Bu sayfa sürekli güncellenen bir dosyadır. ShinyHunters grubunun ABD Federal Soruşturma Bürosu’nun (FBI) iş başvuru ve personel sistemlerine sızdığı iddiasını, FBI’ın açıklamalarını, gözaltıları ve bu olayın neden kalıcı bir mahremiyet riski taşıdığını tek yerde topluyoruz. Daha önce ayrı haberler olarak yayımladığımız gelişmeler bu sayfada birleştirildi; eski bağlantılar buraya yönlendiriliyor. Son güncelleme: 7 Ekim 2026.
Kısaca
- ShinyHunters, Eylül 2026’da FBI’ın iş başvuru portalı FBIJobs üzerinden personel sistemlerine sızdığını ve 2–3 terabayt veri çaldığını iddia etti.
- BBC ve Reuters, grubun paylaştığı örneklerde kan ve idrar tahlilleri, alerji notları ve psikiyatrik değerlendirmeler gibi tıbbi kayıtlar gördüğünü yazdı.
- FBI, personeline gönderdiği iç bildirimde bir “siber güvenlik olayı” yaşandığını ve isim, adres, unvan ile Sosyal Güvenlik numaralarının alındığını kabul etti.
- Grubun önde gelen isimlerinden olduğu öne sürülen Saif al-Din Khader (“Rey”) Ürdün’de gözaltına alındı; kaynaklara göre FBI ile işbirliği yapıyor.
- Saldırının teknik ayrıntıları ve çalınan verinin gerçek hacmi bağımsız olarak doğrulanmış değil.
Zaman çizelgesi
- Mayıs 2026: FBI, ShinyHunters’ı da kapsayan bir FLASH uyarı raporu yayımladı. Grup daha sonra bu raporun geri çekilmesini ya da düzeltilmesini talep edecekti.
- Eylül 2026 (ortası): ShinyHunters, FBI sistemlerine sızdığını iddia etti.
- 15 Eylül 2026: Hollanda polisi Amsterdam’da 24 yaşındaki bir şüpheliyi gözaltına aldı. CBS News kaynaklarına göre bu kişi Pepijn van der Stap; ShinyHunters, Van der Stap’ın grupla bağlantısı olmadığını savundu.
- 25–26 Eylül 2026: BBC ve Reuters, grubun paylaştığı tıbbi kayıt örneklerini gördüklerini yazdı; FBI soruşturmayı “agresif biçimde” yürüttüğünü açıkladı.
- 28 Eylül 2026: TechCrunch, FBI’ın iç bildirimde “siber güvenlik olayı” ilan ettiğini duyurdu. Aynı gün ShinyHunters, Nextgov/FCW’ye veriyi yayımlamayacağını söyledi.
- 29 Eylül–1 Ekim 2026 (salı): Saif al-Din Khader Ürdün’de gözaltına alındı.
- 3–4 Ekim 2026: Reuters gözaltıyı ve işbirliği iddiasını haberleştirdi; Ürdün devlet medyası gözaltıyı doğruladı.
İddia: PeopleSoft’tan tıbbi kayıtlara
ShinyHunters’ın anlatımına göre ilk erişim, kurumların insan kaynakları ve bordro işlemleri için yaygın biçimde kullandığı Oracle PeopleSoft yazılımındaki yamalanmamış bir açık üzerinden sağlandı. Grup buradan FBIJobs iş başvuru sistemine, arka plan taraması (BEAST) ve tıbbi kayıt (MedLink) servislerine yayıldığını öne sürüyor. Çalınan veri hacmi için 2–3 terabayt; etkilenen kişi sayısı için önce yaklaşık 38 bin, ardından eski ve yeni personel dahil yaklaşık 60 bin rakamları dile getirildi. Bu rakamların hiçbiri bağımsız olarak doğrulanmış değil.
Doğrulanabilen kısım, basına gösterilen örnekler. BBC, işe uygunluk muayenesine ait kan ve idrar sonuçları ile doktor notlarını içeren kayıtlar gördüğünü yazdı; örneklerde kabuklu deniz ürünü ve muz alerjisi, idrarda kan ya da yüksek kolesterol gibi klinik ayrıntılar yer alıyordu. Reuters, kendi incelediği veri örneğinde görev bilgileri, psikiyatrik değerlendirmeler ve diğer sağlık dosyaları dahil kapsamlı kişisel veri bulunduğunu aktardı. FBIJobs portalı 2017’den beri kurumun ana başvuru kanalı; haberlerin yayımlandığı sırada site erişime kapalıydı.
FBI’ın tutumu: “Belirsiz”den “olay”a
FBI başlangıçta kamuoyuna verinin gerçekten çalınıp çalınmadığının belirsiz olduğunu, ihlalin doğrudan kurum sistemlerinde mi yoksa üçüncü taraf bir hizmet sağlayıcıda mı gerçekleştiğini henüz netleştirmediğini söyledi. TechCrunch’ın 28 Eylül haberine göre ise kurum, personeline gönderdiği iç bildirimde bir “cyber security incident” yaşandığını kabul etti ve FBIJobs’a yönelik saldırıda ajanların ve destek personelinin isim, adres, unvan ve Sosyal Güvenlik numarası bilgilerinin alındığını bildirdi. Bu, kamuoyuna verilen ilk mesajdan belirgin bir dönüştü.
FBI belirli bir gözaltı hakkında yorum yapmadı; ancak olayla ilgili “birden fazla şüphelinin” ortak kurumlarla birlikte yakalandığını ve sorumluların tamamını adalete teslim etmek için hiçbir kaynaktan kaçınılmayacağını açıkladı.
Grubun talebi: Para değil, bir raporun düzeltilmesi
Olayın alışılmadık yanlarından biri, grubun açık bir fidye talebinde bulunmaması. ShinyHunters, Mayıs 2026 tarihli FBI FLASH raporunun geri çekilmesini ya da düzeltilmesini istedi. Nextgov/FCW’ye 28 Eylül’de gönderdiği e-postada da veriyi yayımlamayacağını ve olayın bir “pazarlama kampanyası” olduğunu savundu.
Bu açıklama rahatlatıcı değil. Grup verileri sildiğini söylemiyor. Uzmanlar, “yayımlamayacağız” sözünün riski ortadan kaldırmadığını; çalınmış personel verisinin hedefli oltalama, sosyal mühendislik ve istihbarat amaçlı profilleme için kullanılabileceğini vurguluyor. Gasp gruplarının verdiği sözlerin bağlayıcılığı yok; aynı veri ileride başka bir aktöre satılabilir ya da sızabilir.
Gözaltılar: Amsterdam ve Amman
Reuters’ın 3 Ekim’de üç kaynağa dayandırdığı habere göre grubun önde gelen isimlerinden olduğu öne sürülen ve “Rey” takma adını kullandığı iddia edilen Saif al-Din Khader, Ürdün’de bir salı günü gözaltına alındı. İki kaynağa göre Khader, grubun diğer üyelerini bulmak için FBI ile işbirliği yapıyor; bir kaynak, Khader’in elektronik cihazlarını ve dijital yazışmalarını müfettişlerle paylaştığını ve bu işbirliğinin diğer hackerların yakalanması için “kritik” olduğunu söyledi. The National’ın aktardığına göre Ürdün devlet medyası, isim vermeyen bir yetkiliye dayanarak şüpheliyle ilgili soruşturmanın sürdüğünü duyurdu.
Khader’in kimliği ve grupla bağlantısı güvenlik araştırmacılarınca uzun süredir biliniyordu. Gazeteci Brian Krebs, geçen yıl onunla Signal üzerinden görüştüğünü ve Khader’in hackerlığı bıraktığını söylediğini yazmıştı. Ancak grup bu yıl da Rockstar Games ve eğitim platformu Canvas gibi hedeflere yönelik saldırıları üstlendi. İşbirliği iddiası doğrulanırsa, grubun diğer üyeleri için çember daralabilir.
ShinyHunters kimdir?
ShinyHunters, yıllardır büyük veri tabanlarını çalıp satmak ya da şirketlerden para koparmak için kullanmakla bilinen, gevşek yapılı bir siber suç grubu. Grup 2024’te bulut veri platformu müşterilerine yönelik ihlaller dalgasında ve büyük bilet satış platformlarının verilerinin satışa çıkarılmasında adı geçen aktörlerden biriydi. 2025’te ise şirket çalışanlarını telefonla arayarak kandıran ve müşteri ilişkileri yönetim (CRM) sistemlerinden veri çalan kampanyalarla anıldı. Grubun yöntemi çoğu zaman sofistike sıfır gün açıklarından çok, insanları ve üçüncü taraf entegrasyonlarını hedef alan sosyal mühendislik. FBI vakası, iddia doğruysa grubun bir devlet güvenlik kurumunu doğrudan hedef alması bakımından farklı bir eşik.
Analiz: Neden bu kadar ağır?
Parola sıfırlanır, tıbbi kayıt geri alınmaz. Bir kredi kartı iptal edilebilir, bir parola değiştirilebilir; ama bir kişinin psikiyatrik değerlendirmesi, kronik hastalıkları ya da tahlil sonuçları bir kez sızdığında geri çağrılamaz. Kimlik bilgisi ile sağlık geçmişi bir araya geldiğinde kimlik sahteciliği, hedefe yönelik dolandırıcılık ve şantaj riski katlanarak büyür.
Kolluk personeli özel bir hedef. FBI ajanlarının adresleri ve sağlık bilgileri, yalnızca bireysel mağduriyet değil; yabancı istihbarat servisleri ve organize suç örgütleri için baskı ve tehdit aracı anlamına gelebilir. Bazı yorumcuların olayı 2015’teki ABD Personel Yönetimi Ofisi (OPM) ihlaliyle karşılaştırması bu yüzden. O olayda milyonlarca devlet çalışanının güvenlik soruşturması formları ve parmak izi kayıtları çalınmıştı; etkileri yıllarca sürdü.
İK sistemleri kritik altyapıdır. İş başvuru ve personel portalları genellikle “arka ofis” sistemleri olarak görülür ve en hassas kurumlarda bile güvenlik bütçesinin öncelikli kalemi değildir. Oysa bu sistemler kimlik numaraları, adresler, sağlık muayeneleri ve güvenlik soruşturması sonuçlarını bir arada tutar. PeopleSoft gibi yaygın, eski ve karmaşık kurumsal yazılımlardaki bir açık, binlerce kurumu aynı anda riske atabilir.
Türkiye açısından ne anlama geliyor?
Türkiye’de de kamu kurumları, bankalar ve büyük şirketler, aday ve personel verilerini çevrim içi başvuru sistemlerinde tutuyor; bu sistemlerin bir kısmı aynı kurumsal yazılım ailelerine dayanıyor. 6698 sayılı KVKK, sağlık verilerini ve ceza mahkûmiyeti ile güvenlik tedbirlerine ilişkin verileri “özel nitelikli kişisel veri” olarak tanımlıyor ve bunlar için ek güvenlik önlemleri öngörüyor. FBI vakası, bu yükümlülüğün neden kâğıt üzerinde kalmaması gerektiğini gösteriyor:
- Veri minimizasyonu: İşe alım sürecinde toplanan sağlık ve güvenlik soruşturması belgeleri, süreç bittikten sonra başvuru sisteminde tutulmamalı; ayrı, erişimi sınırlı bir ortama taşınmalı ya da saklama süresi dolunca silinmeli.
- Yama disiplini: Kurumsal İK ve bordro yazılımları, web siteleri kadar hızlı yamalanmalı; internete açık yönetim arayüzleri kapatılmalı.
- Erişim günlükleri: Kimin hangi personel kaydını ne zaman görüntülediği kayıt altına alınmalı; olağan dışı toplu indirmeler alarm üretmeli.
- Üçüncü taraf denetimi: Başvuru sistemini bir hizmet sağlayıcı işletiyorsa, sözleşmede ihlal bildirim süresi ve denetim hakkı açıkça yer almalı.
Bireyler için ders de basit: Bir iş başvurusunda istenen her belgeyi göndermeden önce, bunun o aşamada gerçekten gerekli olup olmadığını sormak; işe alım sürecinden sonra verilerinizin silinmesini KVKK’nın 11. maddesi kapsamında talep etmek mümkün.
Verileriniz bir İK ihlalinde sızdıysa ne yapmalı?
FBI vakası ABD’de yaşanıyor; ancak bir iş başvuru ya da personel sisteminden veri sızması Türkiye’de de herkesin başına gelebilir. Böyle bir bildirim aldığınızda atılabilecek adımlar:
- Kapsamı öğrenin: Hangi verilerin etkilendiğini veri sorumlusuna yazılı olarak sorun (KVKK m.11 ve m.13). Kimlik numarası, adres ve sağlık verisi sızdıysa riskler farklıdır.
- Kimlik numaranızla yapılan işlemleri izleyin: e-Devlet’teki giriş geçmişinizi kontrol edin; kredi notu ve kredi başvuru geçmişinizi Findeks gibi resmî kanallardan düzenli olarak takip edin. Tanımadığınız bir hat, abonelik ya da kredi başvurusu görürseniz hemen ilgili kuruma bildirin.
- Hedefli oltalamaya hazırlıklı olun: Sızan veriler, adınızı, unvanınızı ve iş geçmişinizi bilen inandırıcı e-postalar ve telefon aramaları için kullanılabilir. “İK’dan arıyoruz”, “bordronuzda düzeltme var” gibi taleplerde, bildiğiniz bir kanaldan geri arayarak doğrulama yapın.
- Sağlık verisi sızdıysa: Bu bilgiyle şantaj ya da baskı girişiminde bulunulursa, ödeme yapmadan veya yanıt vermeden kolluğa ve veri sorumlusuna bildirin.
Uluslararası işbirliği: Gözaltılar neyi gösteriyor?
Amsterdam ve Amman’daki gözaltılar, siber suç gruplarının fiziksel olarak farklı ülkelerde bulunmasının artık eskisi kadar koruyucu olmadığını gösteriyor. ABD kolluk kurumları son yıllarda Avrupa ve Orta Doğu’daki muadilleriyle ortak operasyonları artırdı; şüphelilerin cihazlarına ve yazışmalarına erişim, grubun diğer üyelerinin kimliklerinin ortaya çıkarılmasında belirleyici olabiliyor. Ancak bu tür gözaltılar çalınan verinin akıbetini değiştirmiyor: Veri bir kez kopyalandıysa, grubun bir üyesinin yakalanması diğer kopyaların ortadan kalktığı anlamına gelmiyor.
Açık sorular
- İhlal FBI’ın kendi sistemlerinde mi, yoksa bir hizmet sağlayıcıda mı gerçekleşti?
- Çalınan verinin gerçek hacmi ve etkilenen kişi sayısı ne?
- Oracle, PeopleSoft’taki iddia edilen açık için bir güvenlik bülteni yayımlayacak mı?
- Khader’in işbirliği yeni gözaltılara yol açacak mı?
Bu dosya saldırı adımı, açık kanıtı ya da yeniden üretim yolu içermez; yalnızca kamuya açık haberleri ve resmî açıklamaları özetler.
Kaynaklar
- BBC: bbc.com
- BleepingComputer — PeopleSoft iddiası: bleepingcomputer.com
- NBC News: nbcnews.com
- TechCrunch (28 Eylül 2026): techcrunch.com
- Nextgov/FCW (28 Eylül 2026): nextgov.com
- Ars Technica: arstechnica.com
- CBS News — Ürdün gözaltısı: cbsnews.com
- The National (4 Ekim 2026): thenationalnews.com
- Reuters (3 Ekim 2026) aktarımları.