Kimlik Doğrulama Sistemlerinde 88 Büyük Veri İhlali: 2 Milyardan Fazla Kayıt Tehlikede

Mysterium VPN tarafından yayınlanan kapsamlı bir rapor, dijital dünyada zorunlu hale gelen kimlik ve yaş doğrulama sistemlerinin güvenlik karnesini gözler önüne serdi. 2011 yılından bu yana belgelenen 88 farklı veri ihlali vakasında, doğrulanmış toplam 2,15 milyar kayıt siber saldırganların eline geçti. Raporda, saldırganların iddiaları da dahil edildiğinde bu sayının 6,7 milyar kayda kadar çıkabileceği belirtiliyor.
İhlallerin en kritik boyutu, sızan verilerin niteliğinde yatıyor. 88 olayın 41'inde; kimlik taramaları, biyometrik şablonlar, parmak izleri ve doğrulama için çekilen özçekimler doğrudan ele geçirildi. Bir parola saniyeler içinde değiştirilebilirken, çalınan bir yüz verisi veya parmak izi ömür boyu geri alınamaz bir güvenlik açığı yaratıyor. Rapora göre, bu durumun en endişe verici yanı, sızıntıların %42'sinin 2024 ile 2026 yılları arasında, yani dünya genelinde kimlik doğrulama zorunluluklarının hızla yayıldığı dönemde gerçekleşmiş olması.
Sızıntılar sadece küçük girişimleri değil, internetin en büyük platformlarına hizmet veren devasa doğrulama şirketlerini de vurdu. TikTok, Uber ve X gibi platformlara hizmet veren AU10TIX, yönetici kimlik bilgilerini bir yıldan uzun süre korumasız bıraktı. Benzer şekilde Discord ve Roblox'un yaş doğrulama süreçlerini yöneten Persona, kendi ön uç yapılandırmasını açıkta bırakırken, Sumsub ise 18 ay boyunca fark edilemeyen bir destek sistemi ihlali yaşadı.
Devlet eliyle kurulan merkezi kayıt sistemleri de bu tablodan muaf değil. Arjantin'in ulusal kimlik sistemi, Fransa'nın resmi kimlik kurumu ANTS ve Hindistan'ın Aadhaar sistemi gibi devasa yapılar, milyonlarca vatandaşın kimlik verisini siber saldırganlara kaptırdı. Rapor, bu durumun münferit bir hata değil, kimlik verisi toplama odaklı sistemlerin doğasında bulunan kronik bir güvenlik zafiyeti olduğunu vurguluyor.

