“Ben Robot Değilim” Tuzağı: Çalışanın Bir Tıklaması Şirket İçin Veri İhlaline Dönüşebilir mi?
İnternette karşımıza çıkan “Ben robot değilim” doğrulamaları artık kullanıcıların üzerinde fazla düşünmeden tamamladığı rutin işlemlerden biri hâline geldi. Ancak siber saldırganlar da tam olarak bu alışkanlıktan yararlanmaya başladı.
“ClickFix” olarak adlandırılan sosyal mühendislik yönteminde saldırganlar; CAPTCHA, güvenlik doğrulaması veya teknik hata ekranına benzeyen sahte sayfalar aracılığıyla kullanıcıyı kendi cihazında zararlı bir komut çalıştırmaya yönlendirebiliyor.
İlk bakışta teknik bir siber güvenlik meselesi gibi görünen bu yöntem, saldırıya uğrayan cihazın bir şirket çalışanına ait olması hâlinde çok daha önemli bir hukuki soruyu gündeme getiriyor:
Çalışanın kandırılması sonucunda şirket sistemlerindeki kişisel verilere erişilirse sorumluluk kime ait olacaktır?
Tehlike Kutucuğa Tıklamaktan İbaret Değil
Öncelikle önemli bir yanlış anlamayı ortadan kaldırmak gerekiyor.
Her “Ben robot değilim” kutucuğuna tıklamak tehlikeli değildir. ClickFix yöntemini tehlikeli hâle getiren, kullanıcının gerçek bir doğrulama işlemi yaptığını düşünürken tarayıcının dışına çıkarılması ve bilgisayarında bir komut çalıştırmaya yönlendirilmesidir.
Saldırgan tarafından hazırlanan komut kullanıcının panosuna kopyalanabilmekte; ardından kullanıcıdan Windows “Çalıştır” ekranını, Terminal veya PowerShell'i açması, komutu yapıştırması ve çalıştırması istenebilmektedir.
Böylece kullanıcı, farkında olmadan saldırı zincirinin bir parçası hâline gelmektedir.
Üstelik saldırı artık yalnızca Windows sistemleriyle sınırlı değildir. ClickFix yönteminin farklı işletim sistemlerini hedef alan kampanyalarda da kullanıldığı güvenlik araştırmalarında ortaya konulmaktadır.
Bir Çalışanın Hatası Şirketin Sorumluluğunu Ortadan Kaldırır mı?
Kanaatimce konunun hukuken en dikkat çekici noktası burada ortaya çıkmaktadır.
Bir şirket çalışanının bu tür bir sosyal mühendislik saldırısına kanarak zararlı komutu çalıştırdığını ve saldırganların bu yolla şirket tarafından işlenen kişisel verilere eriştiğini düşünelim.
Şirket, “Saldırı çalışanın hatası nedeniyle gerçekleşti” diyerek sorumluluktan kurtulabilir mi?
6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesi bu sorunun değerlendirilmesinde temel düzenlemedir.
Kanuna göre veri sorumlusu; kişisel verilerin hukuka aykırı olarak........
