Bir Telefon Görüşmesiyle Dev Şirket Nasıl Hacklendi? MGM Resorts Saldırısının Anatomisi
Bir Telefon Görüşmesiyle Dev Şirket Nasıl Hacklendi?
Siber saldırı denildiğinde akla genellikle karmaşık exploitler, zararlı yazılımlar veya sıfırıncı gün açıkları geliyor. Ancak 2023 yılında MGM Resorts'a yönelik saldırı, saldırganların her zaman gelişmiş bir teknik açık kullanmasına gerek olmadığını gösterdi.
Bazen en zayıf halka sistem değil, insandır.
MGM saldırısında ne oldu?
Eylül 2023'te MGM Resorts, ABD'deki bazı sistemlerine yetkisiz erişim gerçekleştirildiğini açıkladı. Şirket, saldırının ardından bazı sistemlerini kapatmak zorunda kaldı ve bu durum otel ve kumarhane operasyonlarında ciddi aksamalara yol açtı.
Saldırı sonucunda bazı müşterilere ait isim, telefon numarası, e-posta adresi, adres, doğum tarihi ve ehliyet numarası gibi kişisel bilgilerin ele geçirildiği bildirildi. Sınırlı sayıda kişi için Sosyal Güvenlik numarası ve pasaport bilgilerinin de etkilendiği açıklandı. MGM, müşteri parolaları, banka hesap bilgileri veya ödeme kartı bilgilerinin ele geçirildiğine dair bulgu olmadığını belirtti.
Buradaki asıl dikkat çekici nokta ise saldırının teknik tarafı kadar sosyal mühendislik boyutuydu.
Asıl hedef: İnsan faktörü
Sosyal mühendislik saldırılarında saldırgan, doğrudan sistemi kırmak yerine sistemi yöneten veya sisteme erişebilen kişiyi manipüle etmeye çalışır.
Örneğin saldırgan kendisini bir çalışan gibi gösterebilir, yardım masasıyla iletişime geçebilir veya bir hesabın sahibini taklit ederek hesap kurtarma sürecini kullanabilir.
Bu yöntemin tehlikesi oldukça basit:
Firewall saldırganı durdurabilir. Ancak saldırgan kendisini yetkili kullanıcı gibi gösterirse firewall'ın önünden geçmesine gerek kalmayabilir.
MGM vakası da bu nedenle siber güvenlik dünyasında önemli bir örnek olarak değerlendiriliyor. Şirketin daha sonraki bildirimlerinde güvenlik programını geliştirdiği, çalışanlara siber güvenlik farkındalığı eğitimi verdiği ve üçüncü taraf risk yönetimi programı uyguladığı görülüyor.
Bu saldırıdan ne öğrenebiliriz?
Bir şirketin güvenliği yalnızca antivirüs, firewall veya EDR ürünlerinden oluşmaz.
Özellikle help desk ve hesap kurtarma süreçleri kritik güvenlik noktalarıdır.
Şirketler;
- Kimlik doğrulama süreçlerini güçlendirmeli,
- Kritik hesap değişikliklerinde ek doğrulama kullanmalı,
- Ayrıcalıklı hesapları minimum yetki prensibiyle yönetmeli,
- Çalışanları sosyal mühendislik konusunda düzenli eğitmeli,
- Şüpheli hesap kurtarma taleplerini doğrulamalı,
- MFA'yı mümkün olan her yerde kullanmalı,
- Olay gerçekleştiğinde sistemleri hızlı şekilde izole edebilmelidir.
MGM'nin kendi resmi açıklamalarına göre olay yalnızca veri güvenliğiyle sınırlı kalmadı; sistemlerin kapatılması operasyonel kesintilere ve gelir kaybına da neden oldu.
Sonuç
MGM saldırısının en önemli mesajlarından biri şu:
Siber güvenlik yalnızca bilgisayarları korumak değildir; kimlikleri, süreçleri ve insanları da korumaktır.
Saldırganların her zaman karmaşık bir exploit geliştirmesine gerek yok. Bazen hedef sisteme giden en kısa yol, sistemin başındaki kişidir.
Bu nedenle modern siber güvenlik yaklaşımında teknoloji + süreç + insan birlikte ele alınmalıdır.
Gerçek güvenlik, saldırganın sisteme nasıl girebileceğini değil, neden girememesi gerektiğini her katmanda düşünmektir.