Target Veri İhlali: Bir Klima Şirketi Nasıl 40 Milyon Kredi Kartını Tehlikeye Attı?
Saldırganlar Target'a değil, onun küçük bir HVAC tedarikçisine sızdı - ve bu yeterli oldu.
2013 yılında, ABD'nin en büyük perakende zincirlerinden Target, 40 milyon kredi/banka kartı bilgisinin ve 70 milyon müşteri kaydının çalınmasına sebep olan bir veri ihlali yaşadı. Ama en çarpıcı kısım şuydu: saldırganlar Target'ın KENDİSİNE değil, onun küçük bir klima (HVAC) tedarikçisine sızdı.
Öncesi: Yılbaşı Alışveriş Sezonu
Kasım 2013, ABD'nin en yoğun alışveriş dönemi (Black Friday) yaklaşırken, Target mağazalarında milyonlarca müşteri, kartlarını POS (satış noktası) cihazlarında kullanıyordu.
Saldırı: Tedarik Zinciri Üzerinden Yan Kapı
Saldırganlar, doğrudan Target'ı hedeflemek yerine, Target'ın klima sistemlerini yöneten Fazio Mechanical Services adlı küçük bir tedarikçiyi hedef aldı:
- Fazio'ya bir phishing e-postası ile zararlı yazılım bulaştırıldı — Sosyal Mühendislik konusunu işlediğimiz CEH rehberimizdeki tekniklerin klasik bir uygulaması.
- Fazio'nun, Target'ın sistemlerine (fatura ve sözleşme yönetimi için) VERİLMİŞ ERİŞİM BİLGİLERİ ÇALINDI.
- Bu erişim, TEORİK olarak sadece FATURALAMA sistemine yönelikti — ama Bulut Güvenliği kütüphanemizdeki ağ segmentasyonu ilkelerinin İHLAL EDİLDİĞİ bu ortamda, saldırganlar buradan Target'ın İÇ AĞINA, oradan da POS sistemlerine kadar YAN HAREKET (lateral movement) yapabildi.
POS Malware: Bellekten Kart Verisi Çalma
Saldırganlar, Target'ın kasalarındaki POS cihazlarına BlackPOS adlı özel bir zararlı yazılım YERLEŞTİRDİ. Bu yazılım, Malware Analizi kütüphanemizdeki bellek analizi makalesinde işlediğimiz bir teknikle çalışıyordu: kart, cihazdan GEÇERKEN, veri KISA BİR SÜRE için şifresiz olarak BELLEKTE bulunuyordu ("RAM scraping") — malware bu ANI yakalayıp veriyi DIŞARI sızdırıyordu.
En Acı Kısım: Uyarı Zaten Vardı
Target, aslında FireEye adlı gelişmiş bir güvenlik izleme sistemi kullanıyordu — ve bu sistem, saldırıyı GERÇEKTEN TESPİT ETTİ, güvenlik ekibine UYARI gönderdi. Ama bu uyarı, binlerce başka uyarı arasında, ZAMANINDA aksiyona DÖNÜŞTÜRÜLMEDİ. Kariyer kütüphanemizdeki SOC Analisti makalesinde bahsettiğimiz "uyarı yorgunluğu" (alert fatigue) probleminin, milyonlarca dolarlık bir gerçek dünya sonucu.
Sonrası
- 40 milyon kredi/banka kartı, 70 milyon müşteri kaydı (isim, adres, telefon, e-posta) çalındı.
- Target'ın CEO'su VE CIO'su (Bilgi Teknolojileri Direktörü) İSTİFA etmek zorunda kaldı.
- Şirket, davalar ve tazminatlar için 200 milyon dolardan fazla ödedi.
- PCI-DSS (kart verisi güvenlik standardı) uyumluluk gereksinimleri, bu olay SONRASI ÇOK DAHA SIKI hâle getirildi.
Çıkarılan Dersler
- Üçüncü taraf tedarikçilerin erişimi, KENDİ güvenlik seviyende olmalı — "onlar sadece faturalamaya erişiyor" güvencesi YETERLİ değildir, Bulut Güvenliği kütüphanemizdeki en az yetki ilkesini TEDARİKÇİLER için de UYGULAMALISIN.
- Ağ segmentasyonu KRİTİKTİR — bir tedarikçi portalının, POS sistemlerine kadar ULAŞABİLMESİ, baştan ÖNLENMESİ gereken bir tasarım hatasıydı.
- Güvenlik uyarıları, İZLENEBİLİR ve ÖNCELİKLENDİRİLEBİLİR bir süreçle YÖNETİLMELİ — en iyi araç bile, kimse dinlemezse işe yaramaz.
Bu makale, SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.
Yorumlar (0)
Henüz yorum yok, bu makale hakkındaki ilk düşünceyi sen paylaş.
Yorum yapmak için giriş yap.