Pentagon ve FBI: Bir ayda iki federal ihlal — 3 milyondan fazla askeri personel kaydı sızdı
ABD’de bir ay içinde iki federal kurumun personel veritabanları ihlal edildi: Defense Manpower Data Center (DMDC) üzerinden yaklaşık 3 milyon askeri personel kaydı sızdı; FBI ise ShinyHunters grubunun FBIJobs.gov saldırısı iddiasını soruşturuyor. İki olay arasında ortak saldırgan veya zafiyet bağlantısı kurulmadı; ancak birlikte 2015’teki OPM ihlalinden bu yana en büyük casusluk potansiyeli taşıyan personel verisi sızıntılarından biri olarak değerlendiriliyor.
Pentagon DMDC: Dokuz aylık sessiz erişim
DMDC, Pentagon’un kimlik doğrulama ve personel kayıt sistemlerini yöneten merkezdir; 60 milyondan fazla askeri personel, emekli, sivil çalışan, yüklenici ve aile üyesi kaydını tutar. Federal News Network’ün aktardığı Pentagon yetkilisi açıklamasına göre, bir dosya paylaşım sistemindeki güvenlik açığı Ekim 2025 ile Temmuz 2026 arasında yetkisiz kullanıcıların şifrelenmemiş kişisel verilere erişmesine izin verdi.
Açık 16 Temmuz 2026’da keşfedildi ve hemen kapatıldı. Etkilenen kayıtların dağılımı şöyle: 2,76 milyon yaşayan birey, 294 bin vefat etmiş kişi. Sızan veriler arasında Sosyal Güvenlik numaraları, isimler, adresler, cinsiyet, ırk, askeri meslek uzmanlığı ve iletişim bilgileri yer alıyor; kişiden kişiye değişen bir profil söz konusu.
Military Times’ın incelediği ihlal bildirim mektubunda DMDC, “dosya paylaşım sistemindeki bir güvenlik açığının” yetkisiz erişime yol açtığını belirtiyor. Kaynaklara yakın iki kişi, etkilenen kişi sayısının dört milyona yaklaşabileceğini söylüyor; Pentagon resmi rakamı 2,8 milyon yaşayan birey olarak bildiriyor.
Ars Technica’nın vurguladığı kritik nokta, dwell time: saldırganlar yaklaşık dokuz ay boyunca sisteme erişebildi ve keşif gecikmeli gerçekleşti. Pentagon yetkilileri verilerin kötüye kullanılmadığını söylüyor; ancak bu sonuca nasıl varıldığı açıklanmadı.
FBI ve ShinyHunters: Doğrulanmamış ölçek
Eylül 2026’da ShinyHunters, FBIJobs.gov portalını hacklediğini ve FBI ajanlarının ile iş başvurusu yapanların kişisel verilerini çaldığını iddia etti. Reuters’ın aktardığı iç memo, tüm personelin kişisel verilerinin sızdığını varsaymalarını söylüyor.
Grup, saldırıyı Oracle PeopleSoft yazılımındaki önceden bilinmeyen bir açık üzerinden gerçekleştirdiğini öne sürüyor; FBI giriş yöntemini doğrulamadı. İddia edilen veri hacmi 2–3 terabayt; içerikte isimler, telefon numaraları, ev adresleri ve bazen eş bilgileri geçiyor. Reuters, kayıtlardaki unvanların Çin veya Rusya soruşturmalarıyla ilişkili pozisyonları içerdiğini bildirdi.
1 Ekim 2026’da ShinyHunters, verileri yayınlamayacağını duyurdu. Ancak suç örgütünün sözü güvenilir kabul edilemez; FBI personeli verilerinin dışarıda olduğunu varsaymaya devam ediyor. Kesin mağdur sayısı ve tam veri envanteri henüz doğrulanmadı.
İki olay bağlantılı değil
Hive Security analistleri, DMDC dosya paylaşımı açığı ile FBI PeopleSoft saldırısını aynı kampanya olarak değerlendirmemek gerektiğini vurguluyor. Saldırgan, zafiyet ve zaman çizelgesi farklı; kuruluşlar her olayı ayrı incident-response playbook’u ile ele almalı.
Ars Technica’nın “bir ayda iki federal ihlal” çerçevesi tematik bir sentez sunuyor: her iki olay da federal personel verisinin casusluk için en değerli hedeflerden biri olduğunu gösteriyor. Ancak tek koordineli saldırı kanıtı yok.
Neden Önemli?
Personel veritabanları, devlet düzeyinde casusluk operasyonlarının klasik hedefidir. SSN, adres, meslek uzmanlığı ve aile bağlantıları; sosyal mühendislik, şantaj ve uzun vadeli istihbarat operasyonları için altın değerinde bir profil oluşturur.
2015’te Çin devlet destekli saldırganlar US Office of Personnel Management (OPM) sisteminden 22,1 milyon kayıt çaldı. Güncel DMDC ihlali, OPM’den bu yana en büyük askeri personel verisi sızıntısı olarak kayıtlara geçiyor.
Türk yazılım ve güvenlik topluluğu için mesaj net: federal ölçekteki kurumlar bile dosya paylaşımı yanlış yapılandırmaları ve şifrelenmemiş PII depolama ile dokuz ay boyunca fark edilmeden açık kalabiliyor. Global tedarik zincirinde Oracle PeopleSoft, HR sistemleri ve dosya paylaşım altyapısı kullanan her organizasyon dolaylı olarak etkileniyor.
Teknik Detaylar
DMDC vektörü: Dosya paylaşım sistemi yanlış yapılandırması; şifrelenmemiş PII içeren sunucu dosyalarına yetkisiz erişim. Encryption-at-rest eksikliği, açık keşfedildiğinde verinin tamamının okunabilir olduğu anlamına geliyor.
FBI vektörü (iddia): Oracle PeopleSoft zero-day; authenticated breach senaryosu. FBIJobs.gov portalı kapatıldı; soruşturma devam ediyor.
Ortak tema, farklı mekanizma: Pasif güvenlik taraması her iki senaryoda da yetersiz kaldı. DMDC’de yapılandırma hatası; FBI’da (iddia edildiği şekilde) uygulama katmanı exploit’i.
Bağlam
ShinyHunters, son aylarda Oracle PeopleSoft hedefli bir kampanya yürütüyor; grubun bir üyesinin Hollanda polisi tarafından tutuklanması da güvenlik gündeminde yer aldı. DMDC ihlali ise iç yapılandırma ve erişim kontrolü başarısızlığı örneği.
Aynı dönemde armadin gibi agentic güvenlik girişimleri, periyodik pentest yerine sürekli saldırı simülasyonuna yatırım alıyor — federal ihlaller, pasif taramanın yetersizliğini somutlaştırıyor. ai-security ve supply-chain-security tartışmaları, HR/identity sistemlerinin korunmasını önceliklendirmeyi gerektiriyor.
Sonraki Adımlar
Pentagon, etkilenen kişilere bildirim göndermeye devam ediyor. FBI soruşturması sürüyor; ShinyHunters’ın veriyi yayınlamama kararı geçici bir rahatlama sağlıyor ancak risk ortadan kalkmıyor.
Mühendislik ve operasyon ekipleri için bu çeyrekte gözden geçirilecek kontrol listesi:
- MFA: Tüm hassas sistemlerde çok faktörlü kimlik doğrulama zorunluluğu
- Encryption-at-rest: PII içeren dosya paylaşım sistemlerinde şifreleme
- File-share denetimi: Yetkisiz erişim ve anormal indirme kalıplarının sürekli izlenmesi
- Dwell-time azaltma: Log toplama, anomaly detection ve erişim audit’leri
- Breach notification: Gecikmeli keşif sürelerini kısaltacak otomatik uyarı mekanizmaları
Federal kurumlar için politika düzeyinde reform tartışmaları başlayabilir; ancak teknik ekipler için öğrenilen ders, ölçek ve bütçeden bağımsız olarak temel hijyen kontrollerinin hâlâ kritik olduğu.