Advantest, Şubat 2026'da tespit ettiği bir fidye yazılımı saldırısında bilgisayar korsanlarının Sosyal Güvenlik numaralarını ve pasaport verilerini çaldığını doğruladı. Kamuya açıklama Ekim ayında geldi. Kaynak haberdeki hesaplamaya göre 233 gün olan bu boşluk, Advantest veri ihlali açıklama gecikmesinin özünü oluşturuyor ve kimlik belgeleri çalınan dosyalarda olabilecek herkes için pratik soruları gündeme getiriyor.
Bu yazı, bilinenleri, zamanlamanın neden önemli olduğunu ve bu konuda neler yapabileceğinizi ele alıyor. Ayrıca yaygın bir yanlış anlamaya da değiniyor: Bir VPN, bir şirketin sunucularından zaten alınmış verileri korumaz.
Advantest Ne Açıkladı ve Ne Zaman
Yarı iletken test ekipmanı üreticisi Japon şirketi Advantest, Şubat 2026'da bir fidye yazılımı saldırısı tespit etti. Şirketin 19 Şubat 2026 tarihli kendi açıklamasına göre, soruşturması müşteri veya çalışan verilerinin etkilendiğini tespit ederse, etkilenen kişilere doğrudan bildirimde bulunacağını ve rehberlik sağlayacağını belirtti.
Bu bildirim çok daha sonra geldi. Dosyalara ilişkin haberler, bildirim mektuplarının 6 Ekim 2026 tarihli olduğunu, yani saldırının tespit edilmesinden neredeyse sekiz ay sonra gönderildiğini gösteriyor. Çalındığı doğrulanan veriler arasında Sosyal Güvenlik numaraları ve pasaport verileri bulunuyor. İncelediğimiz kaynaklardan biri, Advantest'in bir müşteri veri ihlalinin açıklanmasını yaklaşık üç hafta geciktirdiği ayrı ve daha önceki bir olaya da dikkat çekiyor, ancak bu konuda başka ayrıntımız yok.
Kaynak materyalde kaç kişinin etkilendiğine dair kesin bir bilgi bulunmuyor, bu yüzden bir sayı tahmin etmeyeceğiz.
Çalınan SSN'ler ve Pasaportlar İçin 233 Gün Neden Önemli
Bir ihlal ile bildirim arasındaki uzun boşluk, şirketin hareketsiz kaldığı anlamına gelmek zorunda değildir. Fidye yazılımı olaylarına yönelik soruşturmalar sistemlerin yeniden kurulmasını, hangi dosyaların kopyalandığının belirlenmesini ve ardından bu dosyalarda kimlerin kayıtlarının bulunduğunun tespit edilmesini içerebilir. Yine de birey için pratik etki aynıdır: Aylar boyunca insanlar en hassas kimlik bilgilerinin suçluların elinde olduğunu bilmiyor olabilir.
Sosyal Güvenlik numaraları ve pasaport verileri sızdırılmış bir paroladan farklıdır. Bunları kolayca değiştiremezsiniz. Bir parola dakikalar içinde sıfırlanabilir, ancak bir SSN ömür boyu sizinle kalır ve adınıza ve doğum tarihinize bağlı bir pasaport numarası, belge geçerli olduğu sürece kimlik sahtekarlığını destekleyebilir. Bu, zamanlamayı iki açıdan önemli kılar:
- Kaybedilen erken uyarı süresi. Dolandırıcılık uyarıları ve kredi dondurmaları, birisi adınıza hesap açmaya çalışmadan önce devrede olduğunda en iyi şekilde işler. Bildirim olmadan geçen her ay, bu adımları bilinçli olarak atamadığınız bir aydır.
- İzlemesi daha zor. Kötüye kullanım saldırıdan çok sonra ortaya çıktığında, sahte bir hesabı belirli bir ihlalle ilişkilendirmek daha zor olur.
Yaygın bir soru da tam burada ortaya çıkıyor. Bir VPN, cihazınız ile VPN sunucusu arasındaki trafiğinizi şifreler ve IP adresinizi maskeler. Bir işverenin veya tedarikçinin ağında zaten bulunan kayıtlar için hiçbir şey yapmaz. Saldırganlar bir şirketin sistemlerinden dosya kopyaladıysa, hiçbir tüketici gizlilik aracı bu sonucu değiştirmez. VPN'ler farklı bir riski ele alır: güvenilmeyen bağlantılarda ağ düzeyinde gözetleme ve maruz kalma.
Hangi Açıklama Kuralları Geçerli ve Nerede Yetersiz Kalıyor
Bildirim, eyalet yasası kapsamında sunulan ihlal bildirimlerini yayımlayan California Başsavcılığı'na yapıldı. Amerika Birleşik Devletleri'nde ihlal bildirimi büyük ölçüde tek bir ulusal kural yerine eyalet yasalarıyla düzenlenir ve bunların çoğu eyalete bağlı olarak "makul olmayan gecikme olmaksızın" veya belirli bir gün sayısı içinde bildirim yapılmasını gerektirir. Advantest'in bildirimine uygulanan kesin gereklilikler kaynak materyalde belirtilmemiştir, bu nedenle şirketin belirli bir yasal süreyi karşılayıp karşılamadığını iddia etmeyeceğiz.
Genel olarak söylenebilecek şey, bu tür bir çerçevenin zayıf kaldığı noktalardır:
- Belirsiz zamanlama dili. "Makul olmayan gecikme olmaksızın" gibi ifadeler, uzun soruşturmaların makul sayılmasına alan bırakır.
- Parçalı kapsam. Kurallar eyalete ve ülkeye göre değiştiği için aynı olaydan etkilenen kişiler nerede yaşadıklarına bağlı olarak farklı haklara sahip olabilir.
- Bildirim her zaman kamuya değil, bireylere gider. Bir kişi, herhangi bir geniş çaplı duyuru kendisine ulaşmadan önce etkilenmiş olabilir.
Advantest, ABD operasyonları olan Japonya merkezli bir şirkettir, dolayısıyla birden fazla düzenleyici rejim ilgili olabilir, ancak kaynak materyal bunu ayrıntılandırmıyor.
Bu Sizin İçin Ne Anlama Geliyor
Advantest'ten bir mektup aldıysanız, bunu ciddiye alın ve dolandırıcılık belirtilerini beklemek yerine şimdi harekete geçin. Almadıysanız bile, daha geniş ders hâlâ geçerlidir: Çalışan, müşteri veya iş başvurusunda bulunan biri olarak ilişki kurduğunuz kuruluşlar SSN'nizi veya pasaport bilgilerinizi tutuyor olabilir ve bunların ne kadar iyi korunduğu üzerinde genellikle çok az söz hakkınız vardır.
Kilit nokta şu: Kaldıraç gücünüz, kendi bağlantınızda duran araçlarda değil, neyi teslim ettiğinizde ve bir bildirim geldikten sonra ne yaptığınızda yatar.
Kimlik Verileriniz İfşa Olduysa Atılacak Adımlar
- Bildirimi dikkatlice okuyun. Hangi veri türlerinin listelendiğini ve sunulan izleme hizmetlerini not edin.
- Dolandırıcılık uyarısı veya kredi dondurması koyun. Dondurma, adınıza yeni kredi açılmasını kısıtlar. Şirketin bildirimi ayrıca yedi yıl boyunca kredi raporunuzda kalan genişletilmiş bir dolandırıcılık uyarısını da açıklıyor.
- Kredi raporlarınızı inceleyin. Tanımadığınız hesapları veya sorguları kontrol edin.
- Vergi ve yardım dolandırıcılığına dikkat edin. Çalınan SSN'ler yaygın olarak sahte beyanname vermek için kullanılır; vergi makamınız sunuyorsa bir kimlik koruma PIN'i edinmeyi düşünün.
- Gerekirse pasaport düzenleyicisiyle iletişime geçin. Pasaport verilerinizin kötüye kullanıldığından şüpheleniyorsanız, ilgili makama bildirin.
- Takip dolandırıcılıklarına karşı dikkatli olun. İhlal haberleri genellikle olaya atıfta bulunan oltalama saldırılarını tetikler. Beklenmedik mesajlardaki bağlantılara tıklamak yerine doğrudan resmi kaynaklara gidin.
Çıkarımlar: Daha Az Paylaş, Daha Çok Koru
Advantest veri ihlali açıklama gecikmesi, en güvenli hassas kaydın bir kuruluşun hiç toplamadığı kayıt olduğunu hatırlatıyor. Seçme şansınız olduğunda, bir hizmetin gerçekten tam kimlik gerektirip gerektirmediğini sorun ve tüm bir belgeyi toplamak yerine tek bir olguyu doğrulayan seçenekleri tercih edin.
Bu talep tüketiciler arasında görünür durumda. Yakın tarihli bir anket, %67'nin tam kimlik paylaşmadan yaş doğrulaması istediğini ortaya koydu; bu, insanların veri minimizasyonunu tercih ettiğinin açık bir işareti. Aynı endişe, Senato'daki SCREEN Act görüşmeleri gibi politika tartışmalarında da kendini gösteriyor; burada yaş doğrulama gereklilikleri daha fazla şirketin elinde daha fazla kimlik verisi tutulması anlamına gelebilir.
Etkilendiyseniz kredinizi dondurun, hesaplarınızı izleyin ve bir kuruluş ihtiyacından fazla kimlik istediğinde karşı çıkın.




