Ankara merkezli bir yazılım şirketinin, sendikalara sunduğu hizmetleri bir casusluk ağına dönüştürdüğü iddiası üzerine Milli İstihbarat Teşkilatı (MİT) düğmeye bastı. Siber Güvenlik Başkanlığı ve Jandarma Genel Komutanlığı ekiplerinin koordineli çalışmasıyla gerçekleştirilen operasyonda, Aydo Yazılım isimli şirketin merkezine baskın düzenlendi. Şirket sahibi ve çalışanlarından oluşan 5 şüpheli gözaltına alınırken, iş yeri ve evlerde yapılan aramalarda çok sayıda dijital materyal, bilgisayar ve cep telefonuna el konuldu. Operasyonun merkezinde ise sendika üyelerinin verilerinin yasa dışı yollarla sorgulanmasına olanak tanıyan gizli bir arayüzün tespit edilmesi yer aldı.
Sistemde gizli sorgu arayüzü tespit edildi
MİT tarafından yürütülen istihbari çalışmalar, şirketin geliştirdiği yazılımların masum birer yönetim aracı olmadığını gözler önüne serdi. İncelemeler sonucunda, sendika yazılımlarına dışarıdan erişim sağlayan özel bir sorgu arayüzü eklendiği belirlendi. Bu sistem sayesinde, sendika üyesi olmayan üçüncü kişilerin verilerine dahi ulaşılabildiği saptandı. Geçmiş dönemlerde internete sızdırılan veri setlerini kendi sistemine entegre eden şirket, T.C. kimlik numarası üzerinden kişilerin nüfus bilgilerine erişim sağlıyordu. Sistemin arka planında tutulan veri tabanlarında, 18 yaşından küçük çocuklara ait kayıtların da bulunması, olayın vahametini gözler önüne serdi. Sorgu sisteminin, sendikalara üye kaydı yapılırken bilgilerin tamamlanması bahanesiyle kullanıldığı, ancak arka planda devasa bir kişisel veri havuzu oluşturulduğu anlaşıldı.
Nüfus ve Vatandaşlık İşleri izlenimi yaratılmış
Ele geçirilen sunucular üzerinde yapılan teknik incelemelerde, sistem kayıtlarında sistematik bir şekilde NVİ ibaresinin kullanıldığı fark edildi. Bu ibarenin, verilerin Nüfus ve Vatandaşlık İşleri Genel Müdürlüğü kaynaklı olduğu algısını yaratmak amacıyla kurgulandığı tespit edildi. Ancak yapılan detaylı teknik analizler, verilerin doğrudan resmi kurumlardan temin edilmediğini, farklı kaynaklardan sızdırılan verilerin birleştirilerek manipüle edildiğini kanıtladı. Şirketin, bu sahte veri havuzunu kullanarak kurumlar üzerinde bir güvenilirlik illüzyonu oluşturmaya çalıştığı değerlendiriliyor.
Danışmanlık maskesi altında veri ihlali
Soruşturmanın en dikkat çekici boyutlarından biri ise şirketin faaliyet alanı oldu. Aydo Yazılım'ın, Clock&Wise markası altında kurum ve kuruluşlara Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında danışmanlık hizmeti verdiği ortaya çıktı. Bir taraftan kişisel verilerin korunması için rehberlik eden şirketin, diğer taraftan sendika yazılımları üzerinden kişisel verilerin sorgulanmasına imkan tanıması, büyük bir çelişkiyi ve yasa dışı faaliyet ağını ortaya koydu. Şu an için sistemin hangi sendikalar tarafından ne ölçüde kullanıldığı ve elde edilen verilerin hangi amaçlarla işlendiği soruşturmanın ana odağını oluşturuyor. Dijital materyallerden elde edilecek yeni bulgularla birlikte, soruşturmanın kapsamının genişletilmesi ve veri sızıntısının boyutlarının netleştirilmesi bekleniyor.