CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

ShinyHunters'ın Dev Sızıntı İddiasına NAIC'ten Yanıt: Hangi Veriler Çalındı?

ShinyHunters'ın NAIC sistemlerinden 3,1 TB veri çaldığı iddiasına yanıt geldi. Kurum, saldırıda sadece kamuya açık verilerin ele geçirildiğini duyurdu.

29 Haziran 2026

Ne oldu?


ABD merkezli Ulusal Sigorta Komiserleri Birliği (NAIC), geçtiğimiz Haziran ayında ShinyHunters fidye yazılımı grubu tarafından gerçekleştirilen ve Oracle PeopleSoft sunucularındaki sıfır gün (zero-day) açığından yararlanılan siber saldırıya dair önemli açıklamalarda bulundu. Saldırganların sistemlerden 3,1 terabayt boyutunda veri çaldıklarını iddia etmesine karşın NAIC, yürütülen derinlemesine incelemeler sonucunda yalnızca kamuya açık verilerin, eski sistem günlüklerinin (log dosyaları) ve bazı yapılandırma dosyalarının ele geçirildiğini duyurdu. Birlik, Federal Soruşturma Bürosu (FBI) ve bağımsız siber güvenlik uzmanlarıyla ortaklaşa yürütülen soruşturmada, kullanıcıların kişisel verilerine (PII), finansal bilgilere veya kritik sigorta düzenleme sistemlerine (SERFF, OPTins gibi) yetkisiz bir erişimin gerçekleşmediğini vurguladı.

Neden önemli?


Bu olay, fidye yazılımı gruplarının iddiaları ile gerçekte çalınan verilerin niteliği arasındaki çelişkileri gözler önüne sermesi açısından büyük önem taşıyor. Siber saldırganlar, genellikle hedef aldıkları kurumlara ve kamuoyuna yönelik baskıyı artırmak amacıyla ele geçirdikleri veri boyutunu abartma eğilimi gösteriyor. ShinyHunters'ın 3,1 terabaytlık devasa bir veri paketi çaldığı yönündeki iddiasının NAIC tarafından yalanlanması, kurumların kriz anlarında soğukkanlı analizler yapmasının ve kamuoyunu şeffaf bir şekilde bilgilendirmesinin ne denli kritik olduğunu kanıtlıyor.

Öte yandan, saldırıda kullanılan Oracle PeopleSoft üzerindeki sıfır gün açığı (CVE-2026-35273), kurumsal yazılımlardaki güvenlik zafiyetlerinin ne kadar hızlı ve geniş çaplı bir tehdide dönüşebileceğini bir kez daha gösterdi. ShinyHunters, bu açığı kullanarak dünya genelinde 100'den fazla kuruluşu ve 300'den fazla PeopleSoft örneğini hedef alan kitlesel bir operasyon yürüttü. Dolayısıyla, sızıntının NAIC özelinde sınırlı bir hasarla atlatılmış olması sevindirici olsa da, kurumsal altyapıların sıfır gün zafiyetlerine karşı ne kadar savunmasız kalabildiğini gösteren alarm verici bir örnek olarak kayıtlara geçti.

Kim veya ne etkileniyor?


Bu siber güvenlik olayından doğrudan etkilenen ana kurum NAIC olmakla birlikte, zafiyetin kapsamı çok daha geniş bir ekosistemi tehdit etti. Saldırıya zemin hazırlayan güvenlik açığı, Oracle PeopleTools'un 8.61 ve 8.62 sürümlerini çalıştıran Oracle PeopleSoft sunucularını barındıran tüm yapıları doğrudan etkiledi. Küresel çaptaki bu kampanya, başta yüksek öğretim kurumları olmak üzere büyük ölçekli şirketleri ve çeşitli kamu kuruluşlarını hedef aldı. NAIC bünyesinde ise OPTins, SERFF, UCAA ve Mevzuat Veri Kataloğu gibi kritik operasyonel ve finansal sistemlerin saldırıdan etkilenmediği resmi olarak teyit edildi.

Ne yapılmalı?


Oracle PeopleSoft altyapısı kullanan tüm organizasyonların, CVE-2026-35273 zafiyetine karşı Oracle tarafından yayınlanan acil güvenlik güncellemelerini ve yamalarını vakit kaybetmeden uygulamaları gerekmektedir. Şirketler, saldırganların ağ içerisinde yanal hareket etmesini engellemek için ağ segmentasyonu uygulamalı ve hassas sistem günlüklerini düzenli olarak analiz etmelidir. Ayrıca, veri sızıntısı iddiaları karşısında paniğe kapılmadan önce kapsamlı adli bilişim (forensic) incelemeleri yapılmalı ve siber tehdit istihbaratı servisleriyle iş birliği içinde hareket edilmelidir.

Kaynaklar

Güne dön