
| Ne oldu? |
Müşterilere sektör özeti gidecekti, iç işlem listesi gitti. |
| Can yakma seviyesi |
🔥 🔥 🔥 🔥 🔥 |
| Asıl şüpheli |
Birbirine benzeyen dosyalar ve insan dikkatine fazla güvenen süreç. |
| Acil Kontrol |
Unvan yükselince kontroller aşağı inmiyor mu? |
Olayın özeti
22 Eylül 2026 Salı günü, Hong Kong merkezli bir Morgan Stanley çalışanı müşterilere 100’den fazla işlemin ayrıntılarını içeren bir dosya gönderdi. Gönderen kişi, bankanın Asya-Pasifik finansal sponsorlar sorumlusu Mohamed Atmani’ydi. Amacı, müşterilere özel sermaye sektörü ve son işlemler hakkında bilgi vermekti. Ancak yanlışlıkla dosyanın iç kullanım için hazırlanan sürümünü ekledi.
Dosyada şirketlerin ve kurumsal yatırımcıların adları yer alıyordu. Çin, Hindistan, Güney Kore, Avustralya ve Güney Asya’yı kapsayan teklifler, devam eden görüşmeler ve askıya alınmış projeler de belgede bulunuyordu. Bazı bölümlerin, fiyatları etkileyebilecek kapsamlı bilgiler içerdiği bildirildi.
Belgenin sansürlenmiş bir kopyası ise Instagram’da yayımlandı. Morgan Stanley, müşteri gizliliğini son derece ciddiye aldığını ve bu hatayı gidermek için gerekli adımları attığını açıkladı.
Banka, bazı özel sermaye şirketleriyle görüşüp özür diledi. Atmani de etkilenen müşterilerle bizzat görüştü. Hong Kong’un düzenleyici kurumu SFC, aracı kurumlardan iç kontrol mekanizmaları beklediğini belirtti. Çin’in CSRC’si ve Hindistan’ın SEBI’si de olayı değerlendiriyor.
Yanlış dosya, zincirleme sonuçlar: Olayın dikkat çeken yönleri
- Ortada herhangi bir kötü niyet ya da saldırgan yok. Bu, kötü niyetli bir içeriden kişi olmadan yaşanan bir “insider” olayı. “İç tehdit” denince akla hep bir kötü adam gelmesin. Bazen yoğun bir öğleden sonra hata yapan yorgun bir çalışan da olabilir.
- Birbirine çok benzeyen iki dosya ve yanlış bir seçim var. Müşteri sürümü ile iç kullanım için hazırlanan sürüm, karıştırılabilecek kadar benzer. Belgelerin bu kadar kolay karıştırılabilmesi bir tasarım hatası ve “dikkatli olun” uyarısı bunu tek başına çözemez.
- Asıl değer listenin kendisinde. Belgede herhangi bir kişisel veri bulunmuyor. Bu yüzden olaya yalnızca kişisel verilerin korunması açısından bakmak, asıl riski gözden kaçırabilir. Yatırımcılar, listede geçen olası blok satışları takip etmeye başladı. Erken sızan yerleştirme planları, satıcının elde edeceği geliri etkileyebilir.
- 2024’te benzer bir olay yaşanmıştı. Morgan Stanley, Ocak 2024’te fonlara sızdırılan blok satış bilgileri nedeniyle 249 milyon dolar ceza ödemişti. ABD Adalet Bakanlığı, bankanın kendisini rakiplerinden daha az sızıntıya açık olarak pazarladığını belirtmişti. O vakada kasıtlı bir ifşa vardı; bu olay ise kazara yaşandı. Ama ikisi de müşterilerin, bilgilerinin gizli tutulacağına dair güvenini zedeliyor.
- Gönderen kişi yönetici konumunda ve 2018’den beri bankada çalışıyor. Kıdemli çalışanlar çoğu zaman daha az engele takılıyor, ama en hassas materyalleri de onlar taşıyor. Bu da kazara yaşanabilecek sızıntılar açısından riski artırıyor.
Benzer veri sızıntılarının önüne nasıl geçebiliriz?
- Müşteriye dönük belgeler ile iç kullanım için hazırlanan belgeler ayrı yerlerde tutulmalı. Dış e-postalarda dosya seçici, iç belgelerin bulunduğu klasöre erişememeli. Yalnızca dışarıya gönderilmesi uygun olan dosyalar ek olarak seçilebilmeli.
- Belgenin hassasiyet düzeyi görünür biçimde belirtilmeli (header, footer vb.). Tek bakışta “Bu dosya dışarıya çıkabilir mi?” sorusunun cevabı net olmalı.
- E-posta istemcisi sadece kayıt tutmakla kalmamalı; böyle durumlarda uyarı vermeli veya gönderimi engellemeli.
- Dışarıya gönderilecek ekler için bir onay adımı eklenebilir. Alıcı listesi ve dosya adları gösterilip “Bu dosyalar bu kişilere gönderilmeli mi?” diye sorulabilir.
- Dış e-postalarda 1-2 dakikalık gecikmeli gönderim kullanılabilir. E-postayı geri çağırma özelliği dış alıcılarda nadiren işe yarıyor, ama kullanılabildiği durumlarda faydalı olabilir.
- Müşterilere gönderilecek toplu e-postaların ekleri, ikinci bir kişi tarafından kontrol edilip onaylanmalı. Bu süreç, e-postaları onay verilene kadar karantinada tutan bir sistemle yürütülebilir. Üst düzey çalışanlar da bu süreçten muaf tutulmamalı.
Olaydan çıkarabileceğimiz ders
Üst düzey yöneticilere ve kıdemli çalışanlara, diğer çalışanlardan daha gevşek siber güvenlik kuralları uygulanmamalı. Hatta eriştikleri bilgilerin hassasiyetine göre, gerektiğinde daha sıkı koruma önlemleri devreye girmeli.
Arda Sütçü
Teknik Destek Mühendisi, SearchInform Türkiye