IDScan İhlal İddiası: 150 Milyon Belge Sayısı Ne Anlatıyor?
IDScan veri ihlali, yakın zamanda kayıtlara geçen en büyük tekil kimlik belgesi sızıntılarından biri olarak gündeme oturdu. ABD merkezli kimlik doğrulama şirketi IDScan’e ait olduğu iddia edilen 150 milyondan fazla ehliyet ve pasaport görüntüsü, “Nexus” adlı bir karanlık ağ sitesinde aranabilir hale geldi. TechCrunch muhabiri Zack Whittaker’ın 2 Eylül 2026 tarihli haberine göre olay, güvenlik araştırmacısı Brian Krebs’in bulgularını yayınlamasının kısa süre sonrasında ortaya çıktı ve sitenin çevrimdışı kalmasıyla birlikte hızla büyüyen bir tartışmaya dönüştü.
Nexus Sitesi Ne İddia Ediyor?
Karanlık ağda birkaç gün içinde ortaya çıkan Nexus adlı platform, büyük bir kimlik doğrulama servisinden çalındığı öne sürülen milyonlarca belgeye aranabilir erişim sunduğunu duyurdu. Kullanıcılar, ad, doğum tarihi veya belge numarası gibi bilgilerle arama yaparak eşleşen ehliyet ya da pasaport kayıtlarına ulaşabildiğini iddia etti. Brian Krebs’in konuyu araştırıp bulgularını kamuoyuyla paylaşmasının ardından site kısa süre içinde erişime kapandı; bu durum, sitenin arkasındaki kişilerin dikkat çekmek istemediğine işaret ediyor.
TechCrunch’ın örneklere ilişkin haberi bütün veri kümesinin veya canlı sistem erişiminin bağımsız doğrulaması değildir. Soruşturma, şirket yanıtı ve mağdur sayısını ayrı takip edin.
IDScan Kimdir, Neden Bu Kadar Kritik Bir Hedef?
Louisiana merkezli IDScan, büyük teknoloji şirketleri ve tüketici markaları için ayda on milyonlarca kimlik doğrulama işlemi gerçekleştiren bir altyapı sağlayıcısı. Bir kullanıcı bir uygulamada yaşını doğrulamak ya da bir hizmete kayıt olmak için ehliyetini veya pasaportunu yüklediğinde, bu doğrulama işleminin arkasında sıklıkla IDScan gibi üçüncü taraf servisler çalışıyor. Bu da şirketi, milyonlarca kişinin en hassas kimlik verilerini tek bir noktada toplayan bir depo haline getiriyor.
Sızan Verinin Kapsamı
Sızdırıldığı iddia edilen veri kümesi, ABD ve Kanada’dan 150 milyondan fazla ehliyet ve pasaport kaydını, mümkün olan durumlarda müşteri fotoğraflarıyla birlikte kapsıyor. Daha da dikkat çekici olan nokta, sisteme günde yaklaşık 500 bin yeni belgenin eklendiğinin gözlemlenmesi. Bu hız, saldırganların IDScan’in sistemlerine tek seferlik bir kopyalama yerine neredeyse gerçek zamanlı bir erişime sahip olabileceğini düşündürüyor.
Tespit ve Soruşturma Süreci
Olayın gün yüzüne çıkmasında bağımsız güvenlik araştırması belirleyici oldu; Nexus sitesi resmi bir açıklama ya da ihlal bildirimiyle değil, dışarıdan yapılan inceleme sayesinde fark edildi. FBI’ın New Orleans şube ofisi konuyu soruşturuyor. IDScan’in operasyon direktörü (COO) şirketin durumu incelediğini doğrularken, CEO’nun yorum talepleriyle ilgili bir açıklama yapmaması, sürecin henüz netleşmediğine işaret ediyor.
Neden Bu Kadar Önemli? Yaş Doğrulama Yasaları Bağlamı
Bu ihlal, kimlik belgelerinin büyük koleksiyonlarını saklayan şirketlerin siber suçlular için son derece cazip hedefler olduğuna dair uzun süredir dile getirilen güvenlik endişelerini bir kez daha doğruluyor. Konuyu özellikle kritik kılan gelişme ise, birçok ülkede hükümetlerin sosyal medya ve içerik platformlarında yaş doğrulaması için resmi kimlik belgesi yüklenmesini zorunlu kılan yasalar çıkarmaya devam etmesi. Bu tür düzenlemeler arttıkça, IDScan benzeri merkezi kimlik depoları daha da yaygınlaşıyor ve dolayısıyla saldırganlar için daha büyük ve daha savunmasız hedefler haline geliyor.
Bu noktada, kurumsal altyapıdaki tek bir zafiyetin milyonlarca kullanıcıyı etkileyebildiğini gösteren başka örnekler de var. Örneğin daha önce ele aldığımız Zimbra sunucularına yönelik siber saldırı yazımızda, kurumsal e-posta altyapısındaki bir açığın onlarca kurumu nasıl etkilediğini incelemiştik; IDScan olayı da benzer şekilde, tek bir servis sağlayıcının çökmesinin etkisinin ne kadar geniş yayılabileceğini gösteriyor.
İhlal Özeti
| Kriter | Detay |
|---|---|
| Etkilenen şirket | IDScan (Louisiana, ABD) |
| Sızan belge sayısı | 150 milyondan fazla ehliyet ve pasaport |
| Etkilenen ülkeler | ABD ve Kanada |
| Günlük yeni belge artışı | Yaklaşık 500.000 |
| Tespit yöntemi | Bağımsız güvenlik araştırması (Brian Krebs) |
| Sızıntı platformu | “Nexus” adlı karanlık ağ sitesi |
| Soruşturma | FBI New Orleans şube ofisi |
Kullanıcılar İçin Riskler ve Alınabilecek Önlemler
Kimlik doğrulama güvenliği söz konusu olduğunda, sızan bir ehliyet ya da pasaport görüntüsü, sahte hesap açma, kimlik avı ve finansal dolandırıcılık gibi girişimler için kullanılabiliyor. Bu tür bir veri sızıntısı 2026 yılında ne yazık ki tek örnek değil; benzer olaylar farklı sektörlerdeki şirketleri de zaman zaman etkiliyor. Aşağıdaki adımlar, olası bir etkilenme durumunda riski azaltmaya yardımcı olabilir:
- Son dönemde herhangi bir platforma yaş veya kimlik doğrulaması için resmi belge yüklediyseniz, ilgili hizmetin resmi kanallarından bir açıklama olup olmadığını kontrol edin.
- Banka ve finans hesaplarınızda, özellikle kimlik belgesiyle açılabilecek yeni hesap veya kredi başvurularına karşı hareket bildirimlerini aktif hale getirin.
- Mümkünse kredi izleme veya kimlik izleme hizmetlerinden birini kullanarak adınıza açılan hesapları takip edin.
- Şüpheli e-posta, SMS veya aramalara karşı temkinli olun; kimlik doğrulama gerekçesiyle ek bilgi isteyen mesajları doğrulamadan yanıtlamayın.
- Kullandığınız önemli hesaplarda mümkün olduğunca iki faktörlü doğrulamayı etkinleştirin; bu konuda WordPress siteleri için hazırladığımız iki faktörlü doğrulama kurulum rehberi genel mantığı anlamak için de faydalı olabilir.
- Resmi kurumların (örneğin nüfus müdürlüğü veya trafik tescil birimleri) kimlik belgesi yenileme veya iptal seçenekleri sunup sunmadığını takip edin.
Sektör İçin Sonuçlar
IDScan olayı, üçüncü taraf kimlik doğrulama sağlayıcılarına duyulan güvenin sorgulanmasına neden oluyor. Büyük teknoloji şirketleri, kullanıcı deneyimini hızlandırmak amacıyla kimlik doğrulama sürecini dışarıdan bir servise devrediyor; ancak bu, verinin kontrolünü de büyük ölçüde o üçüncü tarafa bırakmak anlamına geliyor. Saldırı yüzeyi geniş olan bu tür merkezi sistemlerin, kurumsal ağ altyapısındaki zafiyetlerden de etkilenebildiğini daha önce Citrix NetScaler açığı üzerine yazdığımız haberde de ele almıştık; benzer bir mantıkla, kimlik verisi depolayan servislerin de düzenli sızma testlerinden geçmesi ve erişim günlüklerinin sıkı biçimde izlenmesi gerekiyor.
Şirketlerin bu tür olaylardan sonra genellikle attığı adımlar arasında erişim anahtarlarının yenilenmesi, üçüncü taraf entegrasyonların gözden geçirilmesi ve etkilenen kullanıcılara bildirim yapılması yer alıyor. IDScan’in bu adımların hangilerini attığı henüz kamuoyuyla resmi olarak paylaşılmadı; şirketin COO’sunun “inceleniyor” açıklaması dışında somut bir zaman çizelgesi bulunmuyor. Konunun gelişmelerini TechCrunch’ın orijinal haberinden takip etmek mümkün.
Sık Sorulan Sorular
IDScan veri ihlali tam olarak neyi kapsıyor?
Sızdırıldığı iddia edilen veri kümesi, ABD ve Kanada’dan 150 milyondan fazla ehliyet ve pasaport kaydını, birçok durumda müşteri fotoğraflarıyla birlikte kapsıyor. Bu belgeler “Nexus” adlı bir karanlık ağ sitesinde aranabilir hale getirilmişti.
Verilerimin sızıp sızmadığını nasıl anlayabilirim?
Şu an için IDScan tarafından yayınlanmış resmi ve genel bir kontrol aracı bulunmuyor. Yakın zamanda bir platforma resmi kimlik belgesi yüklediyseniz, o hizmetin duyurularını takip etmek ve bankanız ile kimlik kurumlarının bildirim sistemlerini aktif tutmak en pratik yöntem.
IDScan bu olayla ilgili ne açıklama yaptı?
Şirketin operasyon direktörü (COO) olayı incelediklerini doğruladı, ancak CEO yorum taleplerine yanıt vermedi. Bu nedenle şirketin resmi ve kapsamlı bir açıklaması henüz kamuoyuyla paylaşılmadı.
Bu olay diğer veri ihlallerinden neden farklı görülüyor?
Çünkü sızan belgeler yalnızca kullanıcı adı ve şifre gibi değiştirilebilir bilgiler değil, ehliyet ve pasaport gibi değiştirilmesi çok daha zor kimlik belgeleri. Ayrıca günde yaklaşık 500.000 yeni belgenin eklendiğinin gözlemlenmesi, erişimin tek seferlik değil sürekli olabileceğini gösteriyor; bu da olayı yakın zamanda görülen en büyük tekil kimlik belgesi ihlallerinden biri seviyesine taşıyor.
Yaş doğrulama yasaları bu tür ihlallerin sıklığını artırır mı?
Kesin bir nedensellik iddia etmek zor olsa da, hükümetlerin yaş doğrulaması için resmi kimlik belgesi yüklenmesini zorunlu kılan yasalar çıkarması, IDScan gibi merkezi kimlik doğrulama servislerine olan bağımlılığı artırıyor. Daha fazla belge tek bir noktada biriktikçe, bu tür servisler saldırganlar için de daha çekici hedefler haline geliyor.
İddia, Örnek ve Kesin Mağdur Sayısı
150 milyon belge iddiası, 150 milyon benzersiz kişinin veya kayıtların tamamının bağımsız doğrulandığı anlamına gelmez. Örneklerin gerçek çıkması bütün veri kümesinin kaynağını kanıtlamaz. Günde yeni kayıt görünmesi de doğrudan canlı sistem erişiminin kanıtı değildir; daha önce alınmış verilerin kademeli yayımı olabilir. İhlal kaynağı ve soruşturma durumu için şirketin ve ilgili kurumun resmî bildirimini esas alın; kimlik belgenizi doğrulamak için karanlık ağdaki arama sitelerine göndermeyin.




