Kurumsal kaynak planlama (ERP) sistemlerinin omurgasını oluşturan Oracle PeopleSoft, son günlerin en kritik siber güvenlik vakalarından birinin merkezinde yer alıyor. ShinyHunters adlı siber suç grubunun, PeopleSoft sunucularındaki bir güvenlik açığını kullanarak aralarında üniversitelerin de bulunduğu 100’den fazla organizasyona sızdığı doğrulandı.
ShinyHunters ve Zero-Day Tehdidinin Teknik Anatomisi

Söz konusu sızıntı, teknik literatürde zero-day (sıfırıncı gün) olarak adlandırılan, yani üreticinin henüz bir yama geliştirme fırsatı bulamadığı bir açıktan kaynaklanıyor. Oracle tarafından yayınlanan güvenlik duyurusu, bu açığın kritik seviyede olduğunu ve daha da kötüsü, internet üzerinden herhangi bir kimlik doğrulama (şifre vb.) gerektirmeden suistimal edilebildiğini gösteriyor.
Hacker grubu, PeopleSoft sunucularındaki bu zafiyeti kullanarak sistemlere erişim sağlıyor ve veri sızdırıyor. Bu strateji, grubun daha önce Salesforce, Gainsight ve Instructure (Canvas) gibi yaygın kullanılan yazılımlara yönelik saldırılarıyla benzerlik taşıyor. Tek bir noktadaki zafiyet, o yazılımı kullanan yüzlerce düğümü (kurumu) aynı anda savunmasız bırakıyor.
| Teknik Parametre | Detaylar |
|---|---|
| Etkilenen Yazılım | Oracle PeopleSoft (Bordro ve İK Yönetimi) |
| Zafiyet Seviyesi | Kritik (Critical-rated) |
| Erişim Gereksinimi | Kimlik Doğrulama Gerekmiyor (No Authentication) |
| Saldırı Vektörü | İnternet Üzerinden Uzaktan Erişim |
| Güncel Durum | Yama henüz yayınlanmadı, geçici önlemler öneriliyor |
Akademik Altyapı Hedefte: Yükseköğretim Kurumları

Siber güvenlik birimi Mandiant tarafından yapılan incelemeler, saldırıya uğrayan kurumların yaklaşık üçte ikisinin yükseköğretim kurumları olduğunu ortaya koyuyor. Hackerlar, ele geçirdikleri sistemlerden yüz binlerce öğrenciye ait hassas verileri sızdırdıklarını iddia ediyor. Sızdırılan veriler arasında şu kritik bilgiler yer alıyor:
- Öğrenci kimlik bilgileri ve tam isimler.
- Ev adresleri, telefon numaraları ve e-posta adresleri.
- GPA (not ortalaması), kayıt durumu ve bölüm bilgileri.
- Etnik köken, cinsiyet ve doğum tarihi gibi kişisel veriler.
Bu veriler, sadece bireysel gizliliği ihlal etmekle kalmıyor, aynı zamanda kurumsal itibar ve veri güvenliği mimarisi üzerinde uzun vadeli hasarlar bırakıyor.
Mühendislik Bakışıyla Sistem Güvenliği ve Mitigasyon

Oracle, makale yazıldığı sırada henüz resmi bir yama yayınlamamış olsa da kurumsal müşterilerine sistemlerini korumak adına hafifletme (mitigation) adımlarını uygulamalarını önerdi. Bu tür durumlarda mühendislik refleksi, yamayı beklemek yerine sistem girişlerini kısıtlamayı ve şüpheli trafiği izole etmeyi gerektirir.
Süreç genellikle şu adımları takip ediyor:
- Zafiyet Tespit Edilmesi: ShinyHunters gibi grupların sistemdeki açık kapıyı bulması.
- Veri Sızdırma: Şirket veya müşteri verilerinin çalınması.
- Fidye Talebi: Verilerin yayınlanmaması karşılığında ödeme talep edilmesi.
- İfşa: Ödeme yapılmadığı takdirde verilerin sızıntı sitelerinde yayınlanması.
Daha önce eğitim teknolojileri devi Instructure firmasının benzer bir saldırı sonrası fidyeyi ödediği biliniyor; ancak bu, sistemin temelindeki yapısal açığı kapatmak yerine sadece o anki krizi yönetmeye yönelik bir hamle olarak kalıyor.
Kurumsal ERP sistemlerinin bu denli savunmasız kalması, yazılım mimarisindeki “güvenlik katmanlarının” (defense in depth) ne kadar hayati olduğunu gösteriyor. Bir sistemin sadece internete açık olması, onun her türlü saldırıya karşı test edilmiş olması gerektiği anlamına gelir.
Sizce, kritik verilerin yönetildiği PeopleSoft gibi sistemlerde, “sıfır güven” (zero-trust) mimarisine geçişin önündeki en büyük teknik engel nedir; eski sistemlerin (legacy) modern güvenlik protokolleriyle entegrasyonu mu, yoksa kullanıcı erişim hiyerarşisindeki karmaşa mı?


