Havadis | Asayiş | KVKK danışmanlığı maskesi altında siber casusluk: Ankara merkezli yazılım şirketine MİT baskını

KVKK danışmanlığı maskesi altında siber casusluk: Ankara merkezli yazılım şirketine MİT baskını

Sendikalara dijital altyapı sağlayan bir şirketin, kişisel verileri yasa dışı yollarla sorgulanabilir hale getirdiği ortaya çıktı. MİT ve Jandarma ekiplerinin ortaklaşa gerçekleştirdiği operasyonla, KVKK danışmanlığı adı altında veri ticareti yaptığı iddia edilen şirketin tüm dijital arşivine el konuldu.

Sendikalara dijital altyapı sağlayan bir şirketin, kişisel verileri yasa dışı yollarla sorgulanabilir hale getirdiği ortaya çıktı. MİT ve Jandarma ekiplerinin ortaklaşa gerçekleştirdiği operasyonla, KVKK danışmanlığı adı altında veri ticareti yaptığı iddia edilen şirketin tüm dijital arşivine el konuldu.

KVKK danışmanlığı maskesi altında siber casusluk: Ankara merkezli yazılım şirketine MİT baskını
KAYNAK: İhlas Haber Ajansı

Ankara merkezli bir yazılım şirketinin, sendikalara sunduğu hizmetleri bir casusluk ağına dönüştürdüğü iddiası üzerine Milli İstihbarat Teşkilatı (MİT) düğmeye bastı. Siber Güvenlik Başkanlığı ve Jandarma Genel Komutanlığı ekiplerinin koordineli çalışmasıyla gerçekleştirilen operasyonda, Aydo Yazılım isimli şirketin merkezine baskın düzenlendi. Şirket sahibi ve çalışanlarından oluşan 5 şüpheli gözaltına alınırken, iş yeri ve evlerde yapılan aramalarda çok sayıda dijital materyal, bilgisayar ve cep telefonuna el konuldu. Operasyonun merkezinde ise sendika üyelerinin verilerinin yasa dışı yollarla sorgulanmasına olanak tanıyan gizli bir arayüzün tespit edilmesi yer aldı.

Sistemde gizli sorgu arayüzü tespit edildi

MİT tarafından yürütülen istihbari çalışmalar, şirketin geliştirdiği yazılımların masum birer yönetim aracı olmadığını gözler önüne serdi. İncelemeler sonucunda, sendika yazılımlarına dışarıdan erişim sağlayan özel bir sorgu arayüzü eklendiği belirlendi. Bu sistem sayesinde, sendika üyesi olmayan üçüncü kişilerin verilerine dahi ulaşılabildiği saptandı. Geçmiş dönemlerde internete sızdırılan veri setlerini kendi sistemine entegre eden şirket, T.C. kimlik numarası üzerinden kişilerin nüfus bilgilerine erişim sağlıyordu. Sistemin arka planında tutulan veri tabanlarında, 18 yaşından küçük çocuklara ait kayıtların da bulunması, olayın vahametini gözler önüne serdi. Sorgu sisteminin, sendikalara üye kaydı yapılırken bilgilerin tamamlanması bahanesiyle kullanıldığı, ancak arka planda devasa bir kişisel veri havuzu oluşturulduğu anlaşıldı.

Nüfus ve Vatandaşlık İşleri izlenimi yaratılmış

Ele geçirilen sunucular üzerinde yapılan teknik incelemelerde, sistem kayıtlarında sistematik bir şekilde NVİ ibaresinin kullanıldığı fark edildi. Bu ibarenin, verilerin Nüfus ve Vatandaşlık İşleri Genel Müdürlüğü kaynaklı olduğu algısını yaratmak amacıyla kurgulandığı tespit edildi. Ancak yapılan detaylı teknik analizler, verilerin doğrudan resmi kurumlardan temin edilmediğini, farklı kaynaklardan sızdırılan verilerin birleştirilerek manipüle edildiğini kanıtladı. Şirketin, bu sahte veri havuzunu kullanarak kurumlar üzerinde bir güvenilirlik illüzyonu oluşturmaya çalıştığı değerlendiriliyor.

Danışmanlık maskesi altında veri ihlali

Soruşturmanın en dikkat çekici boyutlarından biri ise şirketin faaliyet alanı oldu. Aydo Yazılım'ın, Clock&Wise markası altında kurum ve kuruluşlara Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında danışmanlık hizmeti verdiği ortaya çıktı. Bir taraftan kişisel verilerin korunması için rehberlik eden şirketin, diğer taraftan sendika yazılımları üzerinden kişisel verilerin sorgulanmasına imkan tanıması, büyük bir çelişkiyi ve yasa dışı faaliyet ağını ortaya koydu. Şu an için sistemin hangi sendikalar tarafından ne ölçüde kullanıldığı ve elde edilen verilerin hangi amaçlarla işlendiği soruşturmanın ana odağını oluşturuyor. Dijital materyallerden elde edilecek yeni bulgularla birlikte, soruşturmanın kapsamının genişletilmesi ve veri sızıntısının boyutlarının netleştirilmesi bekleniyor.

Yorumlar
Yorum yazma kurallarını okumuş ve kabul etmiş sayılırsınız