Chess.com’da 7.3 milyon kullanıcı kaydı sızdı — scraping şüphesi

15.5 GB’lık bir arşivde 7.337.395 Chess.com kullanıcı kaydı sızdırıldı ve forumlarda ücretsiz paylaşıldı. Ransomnews teknik analizi verilerin gerçek ve güncel olduğunu gösteriyor; ancak doğrudan sunucu breach’i yerine büyük ölçekli scraping ile toplandığına işaret ediyor. Kayıtlar e-posta, isim, rating ve internal Google Ad Manager audience tag’lerini içeriyor; şifre ve ödeme verisi bulunmadı.

Ana Gelişme

HIBP 13 Eylül’de 4.653.212 benzersiz e-postayı indeksledi. Veriler 26 Temmuz – 3 Ağustos 2026 arasında günlük batch’ler halinde toplandı; %7.4 duplicate kullanıcı. UUID timestamp doğrulaması %100 — gerçek Chess.com tanımlayıcıları. Internal ad-audience alanları public API kapsamının dışında.

User enumeration pattern’i 2023 öncesi find-friends özelliği kötüye kullanımına benziyor (828K kayıt). Chess.com breach vs. scraping konusunda resmi açıklama yapmadı.

Neden Önemli?

Data breach ile scraping farklı risk profilleri taşıyor — ama e-posta ve isim sızıntısı phishing ve credential-stuffing riski oluşturuyor. Türkiye’de büyük Chess.com kullanıcı tabanı var; phishing farkındalığı önemli.

Geliştiriciler için dersler: rate limiting, enumeration resistance ve API abuse önlemleri. Application security perspektifinden find-friends benzeri özellikler saldırı yüzeyi.

Bağlam

Security Affairs, ProxyCove ve TechNadu Ransomnews analizini doğruladı. HIBP’te %99 önceki breach overlap — çoğu e-posta zaten bilinen sızıntılarda.

Sonraki Adımlar

Chess.com resmi açıklama bekleniyor. Kullanıcılar: benzersiz şifre, 2FA, şüpheli e-postalara dikkat. Şifre sızmamış — panik gereksiz; fakat phishing riski gerçek.


Kaynaklar