Thomson Reuters veri ihlali: 12 eyalette mahkeme kayıtları
Thomson Reuters veri ihlali, hukuk ve medya devi Thomson Reuters’ın 3 Eylül 2026’da kamuya açıkladığı, ABD ve Kanada’da çok sayıda mahkemenin dava yönetim sistemini etkileyen büyük çaplı bir güvenlik olayı olarak gündeme geldi. İhlal, şirketin C-Track adlı mahkeme dava yönetim platformu üzerinden gerçekleşti ve hassas kişisel veriler ile bazı gizli mahkeme kayıtlarının yetkisiz erişime maruz kalmasına yol açtı.
Thomson Reuters Veri İhlali Nasıl Ortaya Çıktı?
Help Net Security’nin haberine göre olayın zaman çizelgesi şöyle işledi:
| Tarih | Gelişme |
|---|---|
| Mart 2026 | Yetkisiz erişimin gerçekleştiği tarih |
| 30 Haziran 2026 | Thomson Reuters’ın yetkisiz etkinliği tespit etmesi |
| 3 Eylül 2026 | İhlalin kamuya açıklanması |
Yetkisiz erişimin fark edilmesi ile kamuya açıklanması arasında yaklaşık iki aylık bir süre geçmesi dikkat çekici; şirket bu gecikmenin nedenini, saldırganın kimliğini ve tam olarak kaç kişinin etkilendiğini şu ana kadar kamuoyuyla paylaşmadı.
Hangi Mahkemeler ve Bölgeler Etkilendi?
İhlal, C-Track platformunu kullanan çok sayıda yargı bölgesini etkiledi. Kanada tarafında Ontario İstinaf Mahkemesi, Ontario Yüksek Adalet Mahkemesi ve Ontario Adalet Mahkemesi listelendi. ABD tarafında ise en az 12 eyalet ile ABD Virgin Adaları’ndaki mahkemeler etkilendi; bunlar arasında Alabama, Ohio, Pennsylvania, Kentucky, Montana, Nevada, Kuzey Carolina, Güney Carolina, Tennessee, New Hampshire ve Wyoming yer alıyor. Oregon Adalet Departmanı da daha sonra kendi istinaf mahkemelerinin etkilendiğini doğruladı. Etkilenen veri kapsamı, yargı bölgesine göre önemli ölçüde farklılık gösteriyor.
Sızdırılan Veri Türleri
Şirketin açıklamasına göre potansiyel olarak etkilenen bilgiler arasında şunlar yer alıyor:
- Ad ve soyad bilgileri
- Sosyal güvenlik numaraları (ABD)
- Ehliyet numaraları
- Doğum tarihleri
- Tıbbi bilgiler ve sağlık sigortası detayları
- Bazı yargı bölgelerinde gizli, sansürlenmiş veya mühürlü mahkeme kayıtları
Mühürlü veya gizli mahkeme kayıtlarının sızması, standart bir kimlik bilgisi ihlalinden daha ciddi bir risk taşıyor; çünkü bu tür kayıtlar genellikle hassasiyeti nedeniyle mahkeme kararıyla erişime kapatılmış dosyalardır.
Thomson Reuters’ın Yanıtı ve Alınan Önlemler
Şirket, ihlalin “kendi bulut ortamı içinde gerçekleştiğini” ve mahkeme sistemlerinin doğrudan kaynağı olmadığını belirtti. Etkilenen kişilere 12 ay boyunca ücretsiz kredi izleme ve kimlik hırsızlığı koruması sunulacağı açıklandı. Thomson Reuters ayrıca şu ana kadar dolandırıcılık veya finansal sistem ihlaline dair bir kanıt bulunmadığını ifade etti. Buna karşın saldırganın kimliği, tam veri hacmi ve ilk erişimin nasıl sağlandığı gibi kritik sorular hâlâ yanıtsız.
Bu İhlal Neden Önemli?
Mahkeme dava yönetim sistemleri, doğası gereği son derece hassas veriler barındırır: kimlik bilgileri, sağlık kayıtları ve bazı durumlarda tanık koruma veya aile hukuku gibi hassas dava dosyaları. Bu tür bir platformun ihlali, yalnızca bireysel kimlik hırsızlığı riskini değil, aynı zamanda devam eden veya kapatılmış davaların gizliliğini de tehdit ediyor. Kurumsal SaaS sağlayıcılarının (bu örnekte Thomson Reuters’ın bulut altyapısı) tek bir zayıf noktası, onlarca farklı devlet kurumunu aynı anda etkileyebiliyor; bu da tedarik zinciri güvenliğinin neden kritik olduğunu bir kez daha gösteriyor.
Bu yıl kamuoyuna duyurulan büyük ölçekli veri ihlallerinden bir diğerini IDScan veri ihlaliyle ilgili yazımızda ele almıştık; her iki olay da üçüncü taraf platformların ne kadar geniş bir veri yüzeyine erişebildiğini ortaya koyuyor.
Etkilenen Kişiler İçin Kontrol Listesi
- Thomson Reuters veya ilgili mahkemeden gelen resmi bildirim e-postasını veya mektubunu dikkatle okuyun; sahte bildirimlere karşı gönderen adresini doğrulayın.
- Sunulan ücretsiz kredi izleme ve kimlik hırsızlığı koruma hizmetine kayıt olmayı değerlendirin.
- Sosyal güvenlik numaranızın veya ehliyet bilgilerinizin kötüye kullanılmasına karşı kredi kuruluşlarına dondurma (freeze) talebinde bulunmayı düşünün.
- Beklenmedik hesap açma bildirimleri veya kredi sorgulamaları için banka ve kredi kartı hesaplarınızı düzenli kontrol edin.
- Şüpheli e-posta veya telefon aramalarına karşı temkinli olun; saldırganlar bu tür ihlalleri oltalama (phishing) kampanyalarında kaynak olarak kullanabilir.
Kurumlar İçin Çıkarılacak Dersler
Bu olay, özellikle hassas veri işleyen kurumların üçüncü taraf yazılım sağlayıcılarını değerlendirirken dikkat etmesi gereken birkaç noktayı hatırlatıyor: tedarikçinin olay müdahale süresi, veri şifreleme ve erişim kontrolü uygulamaları, ve ihlal durumunda bildirim süreçlerinin ne kadar şeffaf işlediği. Yaklaşık iki aylık bir tespit-açıklama aralığı, kurumsal müşteriler için olay müdahale sözleşmelerinin (SLA) gözden geçirilmesi gerektiğine işaret ediyor.
Hukuk Sektöründe Veri İhlalleri Neden Artıyor?
Hukuk büroları, mahkemeler ve dava yönetim platformları geleneksel olarak siber güvenlik yatırımlarında finans veya sağlık sektörünün gerisinde kalıyordu; oysa barındırdıkları veri hassasiyeti bu iki sektörden aşağı kalmıyor. Bir dava dosyası; kimlik bilgisiyle birlikte sağlık raporu, aile içi anlaşmazlık detayları veya ticari sır niteliğinde belgeler içerebiliyor. Saldırganlar açısından bu, tek bir sistemden hem kimlik hırsızlığına hem de şantaj amaçlı kullanılabilecek veriye erişim anlamına geliyor. Thomson Reuters gibi büyük ölçekli SaaS sağlayıcılarının çok sayıda kurumsal müşteriye aynı altyapı üzerinden hizmet vermesi de, tek bir ihlalin etkisini orantısız biçimde büyütüyor.
Bu tür olaylar, düzenleyici kurumların da dikkatini çekiyor. ABD’de eyalet düzeyinde veri ihlali bildirim yasaları, etkilenen kişi sayısına ve veri türüne göre farklı bildirim süreleri öngörüyor; bu nedenle Thomson Reuters’ın farklı eyaletlerdeki mahkemelerle koordineli biçimde açıklama yapması gerekti. Kanada tarafındaki yükümlülük de kurumun statüsü ve yargı bölgesine bağlıdır; her mahkemeye doğrudan PIPEDA uygulandığı varsayılmamalıdır. Bu çoklu düzenleyici ortam, büyük ölçekli ve çok bölgeli ihlallerin açıklama sürecini de karmaşıklaştırıyor.
Sonuç
Thomson Reuters veri ihlali, mahkeme sistemleri gibi kritik altyapıların da büyük teknoloji sağlayıcılarının bulut ortamlarına bağımlı hale geldiğini ve bu bağımlılığın getirdiği riskleri gözler önüne seriyor. Etkilenen bireylerin sunulan koruma hizmetlerinden yararlanması, kurumların ise tedarikçi güvenlik denetimlerini sıkılaştırması öneriliyor. Soruşturma ilerledikçe saldırganın kimliği ve tam veri kapsamı hakkında yeni bilgiler paylaşılması bekleniyor.
Sık Sorulan Sorular
Thomson Reuters veri ihlali ne zaman açıklandı?
İhlal 3 Eylül 2026’da kamuya duyuruldu; yetkisiz erişimin Mart 2026’da gerçekleştiği, şirketin bunu ise 30 Haziran 2026’da fark ettiği belirtildi.
Hangi mahkemeler etkilendi?
Kanada’da Ontario’daki üç mahkeme, ABD’de en az 12 eyalet ile Virgin Adaları’ndaki mahkemeler ve daha sonra Oregon’daki istinaf mahkemeleri etkilenenler arasında.
Hangi veriler sızdırıldı?
Ad, sosyal güvenlik numarası, ehliyet numarası, doğum tarihi, tıbbi bilgiler ve bazı yargı bölgelerinde gizli veya mühürlü mahkeme kayıtları etkilendi.
Thomson Reuters etkilenenlere ne sunuyor?
Şirket, etkilenen kişilere 12 ay boyunca ücretsiz kredi izleme ve kimlik hırsızlığı koruma hizmeti sunuyor.
Finansal dolandırıcılığa dair kanıt var mı?
Thomson Reuters, açıklamasında şu ana kadar dolandırıcılık veya finansal sistem ihlaline dair bir kanıt bulunmadığını belirtti.
Potansiyel erişim, verinin tamamının dışarı çıkarıldığının kanıtı değildir. Kişiye özgü kapsam için ilgili mahkemenin resmî bildirimini esas alın; bu yazı bütün kişiler için aynı veri alanlarının sızdığını göstermiyor. Tespit ile açıklama arasındaki yaklaşık 65 gün tek başına bildirim yasasının ihlal edildiğini kanıtlamaz.




