Ankara Cumhuriyet Başsavcılığınca yürütülen soruşturma kapsamında, kişisel verilerin yasa dışı biçimde sorgulanmasına imkân sağladığı belirlenen “Dragon Hacker” isimli sorgu paneline yönelik operasyon düzenlendi. Teknik incelemelerde panelin sunucusunda 101 milyon kimlik bilgisi ile 118 milyon GSM numarası-T.C. kimlik numarası eşleşmesinin bulunduğu tespit edildi. Soruşturma kapsamında sistemle bağlantılı olduğu belirlenen 2 şüpheli gözaltına alındı.

SORGU PANELİNİN ÇALIŞMA YAPISI İNCELENDİ

Ankara Cumhuriyet Başsavcılığının 2026/192931 sayılı soruşturması kapsamında yürütülen çalışmalarda, kişisel verilerin yetkisiz kişiler tarafından sorgulanmasını sağlayan sistemin yalnızca veri görüntülemek için kullanılmadığı belirlendi. İncelemelere göre yapı; yasa dışı veri temini ve sorgulamanın yanı sıra oltalama yöntemleri ve dolandırıcılık faaliyetlerinde kullanılabilecek altyapılarla bağlantılı bir ortam olarak faaliyet gösteriyordu.

Alanya’da yetişkinler de voleybol sahasına çıkıyor: Annelere özel gündüz grubu
Alanya’da yetişkinler de voleybol sahasına çıkıyor: Annelere özel gündüz grubu
İçeriği Görüntüle

Bu tür yasa dışı sorgu panellerinde farklı kaynaklardan ele geçirilen veya geçmiş veri ihlallerinden elde edilen bilgilerin bir araya getirilmesi mümkün olabiliyor. Ad, soyad, T.C. kimlik numarası ve telefon numarası gibi farklı veri kümelerinin eşleştirilmesi, saldırganların belirli bir kişi hakkında daha kapsamlı profil oluşturmasına zemin hazırlayabiliyor. Kişisel Verileri Koruma Kurumu da geçmişte yaptığı bilgilendirmelerde, farklı veri ihlallerinden elde edilen bilgilerin kötü niyetli kişiler tarafından arşivlenerek daha büyük veri setleri halinde yeniden kullanılabildiğine öne çıkıyor.

İKİ İLDE EŞ ZAMANLI OPERASYON

Soruşturmada yapılan teknik ve istihbari çalışmalar sonucunda iki şüphelinin kimlikleri belirlendi. Şüphelilerden Eyüp Can'ın yasa dışı sorgu sisteminin kurucusu ve yöneticisi olduğu, Abdullah Kazan'ın ise sistemin reklamını yaptığı ve yayılmasına katkı sağladığı tespit edildi. Bunun üzerine 24 Eylül 2026 tarihinde Diyarbakır ve İstanbul'daki iki adrese eş zamanlı operasyon gerçekleştirildi.

Operasyonda iki şüpheli yakalanarak gözaltına alınırken adreslerde yapılan aramalarda 2 cep telefonu, 2 SIM kart, 3 sabit disk ve 1 USB bellek ele geçirildi. Dijital materyallerin, soruşturmanın kapsamının ve sistem üzerinden yürütülen faaliyetlerin ortaya çıkarılabilmesi amacıyla adli bilişim incelemesine konu olması bekleniyor. Şüpheliler hakkındaki adli işlemler sürerken soruşturma Ankara Cumhuriyet Başsavcılığı tarafından devam ettiriliyor.

T.C. KİMLİK NUMARASI NEDEN KRİTİK?

T.C. kimlik numarası, başka kişisel verilerle eşleştirildiğinde kişinin kimliğinin doğrulanması veya kişi hakkında farklı bilgilere ulaşılması amacıyla kullanılabilecek önemli bir kişisel veri niteliği taşıyor. Kişisel Verileri Koruma Kurumu, T.C. kimlik numaralarının işlenmesinde daha az müdahaleci yöntemlerin tercih edilmesini ve veri sorumlularının gerekli teknik ve idari güvenlik tedbirlerini almasını öneriyor. Telefon numarası ile kimlik bilgisinin birlikte bulunması ise özellikle sahte müşteri hizmetleri aramaları, kişiye özel oltalama mesajları ve sosyal mühendislik girişimleri bakımından riski artırabiliyor.

VATANDAŞLAR NELERE DİKKAT ETMELİ?

Kişisel bilgilerinin bu tür veri setlerinde yer alıp almadığını bireysel kullanıcıların kesin olarak tespit etmesi her zaman mümkün değil. Bu nedenle vatandaşların özellikle kendilerini banka, kamu kurumu, kargo şirketi veya başka bir kuruluşun çalışanı olarak tanıtan kişilerden gelen beklenmedik arama ve mesajlara karşı dikkatli olması önem taşıyor. T.C. kimlik numarası, telefon numarası veya başka bilgilerin arayan kişi tarafından zaten bilinmesi, görüşmenin güvenilir olduğunu tek başına göstermiyor. SMS ile gönderilen doğrulama kodları, mobil bankacılık şifreleri ve hesap parolalarının üçüncü kişilerle paylaşılmaması gerekiyor.

Kişisel Verileri Koruma Kurumu tarafından yayımlanan güvenlik tavsiyelerinde, aynı parolanın farklı internet hizmetlerinde kullanılmaması ve mümkün olan hesaplarda iki aşamalı kimlik doğrulamanın etkinleştirilmesi öneriliyor. Kullanıcıların hesaplarına ilişkin olağandışı giriş bildirimlerini takip etmeleri, şüpheli bağlantılara tıklamamaları ve özellikle kişisel bilgileri kullanılarak hazırlanan inandırıcı mesajlara karşı temkinli davranmaları da olası kötüye kullanım riskini azaltabilecek önlemler arasında bulunuyor.

VERİ İHLALLERİNDE RESMİ SÜREÇ NASIL İŞLİYOR?

6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri sorumluları, kişisel verilere hukuka aykırı erişimi önlemek ve verilerin güvenli biçimde saklanmasını sağlamak için gerekli teknik ve idari önlemleri almakla yükümlü. Bir veri sorumlusu bünyesindeki kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğinin tespit edilmesi halinde ise Kişisel Verileri Koruma Kurulunun düzenlemeleri doğrultusunda ihlalin Kuruma bildirilmesi ve etkilenen kişilerin bilgilendirilmesine yönelik süreç işletiliyor. Bunun yanında kişisel verilerin yasa dışı biçimde ele geçirilmesi, paylaşılması veya suç amacıyla kullanılması durumlarında ceza soruşturmaları da ilgili savcılıklar ve kolluk birimleri tarafından yürütülebiliyor.

Kaynak: Haber Merkezi