Teknoloji

Dev Kimlik Verisi İhlali İddiası: 153 Milyondan Fazla Ehliyet ve Pasaport Dark Web’de

Kimlik doğrulama hizmetlerinde yaşandığı öne sürülen devasa bir veri ihlali, milyonlarca kişinin ehliyet ve pasaport görüntülerinin siber suçluların eline geçmiş olabileceğini ortaya koydu. Güvenlik gazetecisi Brian Krebs tarafından yayımlanan araştırmaya göre, dark web üzerinde faaliyete geçen Nexus isimli bir platform 153 milyondan fazla kimlik belgesine erişim sunduğunu iddia ediyor.

Sızdırılan verilerin kaynağı olarak ise ABD merkezli kimlik doğrulama şirketi IDScan.net üzerinde duruluyor.

KrebsOnSecurity tarafından yayımlanan araştırmada, Nexus’un ABD ve Kanada’daki kişilere ait 153 milyondan fazla sürücü belgesi ve diğer kimlik belgelerini barındırdığı belirtiliyor. TechCrunch da araştırmayı doğrulayan ek bulgular aktararak olayın büyük ölçekli bir kimlik doğrulama hizmetiyle bağlantılı olabileceğini bildirdi.

Nexus isimli dark web servisi milyonlarca kimlik belgesi sunuyordu

Habere göre Nexus isimli kimlik hırsızlığı platformu kısa süre önce dark web üzerinde kullanıma açıldı.

Platformu tanıtan bir Rus siber suç forumundaki paylaşımda, veri tabanına günde yaklaşık 500 bin yeni belge eklendiği iddia edildi. Verilerin “büyük bir kimlik doğrulama şirketinden” geldiğinin öne sürülmesi ise saldırganların yalnızca eski bir veri tabanını ele geçirmekle kalmayıp sistemlere devam eden bir erişim sağlamış olabileceği şüphesini doğurdu.

Platformda yalnızca kimlik üzerindeki metinsel bilgilerin değil, mevcut olması durumunda müşteri fotoğraflarının da görüntülenebildiği belirtiliyor.

Bu durum olası veri ihlalini klasik bir e-posta adresi veya parola sızıntısından çok daha ciddi hale getiriyor. Çünkü pasaport ve sürücü belgesi gibi resmi belgelerde isim, doğum tarihi, fotoğraf, belge numarası ve çeşitli kişisel bilgiler bir arada bulunabiliyor.

Brian Krebs kendi ehliyetini veri tabanında buldu

Olayın dikkat çeken noktalarından biri de sızdırıldığı iddia edilen verilerin gerçekliğine ilişkin bulgular.

Brian Krebs, Nexus üzerinde yaptığı araştırmada kendi sürücü belgesinin de veri tabanında bulunduğunu açıkladı. Araştırmada güvenlik uzmanı Zach Edwards’a ait kimlik belgesinin de sistemde bulunduğu belirtildi.

TechCrunch’ın aktardığı bilgilere göre ABD Savunma Bakanı Pete Hegseth’e ait bir kayıt da platformda listelenen kişiler arasında yer aldı.

Bu örnekler, Nexus tarafından yayımlanan veri setinin tamamen sahte veya rastgele oluşturulmuş bir koleksiyon olmadığına dair önemli göstergeler arasında değerlendiriliyor.

Sızıntının kaynağı IDScan.net olabilir

Krebs ve güvenlik araştırmacısı Zach Edwards tarafından yürütülen inceleme sonucunda verilerin muhtemel kaynağı olarak Louisiana merkezli IDScan.net belirlendi.

IDScan.net; kimlik doğrulama, yaş doğrulama, sahte kimlik tespiti ve erişim yönetimi gibi alanlarda işletmelere hizmet veren bir teknoloji şirketi.

Şirketin kendi açıklamalarına göre IDScan.net sistemleri dünya çapında 20 binden fazla noktada kullanılıyor ve şirketin ürünleri üzerinden her ay 21 milyondan fazla kimlik ve kimlik doğrulama işlemi gerçekleştiriliyor. IDScan.net ayrıca GameStop ve Hertz gibi büyük şirketleri müşterileri arasında gösteriyor.

Bu ölçek, olası bir güvenlik ihlalinin neden yüz milyonlarca belgeyi kapsayabileceğini de açıklıyor.

Bununla birlikte IDScan.net’in saldırının kaynağı olduğu henüz şirket veya resmi makamlar tarafından kesin olarak doğrulanmış değil. Bu nedenle bağlantının mevcut durumda araştırmacıların elde ettiği bulgulara dayanan güçlü bir iddia olduğunu belirtmek gerekiyor.

FBI’ın olayı araştırdığı bildiriliyor

Krebs’in haberine göre IDScan.net operasyon direktörü Jillian Kossman, şirketin olayla ilgili bir soruşturma yürüttüğünü belirtti.

Aynı araştırmada FBI’ın New Orleans saha ofisinin de olay hakkında inceleme yürüttüğü ifade edildi. Ancak FBI’ın kamuya açık güncel duyuruları arasında saldırının ayrıntılarını doğrulayan resmi bir basın açıklaması henüz bulunmuyor. FBI’ın New Orleans ofisi Louisiana bölgesinden sorumlu olarak faaliyet gösteriyor.

Bu nedenle saldırının nasıl gerçekleştirildiği, sistemlere ilk erişimin ne zaman sağlandığı ve toplam kaç kişinin gerçekten etkilendiği gibi önemli sorular henüz yanıtlanmış değil.

Nexus haber yayımlandıktan sonra çevrimdışı oldu

Dikkat çeken bir başka gelişme ise Nexus platformunun Krebs’in araştırmasının yayımlanmasının ardından çevrimdışı hale gelmesi oldu.

Platformun kapanmasının saldırganların kendi kararı mı olduğu, altyapının ele geçirilip geçirilmediği veya başka bir nedenle erişilemez hale geldiği ise şimdilik bilinmiyor.

Dolayısıyla verilerin saldırganların elinden tamamen çıktığını düşünmek için henüz bir neden bulunmuyor. Bir veri seti dark web üzerinde paylaşıldığında veya satıldığında farklı suç grupları tarafından kopyalanması mümkün olduğundan, ana platformun kapanması verilerin ortadan kalktığı anlamına gelmeyebilir.

Kimlik belgelerinin sızması neden çok daha tehlikeli?

Bir kullanıcının parolası veri ihlalinde ele geçirildiğinde parola değiştirilebilir. Kredi kartı çalındığında kart iptal edilerek yenisi çıkarılabilir.

Ancak pasaport, ehliyet ve resmi kimlik belgelerindeki bilgiler çok daha uzun süre kullanılabilir durumda kalabilir.

Ele geçirilen belgeler özellikle:

  • kimlik hırsızlığı,
  • sahte hesap oluşturma,
  • finansal dolandırıcılık,
  • sosyal mühendislik saldırıları,
  • hesap kurtarma süreçlerinin kötüye kullanılması,
  • sahte kimlik doğrulama işlemleri

gibi saldırılarda kullanılabilir.

Üstelik yüksek çözünürlüklü kimlik fotoğraflarının ele geçirilmesi, yapay zekâ destekli yüz değiştirme ve deepfake teknolojilerinin gelişmesiyle birlikte farklı güvenlik risklerini de beraberinde getiriyor.

IDScan.net’in kendisi de Mart 2026’da yayımladığı bir açıklamada deepfake tabanlı dolandırıcılığın yükselişine ve işletmelerin yeni nesil kimlik sahtekârlığı yöntemlerine karşı hazırlıklı olması gerektiğine dikkat çekmişti.

Yaş doğrulama sistemleri yeniden tartışmaya açılabilir

Olası veri ihlali yalnızca IDScan.net açısından değil, internette giderek yaygınlaşan kimlik ve yaş doğrulama sistemleri açısından da önemli bir tartışmayı beraberinde getiriyor.

Birçok platform ve hizmet kullanıcının yaşını doğrulamak amacıyla ehliyet veya pasaport gibi resmi belgeleri sisteme yüklemesini isteyebiliyor.

Bu sistemlerin yaygınlaşmasına karşı çıkan güvenlik ve gizlilik uzmanlarının temel itirazlarından biri ise milyonlarca hassas belgenin merkezi sistemlerde tutulmasının saldırganlar için son derece değerli hedefler oluşturması.

TechCrunch’ın 2026 yılı içinde yayımladığı başka bir araştırmada da otel sistemlerinden para transferi uygulamalarına kadar farklı hizmetlerde meydana gelen güvenlik açıkları sonucunda milyonlarca resmi kimlik belgesinin daha önce internete açık hale geldiği aktarılmıştı.

IDScan.net’in VeriScan ürünü ise şirketlerin taranan kimliklerdeki her alan için farklı saklama süreleri tanımlamasına ve istenirse hiçbir kimlik bilgisinin saklanmadığı tamamen token tabanlı bir yapı kullanılmasına olanak verdiğini belirtiyor.

Dolayısıyla mevcut olayın araştırılması sırasında hangi müşterilerin hangi veri saklama ayarlarını kullandığı da kritik sorulardan biri olacak.

2026’da kimlik verilerini hedef alan saldırılar artıyor

IDScan.net bağlantılı olduğu düşünülen olay tek başına gerçekleşmiş bir saldırı değil.

Temmuz 2026’da ABD merkezli sigorta şirketi AssuranceAmerica, 6,9 milyon kişinin sürücü belgesi numaralarının bulunduğu bir veri ihlalini doğrulamıştı. Aynı dönemde çeşitli şirket ve kamu kurumlarında pasaport ve sürücü belgesi bilgilerinin açığa çıktığı başka olaylar da meydana geldi.

Ancak Nexus tarafından öne sürülen 153 milyondan fazla belge sayısı doğrulanırsa, mevcut olay son yıllarda ortaya çıkarılan en büyük merkezi kimlik belgesi sızıntılarından biri olarak kayıtlara geçebilir.

Türkiye’deki kullanıcılar etkilendi mi?

Şu anda yayımlanan araştırmalar ABD ve Kanada’daki kimlik belgelerine odaklanıyor.

IDScan.net küresel ölçekte faaliyet gösteren ve uluslararası kimlik belgelerini destekleyen bir şirket olsa da mevcut haberlerde Türkiye Cumhuriyeti kimlik kartı veya Türk pasaportlarının Nexus veri tabanında bulunduğunu gösteren doğrulanmış herhangi bir bilgi yer almıyor.

Bu nedenle Türkiye’deki kullanıcıların olaydan etkilendiğini söylemek için şu aşamada yeterli kanıt bulunmuyor.

Soruşturmanın ilerlemesiyle birlikte IDScan.net’in saldırıyı doğrulayıp doğrulamayacağı, veri ihlalinin başlangıç tarihi ve hangi müşterilere ait kayıtların etkilendiği daha net şekilde ortaya çıkabilir.

İlgili Haberler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu