İngiltere Polisinin Verileri Dark Web'e Sızdırıldı
Polis Ulusal Yasal Veritabanı (PNLD) sızıntısı, polis memurları, hükümet yetkilileri ve diğer adli personelin isim ve e-posta adreslerini ifşa etti. Veriler dark web'de yayınlandı.
Ne Oldu
Birleşik Krallık'ta polis teşkilatları ve adli kurumlara hukuki bilgi sağlayan Polis Ulusal Yasal Veritabanı (PNLD), ciddi bir veri sızıntısı yaşadığını doğruladı. 26 Temmuz'da tespit edilen olayda, kuruma ait verilerin dark web üzerinde yayınlandığı açıklandı. Sızıntı, polis memurları, hükümet çalışanları ve kurumla ilişkili diğer kişilerin hassas iletişim bilgilerini içeriyor.
PNLD, bu veritabanının bir suç kayıt sistemi olmadığını ve mağdurlar, tanıklar veya suçlular hakkında gizli bilgiler içermediğini özellikle vurguladı. Kurum, Birleşik Krallık'taki polis güçlerine ve ceza adaleti organizasyonlarına yasal bilgi, ürün ve hizmetler sunan bir destek platformu olarak faaliyet gösteriyor. Bu olay, güvenlik altyapısındaki zafiyetleri ve kamu çalışanlarının verilerinin ne kadar risk altında olabileceğini bir kez daha gündeme getirdi. Son dönemde artan Veri Sızıntısı Haberleri arasında kamu kurumlarını hedef alan bu saldırı, niteliği itibarıyla öne çıkıyor.
Ele Geçirilen Veriler
Siber saldırganların ele geçirdiği ve dark web'de yayınladığı veriler, kişisel güvenlikten ziyade kurumsal kimlik bilgilerine odaklanıyor. Sızdırılan bilgiler arasında şunlar bulunuyor:
- Tam Adlar: Etkilenen kişilerin ad ve soyadları.
- Kurum Bilgileri: Çalıştıkları kurum veya organizasyonun adı.
- İş E-posta Adresleri: Kurumsal e-posta adresleri.
PNLD, yaptığı açıklamada şifrelerin veya diğer güvenlik kimlik bilgilerinin ele geçirildiğine dair bir kanıt olmadığını belirtti. Ancak, sadece isim ve iş e-postası gibi bilgilerin sızdırılması bile ciddi riskler taşıyor. Özellikle Birleşik Krallık hükümetinin de belirttiği gibi, bu tür veriler, isme özel olarak hazırlanmış ve çok daha inandırıcı oltalama (phishing) saldırılarının düzenlenmesi için kullanılabilir.
Saldırı Nasıl Gerçekleşti
PNLD, saldırının tam olarak nasıl gerçekleştirildiğine dair teknik detayları henüz kamuoyuyla paylaşmadı. Ancak, kurumun teknoloji altyapısı ve siber güvenlik firmalarının analizleri, saldırının potansiyel kaynağına dair önemli ipuçları sunuyor.
PNLD'nin 2023-24 yıllık özetinde, veritabanının Microsoft Power Platform teknolojisini kullandığı belirtilmişti. Sızıntı duyurusunun yapıldığı web sayfasında Microsoft'un content.powerapps.com alan adına bağlı varlıkların yer alması, bu bağlantıyı güçlendirdi. Bu durum, saldırganın verileri nasıl elde ettiğini tam olarak açıklamasa da, saldırı vektörünün bu platformla ilişkili olabileceğine işaret ediyor.
Siber güvenlik firması VenariX tarafından yapılan bir analiz, saldırının olası yolunu daha da aydınlatıyor. Firma, benzer saldırılarda kullanılan ve Microsoft Dataverse yapılarıyla tutarlılık gösteren veri örneklerini inceledi. VenariX'in hipotezine göre, saldırı büyük olasılıkla aşağıdaki adımları içeren bir yapılandırma hatasından kaynaklandı:
- Herkese açık bir Power Pages sitesinde, "Anonim Kullanıcılar" rolüne Dataverse tablolarına geniş erişim izni verilmiş olması.
- Sitede Power Pages Web API'sinin veya eski OData akışının etkinleştirilmiş olması.
Microsoft'un kendi dokümantasyonu da bu teoriyi destekliyor. Belgelere göre, bir tabloya "Anonim Kullanıcılar" rolüyle erişim izni tanımak, o tablodaki verileri siteyi ziyaret eden herkesin görebileceği anlamına geliyor. Web API arayüzü de yine bu rol izinlerine göre veri döndürüyor. Bu durum, kimlik doğrulaması olmadan hassas verilerin sorgulanabilmesine olanak tanımış olabilir.
Ancak hem PNLD'nin resmi bildirimi hem de VenariX'in raporu, PNLD'ye özgü bir uç nokta, izin ayarı veya API yolunu kesin olarak teşhis etmiş değil. Bu nedenle, Power Pages bağlantısı, şu an için kanıtlanmış bir gerçek değil, araştırılması gereken güçlü bir hipotez konumunda.
Etkilenenler Kim
Sızıntı, Birleşik Krallık'ın adalet ve güvenlik sisteminin farklı kademelerinden birçok profesyoneli etkiliyor. Verileri ifşa olan gruplar şunlar:
- Polis memurları ve emniyet personeli
- Ceza adaleti sistemi profesyonelleri
- Hükümet ortağı kurumların çalışanları
- PNLD müşterileri
- "Ask the Police" (Polise Sor) özelliği üzerinden soru gönderen bazı vatandaşlar
PNLD, sızıntıdan etkilenen toplam kişi sayısını henüz açıklamadı. Kurumun 2025-26 yıllık özetinde 108,429 polis kaydı olduğu ve 43 Emniyet Müdürlüğü'ne destek verdiği belirtiliyor. Ancak bu rakam, platformun toplam kullanıcı tabanını ifade ediyor ve sızıntıdan etkilenenlerin sayısını yansıtmıyor.
Ne Yapabilirsin
Eğer bu sızıntıdan etkilendiğinizi düşünüyorsanız veya benzer bir kurumda çalışıyorsanız, özellikle oltalama (phishing) saldırılarına karşı dikkatli olmanız gerekiyor. Saldırganlar, ele geçirdikleri isim, unvan ve kurum bilgileriyle son derece inandırıcı e-postalar hazırlayabilir. Bu e-postalar, bir meslektaşınızdan veya üstünüzden geliyormuş gibi görünebilir ve sizden parola, kişisel bilgi veya dosya talep edebilir.
- E-postalara Karşı Şüpheci Olun: Tanıdığınız birinden gelse bile, beklenmedik veya şüpheli görünen e-postalardaki linklere tıklamayın veya ekleri indirmeyin.
- Bilgileri Doğrulayın: E-posta yoluyla gelen hassas bir talebi (örneğin, şifre sıfırlama, para transferi) mutlaka farklı bir iletişim kanalı (telefon gibi) üzerinden teyit edin.
- Gönderen Adresini Kontrol Edin: E-posta adresinin doğruluğundan emin olun. Saldırganlar genellikle harf değişikliği gibi küçük oynamalarla sahte adresler kullanır.
Şirket Ne Diyor
PNLD, olayın ardından bir dizi adım attığını duyurdu. Kurum, etkilenen tüm organizasyonlarla iletişime geçerek onlara bilgi ve rehberlik sağladı. "Ask the Police" hizmeti üzerinden etkilenen kullanıcılara da doğrudan e-posta yoluyla ulaşıldı.
Yasal süreçler kapsamında, olay Birleşik Krallık'ın veri koruma otoritesi olan Bilgi Komisyonu Ofisi'ne (ICO) bildirildi. Ayrıca, soruşturmanın yürütülmesi için Ulusal Suç Ajansı (NCA) ve uzman siber güvenlik kuruluşlarıyla iş birliği yapıldığı belirtildi. PNLD, saldırının ne zaman başladığı, ne kadar sürdüğü veya ne kadar verinin alındığı gibi kritik bilgileri 3 Ağustos 2026 itibarıyla henüz kamuoyuyla paylaşmadı.
Kaynak
https://thehackernews.com/2026/08/pnld-breach-exposes-uk-police-and.html
Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.