 |
Kurumumuza ait e-posta altyapısında yaşanan ve 04.09.2026 tarihinde üyelerimize duyurduğumuz siber saldırıya ilişkin, gerçeklerle bağdaşmayan, kaygı ve panik yaratmaya yönelik kimi değerlendirmeler yapılmaya çalışılmıştır. Sürecin gerçek boyutunu yansıtmayan bu tür değerlendirmelerin, üyelerimizin doğru bilgiye erişimini gölgelememesi amacıyla yürütülen teknik incelemenin gelinen noktadaki bulgu ve sonuçlarını üyelerimizle paylaşma gereği doğmuştur.
1. Ne olmuştur? Odamızın e-posta sunucusu, Zimbra yazılımını dünya çapında etkileyen CVE-2026-73570 güvenlik açığı üzerinden hedef alınmış; gerçekleşen saldırının ardından sunucudaki bazı veriler fidye yazılımıyla şifrelenmiştir. Aynı açık nedeniyle hem ülkemizde hem de dünya genelinde yüzlerce kurumun sunucusu zarar görmüştür. Olay direkt olarak "teknik arıza" olarak sunulmamış; ilk günden itibaren bir siber saldırı olarak ele alınmış, yasal bildirimler de buna göre yapılmıştır.
Olayın kaynağı olan CVE-2026-73570 açığı 26 Haziran 2026‘da duyurulmuş, kalıcı düzeltmesi 20 Temmuz 2026‘da yayımlanan Zimbra 10.1.20 sürümüyle sunulmuştur. Açık, her Zimbra kurulumunu kendiliğinden etkilememekte; yalnızca belirli bir yapılandırmada (opsiyonel zimbra-snmp paketinin kurulu ve SNMP bildirimlerinin etkin olduğu durumda) tetiklenmektedir. Bu dönemde açık, yayımlanan çok sayıdaki güncelleme başlığından yalnızca biri niteliğinde olup, fiilen saldırılarda kullanıldığına dair kamuya açık bir bilgi bulunmuyordu.
Açığın gerçek saldırılarda kullanıldığına ilişkin ilk kamuya açık uyarılar ise, sunucumuza yetkisiz erişimin gerçekleştiği 14 Ağustos 2026 tarihinden sonra yayımlanmıştır. Polonya ulusal siber güvenlik ekibi CERT Polska 17 Ağustos‘ta aktif kullanım uyarısı yapmış, ABD‘nin siber güvenlik ajansı CISA açığı 21 Ağustos‘ta bilinen istismar edilen açıklar kataloğuna eklemiştir. Türkiye‘de ulusal makam USOM‘un bu açığı da kapsayan TR-26-0836 bildirimi ise erişim günüyle aynı tarihte, 14 Ağustos‘ta yayımlanmış; ancak "Yüksek" önem seviyeli bu bildirim (Kritik olarak sınıflandırılmamış) aktif bir saldırı kampanyasına işaret etmeyen, genel bir güncelleme tavsiyesi niteliğindedir. Dolayısıyla olay, uluslararası uyarı mekanizmaları devreye girmeden önceki erken dalga içinde yer almaktadır.
2. Hangi veriler etkilenmiştir? Teknik incelemede dışarı aktarıldığı tespit edilen veriler; sadece oda e-posta adresleri, ad-soyad bilgileri ve şifrelenmiş parola özetleridir (hash). Yani parolalar şifreli olup, iddia edilenin aksine sistemde düz metin olarak tutulmamaktadır. İncelemede dışarı aktarıldığı tespit edilen veriler bunlarla sınırlıdır; e-posta içeriklerinin dışarı aktarıldığına dair bir kayıt bulunmamaktadır.
Saldırının yapısı incelendiğinde, bunun üyelerimizi özel olarak hedef alan bir veri toplama girişiminden ziyade, dünya genelinde aynı açığı kullanan ve öncelikli amacı verileri olduğu yerde şifreleyerek fidye talep etmek olan saldırılardan bir tanesi olduğu değerlendirilmektedir. Buna karşın ihtiyatlılık ilkesi gereği tüm hesaplar risk altında kabul edilmiş ve tüm parolalar geçersiz kılınmıştır.
3. Veriler "silinmemiştir". Sunucudaki veriler şifrelenmiş durumdadır; imha edilmemiştir. Diskin eksiksiz kopyası, ilerideki çözüm çalışmaları amacıyla güvence altına alınmıştır. Kısmi veri kurtarma çalışmaları teknik ekipçe sürdürülmektedir; hesap bilgilerinin önemli bölümü bu çalışmalar sayesinde kurtarılmış ve yeni sisteme aktarılmıştır.
4. Herhangi bir fidye ödenmesi söz konusu değildir. Saldırganlarla hiçbir iletişim kurulmamış ve fidye ödenmemiştir. Olay, yasal süre olan 72 saat içinde Kişisel Verileri Koruma Kurumu‘na bildirilmiştir. "Kamuoyundan gizlendi" iddiasının dayanağı olarak gösterilen KVKK ilanı, bizzat Odamızın bu bildiriminin sonucudur.
5. Hizmet yeniden ayağa kaldırılmıştır. Saldırıya uğrayan sunucu derhal ağdan izole edilmiş, e-posta hizmeti güncel bir altyapıda yeniden kurulmuştur. Kurtarılan kayıtlardan hesaplar yeni sistemde yeniden oluşturulmuş; her hesaba rastgele üretilmiş tek kullanımlık parola atanmış ve ilk girişte değiştirilmesi zorunlu kılınmıştır.
6. Üyelerimizin yapması gerekenler ilk paylaşımımızda duyurulmuştur. Üyelerimiz Oda e-postalarında kullandıkları parolayı başka herhangi bir platformda da kullanmışlarsa, ihtiyaten o platformlardaki parolalarını vakit kaybetmeden değiştirmelidir. Oda adına gönderilmiş görünen ve parola, ödeme veya kişisel bilgi talep eden e-posta ve SMS‘lere itibar etmemeli; bu tür saldırıların ardından oltalama girişimlerinin olabileceğini bilmelidirler.
7. Yedekleme ve yapısal tedbirler alınmaktadır. "Her şey geri dönülemez biçimde yok oldu" iddiası gerçeği yansıtmamaktadır. Hesap dizini bilgilerinin önemli bölümü kurtarılarak yeni sisteme taşınmış, şifrelenen verilerin bir kopyası ileride erişim imkânı doğması ihtimaline karşı korunmaya alınmıştır. Ayrıca kendi cihazlarında Outlook, Thunderbird, vb. e-posta istemcisi kullanan aktif üyelerimizin çok büyük bir bölümünün bilgisayarlarında veya telefonlarında geçmiş verileri durmaya devam etmektedir; bu kopyaların yeni sisteme taşınması veya saklanması da mümkündür. Bu saldırı, dünya genelinde hedef alınan tüm kurumlar gibi Odamız açısından da veri saklama politikalarının güçlendirilmesi ihtiyacını ortaya koymuştur. Bu çerçevede yeni altyapıda yedekleme ve felaket kurtarma planlamaları hazırlanmıştır.
8. Dünya çapında etkili olan bu saldırının ciddiyeti ortadadır ve üyelerimizin bilgi edinme hakkı doğaldır. Bununla birlikte, böylesine yaygın etki yaratan bir siber saldırının mağduru olan bir kurumun yaşadıkları, olgular çarpıtılarak ve panik havası yaratılarak, provokatif iç tartışmalara konu edilmemelidir. Odamız süreç boyunca şeffaflıkla hareket etmiş, gelişmeleri üyeleriyle ve kamuoyuyla vakit kaybetmeden paylaşmıştır ve bundan sonra da aynı sorumlulukla hareket edecektir.
Konuyla ilgili yeni bir gelişme olması durumunda üyelerimize ve kamuoyuna vakit kaybetmeden gerekli bilgilendirme yapılacaktır. ELEKTRİK MÜHENDİSLERİ ODASI 50. DÖNEM YÖNETİM KURULU 08.09.2026
Odamız e-posta hizmetleriyle ilgili 04.09.2026 tarihli açıklamamız.
|
 |
|