İngiltere'nin polis hukuk veritabanı PNLD hacklendi: onbinlerce memurun iletişim bilgisi karanlık ağda
İngiltere ve Galler'deki 43 polis teşkilatının otuz yılı aşkın süredir kullandığı hukuki referans servisi PNLD (Police National Legal Database), ExfilSquad adlı veri-sızdırma grubu tarafından hacklendi. Saldırı 26 Temmuz'da tespit edildi; polis memurlarının, personelin ve adalet çalışanlarının ad-soyad, kurum ve iş e-posta adresleri ele geçirildi. ExfilSquad kendi iddiasına göre yaklaşık 135.000 kayıt çaldığını duyurdu; şifre veya kimlik doğrulama bilgisinin sızdığına dair kanıt yok.
İngiltere ve Galler’deki tüm 43 Home Office polis teşkilatı ile British Transport Police’in otuz yılı aşkın süredir kullandığı çevrimiçi hukuki referans servisi Police National Legal Database (PNLD), bir siber saldırıya uğradı. Saldırı sonucunda polis memurları, polis personeli, ceza adaleti çalışanları ve kamu ortaklarının iletişim bilgileri ele geçirildi.
Olayın seyri
PNLD, sisteme sızıldığını 26 Temmuz 2026’da tespit etti. Sorumluluğu üstlenen veri-sızdırma (data extortion) grubu ExfilSquad, aynı gün kendi sızıntı sitesinde PNLD’yi hedef listesine ekledi. Kurum, olayı kamuoyuna 3 Ağustos’ta duyurdu — tespit ile açıklama arasında yaklaşık bir hafta geçti.
Neler sızdı, neler sızmadı
Sızan veriler arasında polis memurlarının, personelin ve ceza adaleti çalışanlarının ad-soyad, bağlı kurum ve iş e-posta adresleri bulunuyor. Ayrıca PNLD’nin halka açık “Ask the Police” (Polise Sor) hizmetine soru gönderen vatandaşların ad ve e-posta bilgileri de etkilendi. PNLD, mağdur/tanık/şüpheli hakkında gizli soruşturma verisi barındırmadığını ve şifre veya başka bir kimlik doğrulama bilgisinin ele geçirildiğine dair kanıt bulunmadığını açıkladı.
ExfilSquad, çaldığı verinin yaklaşık 1,9 GB büyüklüğünde olduğunu ve toplam 135.000 civarı kayıt — bunun içinde yaklaşık 114.000 PNLD abonesi ve 21.000 “Ask the Police” kullanıcısı — içerdiğini iddia ediyor. Bu rakamlar saldırgan grubun kendi beyanı; PNLD resmi açıklamasında toplam mağdur sayısını netleştirmedi, yalnızca 43 teşkilat genelinde yaklaşık 108.000 kayıtlı kullanıcısı olduğunu belirtti.
Olası teknik neden
Kesin kök neden henüz doğrulanmadı, ancak güvenlik araştırma şirketi VenariX’in analizi, PNLD’nin Microsoft Power Platform altyapısı kullandığına ve yanlış yapılandırılmış bir Power Pages sitesinin, Dataverse tablolarına geniş “Anonymous User” erişimi tanımış olabileceğine işaret ediyor. Bu senaryo doğruysa, sorun karmaşık bir sıfırıncı-gün açığından değil, erişim kontrolü yapılandırma hatasından kaynaklanıyor demektir.
Soruşturma ve sonraki adımlar
PNLD, İngiltere veri koruma otoritesi ICO’yu (Information Commissioner’s Office) olaydan haberdar etti; Ulusal Suç Ajansı (NCA) ve dış siber güvenlik uzmanları da soruşturmaya dahil oldu. Etkilenen kurumlara bildirim yapıldığı belirtiliyor. Olay, kolluk kuvvetlerinin bile üçüncü taraf bulut platformlarında standart erişim-kontrolü denetimlerini atlayabildiğini; hassasiyeti düşük görünen “iletişim bilgisi” türü verilerin dahi, hedefli oltalama (spear-phishing) ve sosyal mühendislik saldırıları için değerli bir başlangıç noktası oluşturabileceğini bir kez daha gösteriyor.
Olay, kolluk kuvvetleri gibi yüksek güvenlik beklenen kurumların bile üçüncü taraf düşük-kod/no-code platformlarında (Power Platform gibi) yanlış yapılandırma riskine açık olduğunu gösteriyor. Aynı mimariyi (herkese açık Power Pages + geniş anonim erişimli veri tabloları) kullanan kurumların erişim kontrollerini gözden geçirmesi öneriliyor.
- The Hacker News · 2026-08-03
- BleepingComputer · 2026-08-05
- Computing.co.uk · 2026-08-05
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı
Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.
AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı
İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.
ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti
ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.