Georgia Power ve Alabama Power müşteri portalında ihlal: Yaklaşık 400 bin hesap etkilendi
Southern Company, çevrim içi müşteri portalı üzerinden yaklaşık 400 bin elektrik müşterisinin bazı hesap bilgilerine yetkisiz erişildiğini açıkladı.
Kısaca
- Yetkisiz bir üçüncü taraf, Southern Company'nin çevrim içi müşteri portalı üzerinden müşteri verilerine erişti.
- Yaklaşık 300 bin Georgia Power ve 100 bin Alabama Power müşterisi etkilendi; Mississippi Power da bildirimde yer alıyor ancak sayı verilmedi.
- Ad, adres, telefon, e-posta ve Sosyal Güvenlik numarasının son dört hanesi açığa çıktı.
- Şirkete göre banka, kart ve ehliyet numaralarına erişilmedi; müşterilere bir yıl ücretsiz kredi takibi sunuluyor.
Atlanta merkezli enerji holdingi Southern Company, elektrik dağıtım şirketlerinin yaklaşık 400 bin müşterisine, çevrim içi müşteri portalı üzerinden hesap bilgilerine yetkisiz bir üçüncü tarafça erişildiğini bildiriyor. Olayı 7 Ekim'de duyuran SecurityWeek'e göre Southern Company, üç eyalette elektrik ve dört eyalette doğal gaz dağıtımı yaparak 9 milyondan fazla müşteriye hizmet veriyor.
Neler oldu?
SecurityWeek'in aktardığı kamuya açık bildirimde şirket, olayı yaklaşık 400 bin müşterinin hesaplarına ait "belirli ve sınırlı bilgilere" erişim olarak tanımladı. Southern Company, olayı tespit ettikten sonra etkinliği durdurmak için hemen harekete geçtiğini ve kolluk kuvvetleriyle iletişime geçtiğini açıkladı.
Şirket; saldırının ne zaman başladığını, ne zaman fark edildiğini, saldırganın portala nasıl eriştiğini ve kimin sorumlu olduğunu açıklamadı. SecurityWeek'in haberi yayımlandığında saldırıyı üstlenen bir grup da bulunmuyordu.
Kimler etkileniyor?
Yayına göre etkilenenlerin yaklaşık 300 bini Georgia Power müşterisi, yaklaşık 100 bini ise Alabama Power'ın 1,6 milyon hesabı arasında yer alıyor. Grubun üçüncü elektrik şirketi Mississippi Power da bildirimde anılıyor, ancak bu şirketin müşterileri için bir sayı paylaşılmadı.
Açığa çıkan veriler arasında müşteri adları, posta adresleri, telefon numaraları, e-posta adresleri, ABD Sosyal Güvenlik numaralarının son dört hanesi ve diğer temel hesap bilgileri bulunuyor. Southern Company, banka hesap numaralarına, ödeme kartı numaralarına ve ehliyet numaralarına erişilmediğini belirtti.
Ne yapmalı?
Şirkete göre etkilenen müşteriler posta ve e-posta yoluyla bilgilendiriliyor ve kendilerine bir yıl ücretsiz kredi takibi hizmeti sunuluyor. Çalınan iletişim bilgileri ile kısmi Sosyal Güvenlik numarası birleşimi, oltalama aramalarını, SMS'leri ve e-postaları inandırıcı hale getirmek için kullanılabilir. Bu nedenle müşterilerin Georgia Power, Alabama Power veya Mississippi Power'dan geliyormuş gibi görünen ve ödeme, giriş bilgisi ya da ek kişisel veri isteyen mesajlara karşı dikkatli olması, şirketle yalnızca resmi kanallardan iletişim kurması ve şüpheli bir hareket fark ederse kredi dondurmayı değerlendirmesi önerilir.
Müşteri self servis portalı işleten kurumlar için olay; kimlik bilgisi doldurma (credential stuffing) girişimlerinin ve olağan dışı toplu hesap erişimlerinin izlenmesi, müşteri hesaplarında mümkün olduğunca çok faktörlü kimlik doğrulama kullanılması ve portal oturumlarında gösterilen kişisel veri miktarının sınırlandırılması gerektiğini hatırlatıyor.
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



