Spirit Cultural Exchange ihlalinde 7.591 başvuru sahibinin pasaport ve sicil bilgileri sızdı

KVKK'nın duyurusuna göre kimlik doğrulaması yapılmayan bağlantılar üzerinden otomatik isteklerle pasaport bilgileri ve adli sicil belgeleri dahil 7.591 kişinin başvuru belgeleri ele geçirildi.

Spirit Cultural Exchange ihlalinde 7.591 başvuru sahibinin pasaport ve sicil bilgileri sızdı

Kısaca

  • KVKK, duyuruyu 6698 sayılı Kanun'un 12/5 maddesi uyarınca 30 Eylül 2026'da yayımladı.
  • Başvuru belgelerinin URL adreslerinde kimlik doğrulaması yapılmadığı için belgeler otomatik isteklerle toplandı.
  • İhlal 4 Eylül'de başladı, 9 Eylül 2026'da tespit edildi.
  • 7.591 kişinin pasaport, adli sicil, diploma, referans ve fotoğraf bilgileri etkilendi.

Kültürel değişim programları düzenleyen Spirit Cultural Exchange, Inc.'de 7.591 kişinin hassas başvuru belgelerini açığa çıkaran bir veri ihlali yaşandı. Kişisel Verileri Koruma Kurumu (KVKK), ihlale ilişkin kamuoyu duyurusunu 30 Eylül 2026'da yayımladı. Duyuru, kişisel verilerin kanuni olmayan yollarla elde edilmesi hâlinde veri sorumlusunun durumu ilgili kişilere ve Kurul'a bildirmesini öngören 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesinin 5. fıkrası uyarınca yayımlandı. İhlal, pasaport bilgileri ve adli sicil belgeleri gibi son derece hassas belgeleri kapsaması nedeniyle öne çıkıyor.

Neler oldu?

KVKK'nın duyurusuna göre şirketin başvuru sistemindeki URL adreslerinde kimlik doğrulaması yapılmıyordu. Bu güvenlik zafiyetinden yararlanan yetkisiz bir üçüncü kişi, otomatik istekler göndererek sistemde depolanan başvuru belgelerini ele geçirdi. Duyuruya göre ihlal 4 Eylül 2026'da başladı ve 9 Eylül 2026'da tespit edildi.

Genellikle güvensiz doğrudan nesne referansı ya da kırık erişim kontrolü olarak tanımlanan bu tür açıklar, bir dosyanın adresini tahmin edebilen veya sırayla deneyebilen herkesin oturum açmadan o dosyayı indirmesine imkân tanıyor. Duyuru, Kurul'un 30 Eylül 2026 tarihli ve 2026/2140 sayılı kararıyla yayımlandı.

Kimler etkileniyor?

KVKK'ya göre ihlalden müşteri grubundaki 7.591 kişi etkilendi. Açığa çıkan veriler geniş bir yelpazeye yayılıyor:

  • Kimlik bilgileri: ad, doğum tarihi, imza, pasaport bilgileri ve mali garantör bilgileri
  • Hukuki işlem bilgileri: adli sicil kaydı ve güvenlik soruşturması belgeleri
  • Eğitim bilgileri: diploma, transkript ve denklik belgeleri
  • Mesleki deneyim: iş ve referans mektupları
  • Görsel kayıtlar: fotoğraflar

Pasaport bilgileri, imza ve fotoğrafın bir arada bulunması, bu verileri kimlik dolandırıcılığı, sahte başvurular ve hedefli oltalama saldırıları için dolandırıcılar açısından özellikle değerli kılıyor.

Ne yapmalı?

KVKK'nın duyurusuna göre ilgili kişiler [email protected] adresinden şirketten bilgi talep edebiliyor. Hizmeti kullanan başvuru sahiplerinin başvurularına, vize veya program durumlarına atıf yaparak ödeme ya da ek belge isteyen mesajlara karşı dikkatli olması, kötüye kullanım şüphesi varsa pasaportu düzenleyen makamdan bilgi alması öneriliyor.

Çevrim içi belge toplayan kurumlar için olay temel kontrolleri hatırlatıyor: her dosya isteği oturum açmış kullanıcı ve yetkileriyle karşılaştırılarak doğrulanmalı, dosya tanımlayıcıları tahmin edilebilir olmamalı, istek sınırlama ve izleme mekanizmaları toplu otomatik indirmeleri tespit edebilmeli.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.