5.829 Kayıt İçeren Bir Başka SunCloudNew Hırsız Günlüğü Ortaya Çıktı

Tehdit istihbarat firması HEROIC'e göre, SunCloudNew veri setiyle bağlantılı yeni bir hırsız günlüğü, düz metin şifreler, e-posta adresleri ve ilişkili giriş URL'leri içeren 5.829 kaydı ifşa etti. Şirketin DarkHive ihlal izleme ekibi bu ifşayı tespit etti ve kişisel verileri, ihlallerden ve kötü amaçlı yazılım günlüklerinden toplanan 400 milyardan fazla ele geçirilmiş kayda karşı kontrol eden ücretsiz bir tarama aracı sunuyor.

Bu, son aylarda ortaya çıkan ilk SunCloudNew bağlantılı ifşa değil. Aynı adlandırma kuralını taşıyan benzer hırsız günlükleri 2026 boyunca tekrar tekrar ortaya çıktı; daha önceki olaylarda kayıt sayıları 3.000'in biraz üzerinden 17.000'den fazlasına kadar değişiyordu. Bu adlandırma modelinin tekrarlayan şekilde ortaya çıkması, tek seferlik bir sızıntıdan ziyade aktif bir kötü amaçlı yazılım operasyonuna veya çalınan kimlik bilgilerini sürekli olarak toplayıp yeniden dağıtan bir tehdit aktörü grubuna işaret ediyor.

Hırsız Günlüğü Aslında Nedir

Saldırganların bir şirketin sunucularına sızıp veritabanını çıkardığı geleneksel bir veri ihlalinin aksine, hırsız günlüğü daha kişisel bir şeyden gelir: doğrudan kurbanın cihazına yüklenen kötü amaçlı yazılım. Genellikle bilgi hırsızı (infostealer) olarak adlandırılan bilgi çalan kötü amaçlı yazılımlar, enfekte olmuş bir bilgisayardan kayıtlı şifreleri, tarayıcı otomatik doldurma verilerini, oturum çerezlerini ve hatta kripto para cüzdanı kimlik bilgilerini sessizce toplar ve ardından bu bilgileri saldırgana gönderir.

Hırsız günlüğü olarak bilinen ortaya çıkan dosya, genellikle bir şifrenin ait olduğu sitenin URL'sine göre, ilgili e-posta adresi ve şifreyle birlikte düz metin olarak düzenlenir. Bu günlükler sıklıkla yeraltı pazar yerlerine yüklenir veya giderek artan şekilde, siber suçluların çalınan verileri takas ettiği Telegram kanallarında ücretsiz olarak paylaşılır. SunCloudNew günlüğü bu modele tam olarak uyuyor: raporlar, bunu bir Telegram kullanıcısı tarafından yüklenen, uç noktalar, e-posta adresleri, API ana bilgisayar bilgileri ve şifreler içeren, tamamı düz metin halinde olan bir dosya olarak tanımlıyor.

Hırsız günlüklerini eski tarz ihlallere kıyasla özellikle tehlikeli kılan şey, kimlik bilgilerinin çalınma anında güncel ve şifrelenmemiş olmasıdır. Kırılacak bir karma algoritması veya etrafından dolaşılacak bir tuzlama (salt) yoktur. Kimlik bilgileriniz bu günlüklerden birinde görünürse, bir saldırgan zaten giriş yapmak için tam olarak ihtiyaç duyduğu şeye sahiptir.

Düz Metin Şifreler Neden Düşünüldüğünden Daha Büyük Bir Sorundur

5.829 kayıtla bu özel ifşa, yılın başlarında tespit edilen SunCloudNew bağlantılı bazı günlüklerden daha küçük, ancak burada önemli olan tek faktör ölçek değil. Kötü amaçlı yazılım, enfeksiyon anında tarayıcının kaydettiği her şeyi yakaladığı için, tek bir enfekte cihaz, düzinelerce alakasız hizmet için kimlik bilgileri üretebilir: bankacılık portalları, iş e-postası, sosyal medya ve alışveriş sitelerinin hepsi aynı dosyada bir araya getirilir.

Bu bir araya getirme etkisi, şifre yeniden kullanımının neden bu kadar kalıcı bir risk olmaya devam ettiğini tam olarak açıklar. İfşa olan hesaplardan biri, bir e-posta hesabı, finansal hizmet veya işyeri girişiyle aynı şifreyi paylaşıyorsa, saldırganlar basit bir deneme yanılma yoluyla, kimlik bilgisi doldurma olarak bilinen bir teknikle, çalınan tek bir kimlik bilgisinden çok daha geniş bir uzlaşmaya geçiş yapabilir.

Bu Sizin İçin Ne İfade Ediyor

E-posta adresiniz bunun gibi bir hırsız günlüğünde ortaya çıkarsa, bu genellikle güvendiğiniz bir şirketin hacklendiği anlamına değil, bir noktada kullandığınız bir cihazda kötü amaçlı yazılım bulunduğu anlamına gelir. Bu ayrım önemlidir çünkü çözüm farklıdır: kurumsal bir ihlalden sonra şifre değiştirmek tek bir hesabı ele alır, ancak enfekte bir cihazı temizlemek ve üzerinde depolanan her şifreyi değiştirmek, sızıntının asıl kaynağını ele alır.

Pratik yanıt, verilerinizin hangi hırsız günlüğünde göründüğünden bağımsız olarak aynıdır. Bilgilerinizin 5.829 kayıt arasında veya dolaşımdaki milyarlarca başka kayıt arasında olup olmadığını görmek için, HEROIC'in bu ifşa için kullanıma sunduğu ücretsiz tarayıcı gibi saygın bir ihlal kontrol aracından e-postanızı geçirin. Bir eşleşme alırsanız, yalnızca işaretleneni değil, o sıralarda tarayıcınızda kayıtlı olan her şifreyi ele geçirilmiş olarak kabul edin.

Eyleme Dönüştürülebilir Çıkarımlar

  • Bu ifşanın bir parçası olup olmadığınızı görmek için e-posta adresinizi HEROIC'in ücretsiz tarayıcısından veya başka bir saygın ihlal veritabanından kontrol edin.
  • Etkilendiyseniz, yalnızca işaretlenen hesap için değil, yeniden kullandığınız diğer tüm hizmetler için de şifreyi hemen değiştirin.
  • Hırsız günlükleri hacklenmiş web sitelerinden değil, enfekte olmuş makinelerden kaynaklandığı için, şifreleri tarayıcıda kaydettiğiniz herhangi bir cihazda tam bir antivirüs ve anti-malware taraması yapın.
  • Bilgi hırsızı kötü amaçlı yazılımların birincil hedefi olan tarayıcıya kayıtlı şifrelere güvenmek yerine, özel bir şifre yöneticisine geçin.
  • Özellikle e-posta, bankacılık ve iş hesaplarında olmak üzere, sunulduğu her yerde iki faktörlü kimlik doğrulamayı etkinleştirin; böylece çalınan bir şifre tek başına erişim sağlamak için yeterli olmaz.

SunCloudNew ifşası gibi hırsız günlükleri, kimlik bilgisi hırsızlığının giderek artan bir şekilde kurumsal sunucular yerine kişisel cihazlarda başladığını hatırlatıyor. Bunun önünde kalmak, şifre hijyenini ve cihaz güvenliğini manşetlerden sonra yapılan tek seferlik düzeltmeler olarak değil, sürekli alışkanlıklar olarak ele almak anlamına gelir.