Geçtiğimiz günlerde Türkiye’nin önde gelen e-ticaret platformlarından Çiçeksepeti ile ilgili ortaya çarpıcı bir iddia atıldı. Dark web üzerindeki bir forumda, şirketin kurumsal ağına ait VPN erişim bilgilerinin satışa çıkarıldığı öne sürüldü. Bu tür ilanlar, şirket altyapılarına sızmak isteyen siber korsanlar için ilk adımı oluşturduğundan sektörde büyük yankı uyandırdı ancak bu durum, akıllara hemen şu kritik soruyu getiriyor... İnternette hızla yayılan bu iddialar gerçekten doğru mu ve Çiçeksepeti'nin sistemleri ele mi geçirildi?
Mevcut veriler ve siber güvenlik analistlerinin değerlendirmeleri incelendiğinde, durumun tek bir cümleye sığdırılamayacak kadar karmaşık olduğu görülüyor. İddiaların gerçeklik payını ve olayın arka planını anlamak için öne çıkan ayrıntılara yakından bakmak gerekiyor.
İçerikten Görseller
İddiaların kaynağı ne?

Söz konusu iddiaların odağında Dark Web Intelligence tarafından tespit edilen bir yeraltı ilanı yer alıyor. Siber suç ekosisteminde initial-access broker yapan bir hacker, Çiçeksepeti ile ilişkilendirilen bir VPN erişim kapısını satışa sunduğunu öne sürüyor.
Bu tür satıcılar; çalınmış kullanıcı adı ve şifreleri, RDP bağlantılarını veya açık uzaktan erişim noktalarını toplayarak diğer siber suç gruplarına pazarlar. Alıcılar ise bu bilgileri kullanarak şirketlerin iç ağlarına sızmayı ve veri hırsızlığı ya da fidye yazılımı gibi nihai hedeflerini gerçekleştirmeyi amaçlar. Yani iddia, ortada aktif olarak satışa sunulmuş bir uzaktan erişim olanağının bulunduğu yönünde.
Peki bu iddialar doğru mu?

"Bu iddialar doğru mu?" sorusuna verilecek en net yanıt, şu aşamada bir ilan satışta ancak şirket ağının ihlal edildiği doğrulanmamış durumda.
Dark web üzerinde bir ilanın var olması ile o ilandaki erişim bilgilerinin fiilen çalışıyor olması iki tamamen farklı konudur. Deep forumlarında Çiçeksepeti adının geçtiği bir VPN erişim ilanının bulunduğu kesinleşmiştir. İlanda satılan kullanıcı adı ve şifrelerin güncel olup olmadığı, aktif çalışıp çalışmadığı veya hesaba bağlı çok faktörlü kimlik doğrulamanın engeline takılıp takılmadığı bağımsız kaynaklarca henüz doğrulanmış değildir.
Ayrıca Çiçeksepeti'nin kurumsal ağının ele geçirildiğine, ana sistemlerine sızıldığına veya müşteri verilerinin sızdırıldığına dair kamuoyuna sunulmuş somut bir kanıt bulunmamaktadır.