. Bir kişinin adı, ev adresi ve doğum tarihi yıllarca geçerliliğini korur; bankanın hangi doğrulama yöntemini kullandığından bağımsız olarak kimlik avı amaçlı aramalarda ve sahte kredi başvurularında işe yarayabilir. Çip yöntemi ayrıca NFC özellikli bir telefon ve çip taşıyan bir kart gerektiriyor. Düzenleyici kurumun mesajı şimdilik bir talep niteliğinde; zorunlu bir karar değil. İhlallere ilişkin açıklanan rakamların bir bölümü hâlâ ilk tahminlere dayanıyor ve şirketlerin soruşturmaları tamamlandıkça değişebilir.

9 Ekim’de yayımlanan düzenleyici kurum talebi, firmalardan yürürlükteki kural değişikliğinin önüne geçmelerini istiyor: Japonya’nın kimlik doğrulama çerçevesi, 1 Nisan 2027’den itibaren belgelerin yüklenen görüntülerine dayalı kontrolleri sona erdirecek ve çip okuma yöntemini standart hâle getirecek. Kişisel Bilgileri Koruma Komisyonu, geçiş anahtarları, izinsiz girişlerin tespiti ve artık ihtiyaç duyulmayan verilerin silinmesine ilişkin tavsiyelerini önümüzdeki nisan ayında yayımlanması beklenen güncellenmiş yönergelere eklemeyi planlıyor. Times Car izinsiz erişimi ilk olarak 25 Eylül’de tespit etti. TrendAI’nin Reuters’la paylaştığı verilere göre Japonya, bu yılın ilk dokuz ayında geçen yılın tamamından daha fazla siber güvenlik olayı kaydetti.

Etiketler: , , , , ,

Bizi Google'a ekleyin

Tartışma

S kadar yorum var.