Rekor Kıran Bir Açık: 24 Milyar Kimlik Bilgisi Korumasız Bulundu

Haziran 2026'da güvenlik araştırmacıları, yılın neredeyse tüm diğer veri sızıntılarını gölgede bırakan bir şeyle karşılaştı: 24 milyardan fazla çalıntı kimlik bilgisi kaydı içeren herkese açık bir veritabanı. İnternet ile veriler arasında ne şifre, ne giriş duvarı, ne de şifreleme vardı. Açıkta kalan sunucuyu bulan herkes bu verilere serbestçe göz atabilirdi.

Açık olmak gerekirse, 24 milyar kayıt, 24 milyar benzersiz kişi anlamına gelmiyor. Bu tür veritabanları genellikle derlemelerdir; yıllar içindeki önceki ihlallerden, kötü amaçlı yazılım günlüklerinden ve sızdırılmış şifre dökümlerinden toplanıp birleştirilen kimlik bilgisi setleri, hepsi tek bir dev dosyada toplanır. Yinelenen kayıtlar yaygındır ve aynı e-posta adresi, farklı zamanlarda çalınmış farklı şifrelerle birlikte düzinelerce kez görünebilir. Yine de, açığın mutlak boyutu, 2026'da rutin hale gelmiş bir sorunu gözler önüne seriyor: daha önce çalınmış devasa veri yığınları, güvenliği sağlanmamış şekilde yeni konumlarda tekrar tekrar ortaya çıkıyor.

Bu tür bir açık özellikle tehlikelidir çünkü siber suçlular için giriş engelini düşürür. Karanlık web forumlarında seçilmiş bir ihlal veri setine erişim için ödeme yapmak yerine, saldırganlar açık bir veritabanından kimlik bilgilerini çekip otomatik "kimlik bilgisi doldurma" saldırıları aracılığıyla bankacılık sitelerine, e-posta sağlayıcılarına ve kurumsal girişlere karşı test etmeye başlayabilir.

Kodak, 2026 İhlal Kurbanları Listesine Katıldı

Aynı ay ikinci, daha hedefli bir olayı da getirdi. Bir hacker grubunun yaklaşık 2,2 milyon müşteri ve kurumsal kaydı çaldığını iddia etmesinin ardından Kodak bir ihlali doğruladı. Grup, Kodak'ı karanlık web sızıntı sitesinde listeledi; bu, çalınan veriler yayınlanmadan veya satılmadan önce bir şirketi ödeme yapması için baskı altına almayı hedefleyen gasp odaklı hacker ekiplerinin standart uygulaması haline geldi.

Bu yaklaşım, yıl boyunca diğer kuruluşlarda yaşananları yansıtıyor. CMD gibi gruplar, gasp oyununu sadece verileri sızdırmakla tehdit etmek yerine doğrudan çalıntı verileri açık artırmaya çıkararak daha da ileri taşıdı, DARK PROJECT ise baskıyı en üst düzeye çıkarmak için sızıntı sitesini aynı anda birden fazla kurbanı ifşa etmek için kullandı. Kodak'ın saldırganları tüm veri setini yayınlama tehdidini gerçekleştirsin ya da gerçekleştirmesin, model aynı: önce çal, sonra kamusal ifşayı koz olarak kullan.

2026'daki Daha Büyük Bir Modelin Parçası

Ne 24 milyar kimlik bilgisi açığı ne de Kodak ihlali izole bir şekilde gerçekleşti. 2026, sektörler ve coğrafyalar genelinde istikrarlı bir büyük ölçekli olay temposuna tanık oldu. Devlet sistemleri de muaf değil; Ağustos başında İngiltere ve İsviçre hükümet ihlalleri operasyonları aksattı ve bu da kamu sektörü kuruluşlarının özel şirketlerle aynı maruz kalma riskleriyle karşı karşıya olduğunu gösteriyor. Tüketici tarafında, Haziran ayındaki bir ihlalle ilgili açılan dava, 2,4 milyara kadar TikTok kullanıcısının verilerinin ifşa edildiğini iddia ediyor; bu iddia doğruysa, şimdiye kadar bildirilen en büyük ihlaller arasında yer alacaktır.

Bu olayları birbirine bağlayan şey tek bir neden değil, ortak bir dizi temel zayıflıktır: internete açık bırakılmış güvenliği sağlanmamış veritabanları, hizmetler arasında yeniden kullanılan kimlik bilgileri ve çalınan verilere yalnızca biriktirmek yerine açık artırmaya çıkarılacak, sızdırılacak veya fidye istenecek bir meta olarak giderek daha fazla davranan saldırganlar.

Bu Sizin İçin Ne Anlama Geliyor

Çoğu insan, kendi kimlik bilgilerinin o 24 milyar kayıtlık veritabanının içinde olup olmadığını asla kesin olarak bilemeyecek ve Kodak da ihlalden kimlerin etkilendiğine dair tam bir liste yayınlamadı. Bu belirsizlik, 2026 veri sızıntılarının yalnızca BT departmanlarını değil sıradan kullanıcıları da ilgilendirmesinin nedenlerinden biri. E-posta ve şifre kombinasyonunuz daha önceki herhangi bir ihlalde yer aldıysa - ki birçok ihlal oldu - şu anda dolaşan daha büyük bir birleştirilmiş veri setinin parçası olma ihtimali gerçekten yüksek.

Pratik yanıt panik gerektirmiyor. En yaygın saldırı yollarını kapatan temel hijyen gerektiriyor: her hesap için benzersiz şifreler, sunulduğu her yerde çok faktörlü kimlik doğrulama ve e-posta adresinizin bilinen ihlallerde ortaya çıkıp çıkmadığının periyodik kontrolü.

Uygulanabilir Çıkarımlar

  • Her hesap için benzersiz şifreler oluşturmak ve saklamak üzere bir şifre yöneticisi kullanın; böylece bir ihlalden sızan kimlik bilgisi diğer hesapları açamaz.
  • E-posta, bankacılık ve hassas kişisel veya finansal bilgiler barındıran herhangi bir hesapta çok faktörlü kimlik doğrulamayı etkinleştirin.
  • E-posta adresinizin bilinen bir sızıntıda görünüp görünmediğini görmek için ihlal izleme hizmetlerini periyodik olarak kontrol edin; buna Haziran ayında keşfedilen büyük birleştirilmiş veritabanları gibi devasa derlemeler de dahildir.
  • Beklenmeyen şifre sıfırlama e-postalarını veya giriş uyarılarını, hangi ihlalin tetiklediğini doğrulayamasanız bile şifrenizi derhal değiştirmeniz için bir sinyal olarak kabul edin.
  • İş yaptığınız şirketleri etkileyen devam eden 2026 veri sızıntıları hakkında bilgi sahibi olun; çünkü ihlal bildirimleri genellikle fiili olaydan haftalar veya aylar sonra ulaşır.

Bu ölçekteki veri sızıntılarının 2026'da yavaşlaması pek olası değil. Onların önünde kalmak her riskten kaçınmakla ilgili değil, bir sızıntı olduğunda bunun ele geçirilmiş bir hesaba veya çalınmış bir kimliğe dönüşmemesini sağlamakla ilgilidir.