· kaynak The Verge
Trump Mobile ihlalında 3.615 kişinin adı, adresi ve telefon numarası ortaya çıktı
PCMag ve Straight Arrow News'e göre Trump Mobile'da yaşandığı bildirilen ihlalde 3.615 kişinin adı, ev adresi, e-postası ve telefon numarası sızmış olabilir. Hackerlar, ortak operatör Liberty Mobile üzerinden girdiklerini iddia ediyor.

The Verge'in PCMag ve Straight Arrow News'teki haberlere dayandırdığı bilgiye göre Trump Mobile, yaşanan bir veri ihlalinde 3.615 kişinin kişisel bilgilerini açığa çıkarmış olabilir. Sızan veri setinde reportedly mobil hizmet kullanıcılarıyla bağlantılı isimler, ev adresleri, e-posta adresleri, telefon numaraları ve sipariş bilgileri yer alıyor.
Neler sızdı
The Verge'in haberine göre PCMag ve Straight Arrow News muhabirleri, bilgileri veri setinde yer alan birkaç kişiyle iletişime geçti ve bilgilerin doğru olduğunu doğruladı. Sızan verilerin arasında The Trump Organization'ın baş bilgi teknolojileri sorumlusu Eric Brunnett ile ilgili kayıtların da bulunduğu belirtiliyor.
Sızıntı ödeme yapan müşterilerin ötesine uzanıyor olabilir. PCMag'a konuşan bir kişi, Trump Mobile'a kaydı tamamlayamadığını ancak şirkete bir e-posta adresi ve telefon numarası verdiği için bilgilerinin yine de veri setine düştüğünü söyledi. Bu ayrıntı, açığa çıkan kitleye aktif abonelerin yanı sıra potansiyel veya yarıda kalmış kayıtların da dahil olabileceğini, dolayısıyla kişilerin bilgilerinin saklanıp saklanmadığını bilmelerinin zor olduğunu gösteriyor.
Saldırganların reportedly nasıl girdiği
BYOD adını veren bir hacker grubu olayın sorumluluğunu üstlendi. Gruptan bir üye PCMag'a, saldırının Trump Mobile'ın ağını işleten operatör Liberty Mobile'ın bir çalışanın kurulmuş bir remote access trojan ile başladığını ve bu ayak izinin Trump Mobile'ın verisine giden yolu açtığını söyledi.
Straight Arrow News, BYOD'nin ayrıca Trump Mobile'ın web sitesinin backend'ine erişimi olduğunu iddia ettiğini bildiriyor. Bu doğruysa olay, kapalı ve tek seferlik bir sızıntı olmayabilir. Grubun iddiaları bağımsız olarak doğrulanmadı ve The Verge, yayım anında Trump Mobile'a yaptığı yorum talebine yanıt alamadığını belirtiyor.
Neden önemli
Ev adresleri ve telefon numaralarıyla eşleşen isimler, phishing, kimlik dolandırıcılığı ve SIM-swapping için kanıtlanmış bir başlangıç noktasıdır ve yalnızca e-posta adreslerinin sızmasında bulunmayan fiziksel dünya riskleri yaratır.
Ayrıca hedefleme boyutu da var. Trump Mobile siyasi markalı bir ürün olduğundan, müşterilerinin doğrulanmış bir listesi aynı zamanda siyasi eğilim için kaba bir gösterge işlevi görüyor ve salırganlar veriyle daha sonra ne yaparsa yapsın taciz veya yıldırma potansiyeli taşıyor.
Bildirilen saldırı yolu da önemli. Eğer BYOD'nun anlattıkları doğruysa, ihlal için Trump Mobile'ın kendi altyapısının doğrudan ele geçirilmesi gerekmedi; ortak bir operatörün çalışanına yerleştirilen malware görünüşe göre işi görmüş. Bu tür tedarik zinciri ihlallerini bir tüketici markasının denetlemesi zordur, çünkü her tedarikçinin güvenliği fiilen kendi saldırı yüzeyinin bir parçası haline gelir.
Son olarak, kaydını tamamlayamamış kişilerin veri setinde yer alması bir veri saklama sorusu gündeme getiriyor: Tamamlanmamış bir kayıttan iletişim bilgileri neden saklandı ve bu kişiler hiç bilgilendirildi mi? Trump Mobile kamuya açık bir yanıt verene kadar, veri setindeki binlerce kişi ve içinde olup olmadığından emin olmayan herkes, doğrulama ve yol gösterme olmadan baş başa kalıyor.
- #data-breach
- #security
- #privacy
- #trump-mobile
- #telecom