İngiltere’de Polis ve Devlet İletişim Bilgileri Karanlık Ağa Düştü

İngiltere’de önemli bir İngiltere polis veri ihlali yaşandı. Polis Ulusal Hukuk Veritabanı (PNLD), güvenlik ihlalinin ardından polis ve hükümet çalışanlarına ait iletişim bilgilerinin karanlık web‘de yayınlandığını doğruladı. Bu olay, ülke genelindeki kolluk kuvvetleri ve adalet sistemi profesyonellerinin hassas iş bilgilerinin kontrol dışına çıktığını gösteriyor. Adlar, çalıştıkları kurumlar ve iş e-posta adresleri gibi detaylar, potansiyel olarak hedefli saldırılar için zemin hazırlıyor.
Kamu Veritabanlarının Merkezi Rolü ve PNLD’nin Konumu
PNLD, Birleşik Krallık’taki polis teşkilatlarına ve adli kuruluşlara hukuki bilgi, ürün ve hizmetler sağlayan kritik bir platform. Temel işlevi, kolluk kuvvetleri personelinin yasal mevzuata kolayca erişimini sağlamak ve günlük operasyonlarında onlara destek olmaktır. Ancak PNLD, suç kayıt sistemleri olan Ulusal Polis Bilgisayarı (PNC) veya Ulusal Polis Veritabanı (PND) gibi gizli bilgilere ev sahipliği yapmaz. Mağdurlar, tanıklar veya suçlular hakkında hassas veriler barındırmaması, olası bir ihlalin doğuracağı doğrudan zararı sınırlasa da, kurumsal kimlik bilgilerinin ifşa olması kendi içinde ciddi riskler taşıyor. Bu durum, kamu hizmetlerinde kullanılan destek sistemlerinin bile ne denli hedef haline gelebileceğini gözler önüne seriyor.
Veritabanının bu denli geniş bir kullanıcı tabanına sahip olması, sızan bilgilerin potansiyel etkisini büyütüyor. 2025-26 yıllık özetine göre PNLD, 108.429 polis kaydına ve İçişleri Bakanlığı’na bağlı 43 polis teşkilatının tamamına destek sağlıyor. Bu sayı, ihlalin doğrudan etkilediği kişi sayısını değil, platformun erişim ve kullanım yaygınlığını gösteriyor. İhlal, platformun sağladığı hizmetin doğası gereği, yalnızca polis memurlarını değil, aynı zamanda ceza adaleti profesyonellerini, devlet ortaklarını ve hatta “Polise Sor” hizmeti aracılığıyla soru gönderen vatandaşları da kapsamasıyla dikkat çekiyor.
Güvenlik Açığının Teknik Kökenleri: Power Platform ve Veri Sızıntısı
PNLD’deki veri ihlalinin teknik kökenleri, platformun kullandığı teknoloji yığınına işaret ediyor. PNLD’nin 2023-24 yıllık özetinde belirtildiği üzere, veritabanı Microsoft Power Platform teknolojisini kullanıyor. İhlal bildirim sayfasının content.powerapps.com alanında barındırılan varlıklara atıfta bulunması, bu platform bağlantısını doğrular nitelikte. Ancak saldırganların veriye nasıl eriştiği konusunda net bir açıklama henüz yapılmadı. Uzmanlar, olası bir senaryo olarak Power Platform’un kamuya açık yüzü olan Power Pages sitelerinin yapılandırma hatalarını öne sürüyor.
Güvenlik araştırmacısı VenariX’in bulguları, ihlalin ardındaki mekanizmaya ışık tutuyor. VenariX, başka grupların iddia ettiği ihlallerle ilişkili örnekleri inceleyerek Dataverse ile tutarlı yapılar keşfetti. Bu incelemelerde, halka açık bir portalın kimlik doğrulaması olmadan kayıtları döndürdüğü ve bu kayıtların sızdırılan verilerle tutarlı olduğu doğrulandı. VenariX, genel kampanya düzeyindeki olası yolun, Dataverse tablolarına geniş “Anonim Kullanıcılar” erişimi olan halka açık bir Power Pages sitesi olduğunu değerlendirdi. Bu yol aynı zamanda etkinleştirilmiş bir Power Pages Web API’si veya eski bir OData beslemesini gerektiriyordu. Microsoft’un dokümantasyonu, Anonim Kullanıcılar rolüne bir tabloya erişim izni vermenin, siteyi ziyaret eden herkesin verileri görmesini sağladığını açıkça belirtiyor. Web API dokümantasyonu ise /_api arayüzünün her web rolüne ekli tablo izinlerini takip ettiğini vurguluyor. Ancak VenariX, her kuruluşun aynı Power Apps portalı veya aynı yapılandırma sorunu aracılığıyla etkilenip etkilenmediğini henüz kesin olarak teyit etmedi. Bu durum, Power Platform kullanan diğer kurumlar için de benzer risklerin mevcut olabileceğini düşündürüyor.
İhlalin Boyutları ve Hedefli Saldırı Riskleri
PNLD veri ihlalinin en doğrudan etkisi, sızan bilgilerin içeriğinden kaynaklanıyor. Polis memurları, adli personel, hükümet ortakları ve müşterilere ait adlar, kurumlar ve iş e-posta adresleri gibi detaylar, hedefli kimlik avı (phishing) saldırıları için son derece değerli verilerdir. Birleşik Krallık hükümetinin kendi yönergelerine göre, adları ifşa olan memurları hedef alan kimlik avı mesajları, kişiselleştirilmiş oldukları için çok daha ikna edici hale gelebilir. Bu, sadece bireysel düzeyde bir risk değil, aynı zamanda kamu güvenliği ve ulusal güvenlik açısından da potansiyel bir zafiyet anlamına geliyor.
İhlal, “Polise Sor” hizmeti aracılığıyla soru gönderen bazı kişilerin adlarını ve e-posta adreslerini de açığa çıkardı. Bu durum, sivil vatandaşların bile dolaylı yoldan bu tür siber olayların mağduru olabileceğini gösteriyor. PNLD, ihlalde parolaların veya diğer güvenlik kimlik bilgilerinin ele geçirildiğine dair herhangi bir kanıt bulunmadığını belirtse de, bu durum, sızan e-posta adresleri üzerinden oltalama saldırılarının kapısını aralamaktadır. Saldırganlar, ele geçirdikleri bu bilgileri kullanarak, sahte e-postalarla kimlik bilgilerini çalmaya veya zararlı yazılım bulaştırmaya çalışabilirler. Bu tür saldırılar, kurumsal ağlara veya kişisel cihazlara sızmak için bir başlangıç noktası olabilir ve daha büyük siber tehditlerin önünü açabilir.
İhlale Karşı Atılan Acil Adımlar ve Uzman İş Birliği
PNLD, veri ihlalinin 26 Temmuz tarihinde tespit edilmesinin ardından derhal harekete geçti. Öncelikle etkilenen tüm kuruluşlarla temasa geçerek onlara daha fazla bilgi ve rehberlik sağladı. Ayrıca “Polise Sor” hizmeti aracılığıyla etkilenen kullanıcılara da e-posta yoluyla detaylı bilgi ve yönergeler gönderildi. Bu proaktif yaklaşım, potansiyel zararın azaltılması ve mağdurların korunması açısından kritik önem taşıyor.
Kurum, ihlal hakkında Bilgi Komisyoneri Ofisi’ni (ICO) bilgilendirdi ve Ulusal Suç Ajansı (NCA) ile uzman siber güvenlik kuruluşlarıyla iş birliği içinde çalışmaya başladı. Bu iş birliği, ihlalin kapsamını tam olarak anlamak, saldırının kökenini tespit etmek ve gelecekte benzer olayların önüne geçmek için hayati bir adım. Ancak 3 Ağustos 2026 itibarıyla, kaç kişinin etkilendiği, saldırının ne zaman başladığı, erişimin ne kadar sürdüğü veya ne kadar bilginin çalındığı hakkında henüz kamuoyuna açık bir açıklama yapılmadı. Bu belirsizlik, durumun ciddiyetini koruduğunu ve tam kapsamlı bir değerlendirmenin devam ettiğini gösteriyor.
Power Platform Güvenliği ve Kamu Sektörü İçin Çıkarımlar
PNLD ihlali, Microsoft Power Platform gibi bulut tabanlı geliştirme araçlarının kamu sektöründeki yaygın kullanımıyla birlikte ortaya çıkan güvenlik zorluklarına dikkat çekiyor. Bu tür platformlar, hızlı uygulama geliştirme ve veri yönetimi konusunda önemli avantajlar sunsa da, yanlış yapılandırmalar veya yetersiz güvenlik kontrolleri ciddi riskler barındırabilir. Özellikle “Anonim Kullanıcılar”a geniş erişim verilmesi gibi yapılandırma hataları, hassas verilerin istenmeyen kişilerin eline geçmesine neden olabilir. Bu durum, kamu kurumlarının bu tür platformları kullanırken varsayılan ayarlara güvenmek yerine, güvenlik yapılandırmalarını detaylı bir şekilde gözden geçirmeleri ve erişim izinlerini en az ayrıcalık prensibiyle yönetmeleri gerektiğini vurguluyor.
Yaşanan bu olay, sadece Birleşik Krallık için değil, genel olarak dijitalleşen kamu hizmetleri için de önemli dersler içeriyor. Devletler, vatandaş ve çalışan verilerini yönetirken kullandıkları teknolojilerin güvenlik mimarisini ve yapılandırma standartlarını sürekli gözden geçirmeli. Dış kaynaklı platformların kullanımında, satıcının güvenlik sorumlulukları ile kurumun kendi güvenlik sorumluluklarının net bir şekilde belirlenmesi zorunludur. Aksi takdirde, hızlı dijital dönüşümün getirdiği kolaylıklar, potansiyel siber güvenlik açıklarıyla birlikte telafisi zor sonuçlara yol açabilir. Bu ihlal, benzer platformlar üzerinde barındırılan diğer kamu veritabanlarının da düzenli ve kapsamlı güvenlik denetimlerinden geçirilmesi gerektiğinin altını çiziyor.
Sık Sorulan Sorular
İlgili Makaleler
- ›737 Chrome VPN Eklentisi Kullanıcı Trafiğini Gizlice Yönlendiriyor
- ›Kurumsal Ağlarda Savunma Paradoksu: Çeperde İyileşme, İçeride Çöküş
- ›SAP Commerce Cloud'da Kritik Güvenlik Açığı: Yetkisiz Kod Çalıştırma Riski
- ›LiteLLM Güvenlik Açığı 2.500'den Fazla Kuruluşu Tehdit Ediyor
- ›Zoom Ekran Paylaşımı Açığı: Cihaz Kontrolü Riski Ortaya Çıktı