Yemeksepeti Yine Hacklendi

TAKİP ET

Yaklaşık 8 ay önce hacklenen Yemeksepeti'nin tekrar hacklendiği iddia edildi.

Yaklaşık 8 ay önce hacklenen Türkiye'nin en büyük yemek sipariş platformlarından birisi olan Yemeksepeti'nin tekrar hacklendiği iddia edildi. 8  ay önce hacklenen Yemeksepeti'nin kullanıcı verileri Bitcoin karşılığında satışa çıkarılmıştı.

Bu olayın ardından şirketin kurucusu Nevzat Aydın, platformun kullanıcılarından özür dilemiş ve “Benzer bir olayın tekrar yaşanmaması için tüm gelişmeleri yapmayı sürdürüyoruz.” demişti.

Bugün Yemeksepeti'nin tekrar hacklendiği iddia edildi. Yemeksepeti'nden konuya ilişkin yapılan açıklamada hackerların fidye talebine olumsuz yanıt verildiği ve yasal sürecin başlatıldığı bildirildi. Açıklamada ayrıca yapılan kontrollerin ardından sistemlerde herhangi bir veri ihlali ya da hırsızlığı tespit edemediklerini de açıklayan Yemeksepeti yetkilileri, süreci paylaşacaklarını söyledi.

İşte O Konuşmalar

Yemeksepeti’ni hackleyen ve Nevzat Aydın’a ulaşan hackerlar, konuşmaları Mesut Çevik’e de e-posta yoluyla gönderdi. E-postayı Twitter hesabından paylaşan Çevik, Yemeksepeti’ni etiketleyerek, “Veriler yine ortaya saçılmış sanırım. Az önce eposta aldım. Bu konuda bir açıklama yapacak mısınız?” sorusunu yöneltti.

Hackerlar Nevzat Aydın'la konuştuklarını iddia ederek bu konuşmaların kaydını Mesut Çevik'e gönderdi. 

Yaşanan olayların ardından gazeteci İbrahim Haskoloğlu'da hacker'lara ulaştığını ve iddiaları kanıtlaması için adresini ve telefon numarasını göndermelerini istedi. Haskoloğlu, hackerların kendisine doğru telefon numarasını ve adresini gönderdiğini açıkladı.

"Merhaba Nevzat. Sana kötü haberlerimiz var, yeniden hacklendiniz. Elimizdeki verilen 2021 Mart ayındaki sızıntıdan kalma olmadığını kanıtlamak için sana 2021 Nisan ayından sonraki bazı verileri gönderiyoruz. Lütfen dikkatlice oku ve bize hemen dönüş yap."

Soru: Ne istiyorsunuz?

Cevap: Bitcoin ile ödeme. Bize cevap verdiğinde miktari konuşabiliriz.

Soru: Elinizde ne var?

Cevap: İçinde isimlerin, telefon numaralarının, adreslerin, e-posta adreslerinin, adres tariflerinin ve bazı kredi kartlarının son 4 hanesinin olduğu 30 milyon satırdan fazla bilgi.

Soru: Size para versem bile bu verilerin hepsini paylaşmayacağınıza ya da satmayacağınıza nasıl güvenebilirim?

Cevap: Güvenemezsin, Ama senin ödemenden sonra verileri satmakla ilgilenmiyoruz.

Soru: Bu verilerin son sızıntıyla alakalı olduğunu nasıl bilebilirim?

Cevap: Dediğim gibi bunun için bir sürü kanıtım var. E-postanın sonundaki son 2 veriyi kontrol edebilirsin.

Soru: Son sızıntıdan sonra (8 ay önceki) bizi nasıl tekrar hacklediniz?

Cevap: Öncelikle, işe yaramaz güvenlik mühendislerinize ve size penetration test (sistemin siber saldırıya dayanaklılığını test etmek amacıyla kasıtlı olarak yapılan saldırılar) yapan danışmanlık şirketinde güvenmemelisiniz. Belki size tam olarak nasıl yaptığımızı söyleyebiliriz ama bu yapacağınız ödemeye göre değişir.

 

Soru: Bu sızıntıyı benden başka bilen var mı?

Cevap: Hayır, şu anda yok. Şirketin CEO, CTO ve diğer ortaklarınızı bile henüz bilgilendirmedik. Şu anda sadece sen biliyorsun ama bu durum davranışına göre değişebilir.

 

Soru: Peki ödemek istemezsem sonrasında ne olacak?

Cevap: Bir önceki sızıntıda yaklaşık 2 milyon TL ceza aldığınızı biliyoruz. Araştırmalarımıza göre bu kez 2 milyon TL'den daha fazla ceza ödeyeceksiniz ve şirketiniz yaşanan güven kaybı sebebiyle zarara uğrayacak. Bu bilgileri paylaşmak için Türkiye'deki birçok gazetecinin e-posta ve telefon numaralarını bulduk. İkinci veri ihlalinin yaratacağı kaosu tahmin edebilirsin. Ayrıca ilk sızıntıdaki verileri hiçbir yerde paylaşmadık. Önceki veriler için ödeme yapmış olabilirsin ama öncelikle 100 bin kullanıcının verisini ücretsiz bir şekilde paylaşacağız. Ardından potansiyel alıcılarla iletişime geçeceğiz.

 

Türk halkının ikinci sızıntıdan sonra nasıl tepki vereceğini düşün. Şirketinin güvenini düşün. KVKK'dan gelecek olan 2 milyon TL'den fazla olan ikinci cezayı düşün.

Biz, senden sadece küçük bir miktar para talep ediyoruz. Sonrasında sana ne yaptığımızı açıklayabiliriz, çünkü bugün 100 tester ile yaptığın testlerde bile herhangi bir sorun bulamadınız :)

Bu kez bize inanmazsan üçüncü kez hacklenebilirsin.

 

Yemeksepeti'nden Açıklama

Hackerlardan Yeni Açıklama

Yemeksepeti'nin açıklaması üzerine hackerlar yeni bir açıklama yaptı. Hackerların açıklamasında, "Henüz verileri satmadık. Nevzat A. veya başka bir Yemeksepeti veya Delivery Hero yönetim kurulu üyesi istediğimiz tutarı öderse satış konusunu kaldırırız ve satmayız. Verileri alacak 30'dan fazla alıcımız var. Bazı insanlar sızıntının sahte olabileceğini söylüyor. Lütfen onlara daha önce hiçbir veri ihlali veya eski MERNİS verisinde bulunmayan adres tanımlarını gönderdiğimizi söyleyin. Damla Pekgöz'un iki farklı adresini de gönderdik. Ve ayrıca lütfen Türk halkına söyleyin: TELEFON NUMARALARINI VEYA ESKİ SEVGİLİLERİNİN EV ADRESLERİNİ KONTROL ETMEK UMURUMUZDA DEĞİL.Yemeksepeti'nin komik basın duyurusunu okuduk. Yalan söylüyorlar çünkü sistemi nasıl ihlal ettiğimizi bilmiyorlar. Yemeksepeti çalışanlarının verilerini belirsiz aralıklarla, rastgele zamanlarda, açık adres ve telefon numaraları ile birlikte, herkesin bu bilgilere ulaşabileceği şekilde yayınlayacağız. Onlara verdiğimiz süre maksimum 1 hafta. Bu mail dışında herhangi bir Telegram veya başka bir mesajlaşma platformu vermedik. Bize sadece raidforums veya bu mail yoluyla ulaşabilirler." ifadeleri yer aldı. 

 

yemeksepeti hack nevzat aydın fidye bitcoin