Hollandalı çevrimiçi perakendeci Bol, depo lojistik sağlayıcılarından birinin işlettiği sistemlere hackerların erişim sağlaması üzerine teslimat kesintileri ve müşteri bilgilerinin olası açığa çıkmasıyla uğraşıyor. Şirkete göre, Bol’un kendi teknoloji altyapısı tehlikeye girmedi.
Bol, güvenlik olayını 1 Ağustos’ta öğrendi; yetkisiz bir tarafın dış sağlayıcıya ait iki BT sistemine eriştiği bildirildi. Etkilenen sistemler, müşteri siparişlerini işlemek ve teslim etmek için kullanılan bilgileri içeriyordu.
Perakendeci, olay soruşturulurken lojistik şirketine veri transferlerini askıya aldı. Yetkisiz tarafın erişimi engellendi ve müdahalenin nasıl gerçekleştiğini belirlemek ve tehlikatın boyutunu belirlemek için dış siber güvenlik uzmanları göreve getirildi.
Olay, operasyonel düzeyde bazı müşterileri zaten etkiledi. Etkilenen depo üzerinden işlenen siparişler, şirketlerin saldırıya müdahale ettiği için geç gelmiş veya iptal edilmiş olabilir.
Daha da önemlisi, soruşturmacılar, bu emirleri işlemek için gereken bilgilerin erişilmiş veya kopyalanmış olabileceğini tespit etti. Bol bu nedenle olayı kişisel veri ihlali olarak değerlendiriyor ve Hollanda Veri Koruma Otoritesi’ne bildirmiştir.
Potansiyel olarak ele geçirilmiş kayıtlar arasında müşteri isimleri, teslimat adresleri, telefon numaraları, sipariş bilgileri ve takip ve takip detayları yer alıyor. Bol, şu anda hesap şifrelerinin, müşteri giriş bilgilerinin veya ödeme bilgilerinin işin içinde olduğuna dair bir gösterge olmadığını söyledi.
Etkilenen kişi sayısı hâlâ bilinmiyor. Bol, tüm müşteri kitlesini bilgilendirmek yerine, bilgileri tehlikeye girmiş sistemlerde bulunmuş olabilecek müşterilerle iletişime geçtiğini söyledi.
Ek raporlar, etkilenen depo operatörünün CEVA Logistics olduğunu belirtti. Bol’un etkilenen müşterilere doğrudan gönderilen iletişimlerde CEVA’nın adını verdiği bildirildi. Hollanda medyası ayrıca, olaydan elde edildiği iddia edilen verilerin karanlık ağda satışa çıktığını bildirdi. Mevcut bilgiler, reklam edilen veri setinin içeriğini veya tamlığını bağımsız olarak belirlememektedir.
Olası açığa çıkma, şifreler veya finansal bilgiler ele geçirilmese bile başka bir risk yaratır. Gerçek satın almalar, teslimat adresleri ve paket takibi hakkında detaylar, oltalama mesajlarını ikna etmek için faydalı bağlam sağlayabilir. Saldırgan, sahte iletişimi meşru gösteren bilgilere atıfta bulunurken perakendeci veya teslimat şirketi kimliğini taklit edebilir.
Bol, etkilenen müşterilere siparişleri ve teslimatlarıyla ilgili beklenmedik e-postalar, mesajlar veya aramalar konusunda özellikle dikkatli olmalarını tavsiye etti.
Perakendeci, bu müdahalenin kendi BT ortamı dışında gerçekleştiğini vurguladı. Şu ana kadar yapılan soruşturmaya göre, saldırganların bol’un sistemlerine erişim sağladığına dair bir kanıt yok.
Bu olayın tek bir perakendecinin ötesine de etkileri olduğu görülüyor. Hollandalı büyük mağaza De Bijenkorf yakın zamanda dış bir lojistik sağlayıcısını içeren ayrı bir potansiyel müşteri veri ihlali açıkladı. De Bijenkorf, bu şirketi CEVA Logistics olarak kamuoyuna açıklamadı, bu nedenle iki olay arasında sadece şirketlerin kamuya açık açıklamalarıyla bağlantı doğrulanamaz.
Bol için, hemen sonuçlar hem müşteri gizliliği hem de lojistikle ilgili. Soruşturma hâlâ kaç müşterinin etkilendiğini, hangi bilgilerin tam olarak kopyalandığını ve siber suç piyasalarında dolaştığı bildirilen verilerin tehlikeye giren depo sistemlerinden gelip gelmediğini belirlemeli.
