Karanlık Ağda Kişisel Verilerin Korunması: Tehditler ve Önlemler
Dark web, siber suçlular için bilgi alışverişinin merkezi hâline gelmiş durumda. Forumlar, pazar yerleri ve farklı siteler üzerinden iz bırakmadan gezinen kullanıcılar, çoğu zaman çalınan kişisel ve finansal verileri kolayca alıcı buluyor. Güvenlik şirketleri bu tür verilerin nasıl paylaşıldığını ve hangi adımların atılması gerektiğini sık sık açıklıyor.
Kişisel olarak tanımlanabilir bilgiler (PII) ve finansal veriler, farklı kanallardan sızdırılarak tehdit aktörlerinin eline geçebiliyor. Veri ihlallerinin başını çektiği bu süreçte, Infostealer gibi kötü amaçlı yazılımlar da sahte uygulamalar, sahte web sayfaları ve kimlik avı bağlantılarıyla tüketicilerin bilgilerini topluyor. Bu veriler toplandıktan sonra karanlık ağda satışa sunuluyor.
Kimlik avı, uzun yıllardır popülerliğini koruyor; ancak gelişen yapay zekâ araçları, saldırıları daha kişiselleştirilmiş ve hedef odaklı hale getirerek yerel dilde etkili içerikler üretmeyi kolaylaştırıyor. Yanlışlıkla sızıntıya yol açan durumlar, genelde bulut depolarının yanlış yapılandırılmasıyla oluşuyor ve veriler halka açık hâle gelebiliyor. Bu nedenle, açık kalmaları durumunda veri tabanları çalınabilir ve karanlık ağlarda paylaşılabilir.
Tedarik zinciri saldırıları ise, doğrudan sizinle paylaşılan şirketin yerine, bir tedarikçi ya da ortak firmanın güvenlik zafiyetlerinden yararlanır. Bu tür saldırılar tek bir olayla birden çok kurumsal müşterinin verilerine erişim sağlayabilir ve bu yüzden tehdit aktörleri için cazip hedefler oluşturur.
Siber suçlular ne elde etmek istiyor? Hedeflenen bilgiler çoğunlukla finansal veriler, PII ve hesap giriş bilgileridir. Bu verilerle hesapları ele geçirip varlıkları boşaltabilir veya kimlik avı girişimlerinde PII’nizi kullanabilirler. Ayrıca biyometrik veriler ve oturum belirteçleri de, MFA’yı aşabilmek için değerli olabilir.
Dark web’de bilginiz çıktığında neler yapmalısınız? Eğer bir uyarı aldıysanız vakit kaybetmeden şu adımları izleyin: güvenlik ihlali görülen parolaları değiştirin ve parola yöneticisi ile güvenli, benzersiz kimlik bilgileri kullanmaya özen gösterin; MFA’yı tüm hesaplarda etkinleştirin ve SMS yerine doğrulama uygulaması ya da donanım anahtarı kullanın; cihazlarınızdan tüm oturumları kapatın; bankanızla iletişime geçerek kartlarınızı dondurun ve gerekirse yeniden düzenlenmelerini sağlayın; kötü amaçlı yazılımlara karşı bilgisayarlarınızı tarayın; sızıntıyı ilgili yetkililere bildirin.
Kişisel verilerinizin dark web’e düşmesini engelleyin Riskleri azaltmak için Hide My Email gibi çözümlerle kişisel verilerin paylaşımını sınırlayabilir, üçüncü taraf sitelerde temassız ödeme veya kart bilgilerinin saklanmamasını tercih edebilirsiniz. Ayrıca güvenilir güvenlik yazılımlarıyla tüm cihazlarınızı korumayı, sadece resmi mağazalardan uygulama indirmeyi ve saldırı girişimlerini tetikleyebilecek zararlı bağlantı ve eklerden kaçınmayı alışkanlık hâline getirin. Tüm sosyal hesaplarınızın gizlilik ayarlarını maksimum seviyeye getirerek veri paylaşımını minimize edin. Saatlik güvenlik önlemleriyle güncel kalın ve mümkünse kimlik koruma hizmetlerine abone olarak HaveIBeenPwned gibi sitelerin uyarılarından yararlanın. Bu adımlar, duygusal yükü azaltmanın yanı sıra, maddi kayıpları da önlemeye yardımcı olur. Ayrıca, kimlik hırsızlığı olaylarına dair farkındalığı artırmak için HaveIBeenPwned gibi sitelerden gelen bildirimleri takip edin ve gerektiğinde iş hesaplarındaki giriş bilgilerinin tek kullanımlık veya yeniden oluşturulabilir olduğundan emin olun.