Summary
A 15.5 GB archive with 7.3 million Chess.com user records appeared on leak forums for free. Technical analysis by Ransomnews indicates the data is genuine and recent but was likely collected via large-scale scraping rather than a direct server breach. Records include emails, names, ratings, and internal Google Ad Manager audience tags; no passwords or payment data were found.
Source Analysis
Security Affairs citing Ransomnews primary technical analysis. Corroborated by ProxyCove, TechNadu, HIBP indexing (Sep 13, 2026).
Research Notes
Additional Sources Found
- 2026-09-14-chess-com-leak-ransomnews-primary — Ransomnews full dataset analysis
- 2026-09-14-chess-com-leak-7-3m-users — Security Affairs reporting
- ProxyCove, TechNadu — enumeration mechanics and HIBP 99% prior-breach overlap
Key Facts Verified
- Confirmed: 7,337,395 records; 4,653,212 unique emails in HIBP (indexed Sep 13)
- Confirmed: Incremental daily batches July 26 – Aug 3, 2026; 7.4% duplicate users
- Confirmed: 100% UUID timestamp validation — genuine Chess.com-issued identifiers
- Confirmed: Internal ad-audience fields beyond public API scope
- Confirmed: No passwords or payment data
- Likely scraping: Find-friends feature abuse pattern matches 2023 precedent (828K records)
Chess.com has not publicly confirmed breach vs. scraping. Present as "evidence points to scraping."
Broader Context
Illustrates user-enumeration and web-scraping as distinct from data-breach. Developers must implement rate limiting and enumeration resistance. Large Turkish Chess.com user base affected for phishing awareness.
Related Wiki Pages
Editorial Notes
Onay durumu: ✓ Onaylandı — standard (600–800 kelime)
Onaylanan açı: Scraping vs. breach ayrımı — geliştiriciler için enumeration/rate-limit dersleri
Reporting Agent talimatları:
- Chess.com resmi açıklama yapmadı — Ransomnews analizini ‘kanıtlar scraping’e işaret ediyor’ olarak sun
- Şifre ve ödeme verisi yok — panik yaratma
- api-abuse wiki sayfası eksik — web-scraping ve user-enumeration kullan
- Türk Chess.com kullanıcıları için phishing farkındalığı ekle
Başlık önerileri (TR):
- Chess.com’da 7.3 milyon kullanıcı kaydı sızdı — scraping şüphesi
- 7.3M Chess.com kaydı forumlarda — şifre yok ama e-posta var
- Chess.com veri sızıntısı mı, scraping mi? Teknik analiz ne diyor
Makalede mutlaka yer alması gereken noktalar:
- 7.337.395 kayıt; 15.5 GB arşiv
- Temmuz 26 – Ağustos 3 arası günlük batch’ler
- UUID timestamp doğrulaması — gerçek Chess.com tanımlayıcıları
- Şifre/ödeme verisi yok
- Find-friends enumeration pattern — 2023 öncesi (828K kayıt)
Güncellik kontrolü (2026-09-14): Hikaye güncel; önemli gelişme yok.
Draft Article
Chess.com’da 7.3 milyon kullanıcı kaydı sızdı — scraping şüphesi
15.5 GB’lık bir arşivde 7.337.395 Chess.com kullanıcı kaydı sızdırıldı ve forumlarda ücretsiz paylaşıldı. Ransomnews teknik analizi verilerin gerçek ve güncel olduğunu gösteriyor; ancak doğrudan sunucu breach’i yerine büyük ölçekli scraping ile toplandığına işaret ediyor. Kayıtlar e-posta, isim, rating ve internal Google Ad Manager audience tag’lerini içeriyor; şifre ve ödeme verisi bulunmadı.
Ana Gelişme
HIBP 13 Eylül’de 4.653.212 benzersiz e-postayı indeksledi. Veriler 26 Temmuz – 3 Ağustos 2026 arasında günlük batch’ler halinde toplandı; %7.4 duplicate kullanıcı. UUID timestamp doğrulaması %100 — gerçek Chess.com tanımlayıcıları. Internal ad-audience alanları public API kapsamının dışında.
User enumeration pattern’i 2023 öncesi find-friends özelliği kötüye kullanımına benziyor (828K kayıt). Chess.com breach vs. scraping konusunda resmi açıklama yapmadı.
Neden Önemli?
Data breach ile scraping farklı risk profilleri taşıyor — ama e-posta ve isim sızıntısı phishing ve credential-stuffing riski oluşturuyor. Türkiye’de büyük Chess.com kullanıcı tabanı var; phishing farkındalığı önemli.
Geliştiriciler için dersler: rate limiting, enumeration resistance ve API abuse önlemleri. Application security perspektifinden find-friends benzeri özellikler saldırı yüzeyi.
Bağlam
Security Affairs, ProxyCove ve TechNadu Ransomnews analizini doğruladı. HIBP’te %99 önceki breach overlap — çoğu e-posta zaten bilinen sızıntılarda.
Sonraki Adımlar
Chess.com resmi açıklama bekleniyor. Kullanıcılar: benzersiz şifre, 2FA, şüpheli e-postalara dikkat. Şifre sızmamış — panik gereksiz; fakat phishing riski gerçek.
Kaynaklar
PreScreening Notes
- Recency: Published 2026-09-14T03:26:51Z (~10h old at screening) — passes 48h gate.
- Score 7 (high): 7.3M user records leaked — large-scale exposure even if collected via scraping rather than direct breach; no passwords but emails/names/ratings exposed.
- Source: Security Affairs — credible infosec outlet. No duplicate in pipeline.
Evaluation Report
News Value Assessment (7/10):
- Timeliness: Fresh — leak surfaced Sep 14; 15.5 GB archive on forums.
- Impact: 7.3M users affected; emails, names, ratings exposed — phishing and credential-stuffing risk even without passwords.
- Prominence: Chess.com (world’s largest chess platform, popular in Turkey).
- Proximity: High — Chess.com widely used by Turkish players; scraping-vs-breach distinction matters for user action.
- Novelty: Moderate — large scraping-based leak is increasingly common pattern; instructive for devs on API/rate-limit exposure.
Audience Fit (7/10):
- Software developers: scraping attack surface and data exposure lessons.
- General tech users: many readers are Chess.com users.
- Security-conscious audience: breach vs. scraping legal/technical distinction.
Risk Assessment:
- Source: Security Affairs citing Ransomnews technical analysis — credible infosec chain.
-
Chess.com has not publicly confirmed breach vs. scraping — present Ransomnews analysis as "evidence points to scraping" not definitive.
- No passwords/payment data — state clearly to avoid panic.
Publication Strategy:
- Format: standard (600–800 words)
- Related wiki: data-breach, web-scraping
- Key angles: scraping vs. breach distinction, what data was exposed, user protection steps
Suggested Angle
Chess.com’da 7.3 milyon kullanıcı kaydı sızdı — ama klasik bir “hack” olmayabilir. Teknik analiz, verilerin büyük ölçekli scraping ile toplandığını gösteriyor. Şifre yok, ama e-posta ve isimler var. Türkiye’de milyonlarca satranç oyuncusu için: ne değişti, ne yapmalı?