Bloga geri dön

153 milyon belge taraması bir yıl boyunca gerçek zamanlı sızdı: bu, şifre sızıntısından neyle farklı?

Darkweb hizmeti Nexus, bir yıldan fazla bir süredir IDScan.net doğrulama yüklenicisinden belgelerin taramalarını gerçek zamanlı olarak aldı: 153 milyon sürücü belgesi, 10 milyon kimlik kartı, 3 milyon seyahat belgesi. FBI soruşturma başlattı. Sızan taramanın neden sızan bir şifreden daha tehlikeli olduğunu ve gereksiz belge kopyaları oluşturmamak için neler yapmamız gerektiğini inceliyoruz.

📅7 Eylül 2026
153 milyon belge taraması bir yıl boyunca gerçek zamanlı sızdı: bu, şifre sızıntısından neyle farklı?

3 Eylül 2026 tarihinde KrebsOnSecurity, "belgeyi göster, seni alalım" konuşmalarının artık eskisi gibi olmayacağı bir materyal yayınladı. Karanlık ağda Nexus adlı bir hizmet çalışıyordu ve bu hizmetin kataloğunda 153 milyondan fazla ABD ve Kanada vatandaşlarının sürücü belgelerinin taramaları, yaklaşık 10 milyon kimlik kartı, 3 milyon seyahat belgesi ve 579 bin sağlık kartı bulunuyordu — toplamda 170 milyondan fazla kişinin belgeleri. Krebs, verilerin kaynağı olarak New Orleans'tan IDScan.net şirketini gösterdi; bu şirket, kimlik ve yaş doğrulama konusunda bir yükleniciydi. New Orleans'taki FBI saha ofisi soruşturma başlattı, Nexus ise çevrimdışı oldu.

Bu hikayenin en rahatsız edici kısmı, miktar değil. Sızıntının canlı olması.

Ne oldu

Nexus, Rusça konuşan siber suç forumu Exploit'te reklam yapıyordu. Tanıtım postunda operatörler, "bir yıldan fazla bir süredir sürekli olarak yeni verileri özel veritabanlarına aktardıklarını" açıkça belirttiler. Bu, hizmetin davranışlarıyla doğrulanıyordu: veritabanı gerçek zamanlı olarak güncelleniyordu — bir gün boyunca gözlemlenen veritabanına yaklaşık 400 bin yeni kayıt eklendi. Yani bu, tek bir veri sızıntısı değil, her taramanın ortaya çıktıkça dışarıya aktarıldığı bir kanal.

Kayıtların içeriği de alışılmış "kullanıcı adı-şifre" formatından farklıdır:

  • belgenin ön ve arka yüzünün görüntüleri;
  • kızılötesi ve ultraviyole tarama versiyonları — koruyucu unsurların kontrol edildiği taramalar;
  • sahibinin gerçek olaylarıyla örtüşen zaman damgaları — araç kiralama, seyahat, alışveriş.

Kayıtlar, satın almadan önce önizlenebiliyordu — vitrin ürünleri gibi kısmen silinmiş alanlarla. Techdirt'a göre, veritabanına düşen belgeler arasında mevcut ABD Savunma Bakanı'nın belgesi de bulunuyordu.

Krebs, kendi izini takip ederek kaynağa ulaştı: veritabanındaki taraması, Haziran 2025'teki araç kiralamasıyla eşleşiyordu. IDScan.net'in müşterileri arasında Hertz, Target, FedEx, Motorola Solutions, Caesars Entertainment ve finans şirketi Jack Henry ile birlikte, 2022'de IDScan ile doğrulama için özel bir anlaşma imzalayan cannabis dispensary zincirleri — özellikle Planet 13 de yer alıyor. Materyallerin yayınlandığı sırada şirket resmi bir açıklama yapmadı ve veri koruma ve GDPR/CCPA uyumu vaatleri içeren Trust Center sayfası eski haliyle duruyordu. Hukuk firmaları, toplu dava için materyal toplamaya başladı.

Neden bu, farklı bir sızıntı sınıfı

Şifre sızıntılarını düzenli olarak tartışıyoruz — bunlar için anlaşılır bir prosedür var: değiştirdin, 2FA'yı açtın, unuttun. Bunu 24 milyar hesap kaydı ve kimlik bilgisi doldurma mekanizması örneği üzerinden inceledik. Belge taramalarının sorunu, değiştirme butonunun olmamasıdır.

Doğum tarihi değişmez. Fotoğraftaki yüz değişmez. Adres birkaç yılda bir değişir ve bu sizin isteğinize bağlı değildir. Kimlik numarası, yalnızca belgeyle birlikte, devlet prosedürü aracılığıyla yeniden verilir ve eski tarama bu nedenle yok olmaz — nasıl göründüğünüzün, nerede yaşadığınızın ve ne zaman araç kiraladığınızın geçerli bir kanıtı olarak kalır. Yüksek çözünürlük ve IR/UV katmanları, bu taramayı yalnızca hesap açma dolandırıcılığı için değil, aynı zamanda başkasının otomatik doğrulamasını geçmek için de uygun hale getirir: sistemin diğer ucundaki sistem, orijinal tarayıcıyla aynı güvenilirlik belirtilerini görür.

Buradan akılda tutulması gereken basit bir kural çıkar: ağ katmanı geri döndürülebilir, belge katmanı ise geri döndürülemez. IP adresi, çerez, tarayıcı parmak izi — bunların hepsi bir dakikada değiştirilebilir ve hata maliyeti sınırlıdır. Şüpheli bir hizmete verilen bir pasaport veya sürücü belgesi taraması — bu, sonuçları sınırsız olan geri döndürülemez bir eylemdir.

Bu, bir yüklenicinin hatası değil, bir modeldir

IDScan.net, ilk değil, yıl içinde dikkat çeken üçüncü olaydır ve bu üç olay bir desene oturuyor: veriler platformdan değil, doğrulama yüklenicisinden sızıyor.

  1. Discord / 5CA (Ekim 2025). Kompromize olmuş bir destek ajanı hesabı aracılığıyla saldırganlar yaklaşık 58 saat boyunca erişim sağladılar. Discord, en az 70 bin devlet kimlik belgesi görüntüsünün çalındığını resmi olarak bildirdi; Scattered LAPSUS$ Hunters grubu çok daha büyük bir hacim bildirdi ve fidye talep etti, talebi 5 milyon dolardan 3,5 milyon dolara düşürdü. Discord ödemeyi reddetti, 5CA kendi versiyonunu yalanladı.
  2. Persona (Şubat 2026). Araştırmacılar, Discord dahil olmak üzere yaş doğrulama hizmeti veren yüklenicinin açık bir ön yüzü olduğunu bildirdi.
  3. IDScan.net (Eylül 2026). Sürekli veri akışı, 170+ milyon kişi, FBI.

Her yerde mantık aynı. Platform, yaşı veya kimliği doğrulamak zorundadır, bunu içerde yapmak pahalı ve risklidir — bu nedenle doğrulamayı dışarıya verir. Yüklenici, yüzlerce müşterinin belgelerini toplar ve bu kadar büyük bir tek hata noktası haline gelir; bu, ayrı bir web sitesinde bulunmaz. Sonrasında, tek bir kompromize olmuş destek hesabı, unutulmuş bir uç nokta veya iptal edilmemiş bir erişim yeterlidir — ve dışarıya yalnızca bir hizmetin veritabanı değil, bir ülkenin belgelerinin kesiti çıkar.

Regülatif baskı bu düğümü daha da sıkılaştırıyor. Yaş doğrulama gereklilikleri genişliyor — yaş doğrulama yasalarının VPN ve proxy talebini artırdığını inceledik. Her yeni yasa, taramaları toplayan daha fazla platform, zincirde daha fazla yüklenici ve belgenizin asla seçmediğiniz yerlerde daha fazla kopyası anlamına geliyor.

Teknik olarak nereye gitmeli

Dijital kimlik uzmanları, olayı yorumlarken açık bir çıkış yolu gösteriyor: doğrulama, belgenin görüntüsünün aktarılmasına indirgenirken, herhangi bir işlemci zinciri, çalınmaya hazır arşivlerin bir koleksiyonu olarak kalır. Alternatif, mobil sürücü belgeleri (mDL) ve kriptografik şemalar'dır; burada doğrulayıcı taraf, bir tarama değil, imzalı bir beyan alır: "sahip 18 yaşından büyük", "belge geçerlidir, şu organ tarafından verilmiştir". Görüntü bu arada hiçbir yere gitmez ve dolayısıyla hiçbir yerden sızmaz.

İki model arasındaki fark, Nexus örneğinde iyi bir şekilde görülebilir. Dosya aktarımında, sızıntı, kötü niyetli birine yeniden kullanılabilir bir varlık verir: IR/UV katmanlarıyla birlikte bir tarama, bir sonraki operatör tarafından orijinal gibi otomatik bir doğrulamadan geçer. İmzalı beyanla, çalacak bir şey yoktur — onay belirli bir talebe bağlıdır ve bunun dışında işe yaramaz. Sorun, geçişin teknoloji değil, altyapı ile sınırlı olmasıdır: mDL'yi destekleyen tüm yargı alanları yoktur, tüm terminaller yoktur ve neredeyse hiçbir internet platformu yoktur, ayrıca regülatörlerin gereklilikleri şu anda geçerlidir. Bu nedenle, önümüzdeki yıllarda doğrulama taramalarla devam edecek ve toplama yüklenicilerinin sayısı, güvenlikteki olgunluklarından daha hızlı artacaktır.

Buradan, kullanıcıya şu anda mevcut olan tek koruma çıkar: belgenin gidebileceği yerleri azaltmak. "Taramalarınızı korumak" değil (gönderdikten sonra onları kontrol edemezsiniz), gereksiz kopyalar oluşturmamak.

Bunu pratikte ne yapmalı

Belgeyle doğrulamadan tamamen vazgeçmek mümkün olmayacak — bankalar, telekom operatörleri, resmi kiralama bunu yasal olarak talep edecektir. Ancak "zorunlu" ile "alışkanlık" arasında büyük bir gri alan var ve tam olarak orada belgeler kayboluyor.

  1. Güçlerine göre talepleri ayırın. Yasal bir talep (banka, noter, kamu hizmeti) — verin. "Fonksiyonu açmak için" veya "insan olduğunuzu doğrulamak için" platformun talebi — önce alternatif arayın: kartla, numarayla, belgeyi açmadan yaş aralığıyla doğrulama.
  2. Dosyayı kimin aldığını sorun. Arayüzde platformun adı yazıyor, ancak tarama neredeyse her zaman yükleniciye gidiyor. Politika içinde işleyici ve saklama süresi belirtilmemişse — belgenizi nereye koyduğunuzu bilmezsiniz.
  3. Belgeyle, ağ katmanında çözülebilecek sorunları çözmeyin. "Kimliğinizi doğrulayın" taleplerinin büyük bir kısmı, trafiğinizin şüpheli görünmesinden kaynaklanır: yabancı bir bölge, veri merkezi IP'si, bir adresten on tane hesap. Bu, rezidans proxy'leri ve profillerin dikkatli bir şekilde izole edilmesiyle tedavi edilir — yani geri döndürülebilir seviyede, sistem belge talebine ulaşmadan önce.
  4. Riskin yaşam süresini hesaplayın. Sızan bir şifre, şifre değişene kadar tehlikelidir. Sızan bir sürücü belgesi taraması, belgenin süresi dolana kadar tehlikelidir — ve verileriniz güncel kaldığı sürece bir süre daha. Açıklamayı bu ufukla planlayın, "bugün için" değil.
  5. Belgelerinizin nerede olduğunu kontrol edin. Araç kiralama, paylaşımlı araç, dispensaryler, oteller, bir zamanlar belge fotoğrafınızı sohbetten gönderdiğiniz destek hizmetleri. Silme prosedürü olan yerlerde — bunu kullanın. Destek yazışmasındaki dosya, yazışmanın kendisi kadar yaşar.

Sonuç

IDScan.net hikayesi, rekorla değil, tür değişimiyle ilgilidir: bir yıl boyunca bir hack değil, başka belgelerin akışına abone olma durumu vardı. Doğrulama endüstrisi, merkezi bir yüklenicinin verileri, her platformdan daha iyi koruyacağını varsayarak inşa edilmiştir — ve bu varsayım yıl içinde üç kez testten geçmemiştir. Sektör, görüntünün aktarılmadan gerçek ("18 yaşından büyük", "belge geçerlidir") kontrol edildiği kriptografik şemalara geçmediği sürece, her yüklenen tarama sonsuza dek ve bilinmeyen sayıda tarafa iletilmiş olarak kabul edilmelidir.

Birçok hesap ve platformla çalışanlar için pratik sonuç basittir: sorunu geri döndürülebilir seviyede tutun. IP, parmak izi, profil — değişir. Belge — hayır.