700Credit 2025 veri ihlali, otomotiv bayilerine kredi raporu ve kimlik doğrulama hizmetleri sağlayan şirketin 700Dealer.com uygulamasıyla bağlantılı üçüncü taraf API erişiminin kötüye kullanılması sonucunda tüketici kayıtlarının izinsiz kopyalandığı olaydır. 700Credit şüpheli faaliyeti 25 Ekim 2025'te tespit etti; daha sonra yapılan inceleme, bayi müşterileriyle ilişkili belirli kayıtların yetkisiz bir tarafça alındığını doğruladı.
Maine Başsavcılığına sunulan bildirim 5.836.521 kişinin etkilendiğini gösterir. Kişiye göre değişmekle birlikte açığa çıkan bilgiler ad, fiziksel adres, doğum tarihi ve Sosyal Güvenlik numarasını içeriyordu. Bu kayıt pwnCount ve totalRecords alanlarında resmi toplamı kullanır; bayi, işlem ya da API isteği sayısını kişi sayısına eklemez ve LeakData'ya ele geçirilmiş kişisel veri aktarmaz.
Olay Nasıl Doğrulandı?
700Credit'in etkilenen kişilere gönderdiği bildirim mektubu, web uygulamasında bayi müşterileriyle ilişkili belirli kayıtların izinsiz kopyalandığını açıkça belirtir. Mektubun Maine Başsavcılığı kayıtlarına sunulması hem olayın gerçek bir kişisel veri ihlali olduğunu hem de bildirim kapsamının 5.836.521 kişiye ulaştığını resmi düzeyde doğrular. Michigan Başsavcılığı da tüketicilere yönelik uyarısında olayı ve etkilenen veri türlerini yayımladı.
BleepingComputer, resmi mektup ile şirket yöneticisinin açıklamalarını inceleyerek saldırının üçüncü taraf entegrasyon ortağından ulaşılan bir API üzerinden gerçekleştiğini aktardı. Haber, doğrulanan veri alanlarını, soruşturma zaman çizelgesini ve 12 aylık kimlik koruma desteğini bağımsız biçimde teyit eder. LeakData bu üç kaynağın kesiştiği bulguları esas alır; failin kimliği veya yayımlanmamış teknik ayrıntılar konusunda varsayım yapmaz.
Üçüncü Taraf API Nasıl Kullanıldı?
Şirketin açıklamasına göre saldırgan, Temmuz 2025'te 700Credit'in entegrasyon ortaklarından birinin sistemine girdi ve tüketici bilgisi sorgulamak için kullanılan API'yi keşfetti. Ortak kuruluş bu ihlali o sırada 700Credit'e bildirmedi. API'deki başvuru numarasını özgün isteği yapan tarafla yeterince eşleştirmeyen kontrol zayıflığı, saldırganın yetkisi olmayan tüketici kayıtlarını istemesine olanak verdi.
700Credit 25 Ekim'de olağandışı etkinliği görünce harici adli bilişim uzmanlarıyla soruşturma başlattı ve açığa çıkan API'yi kapattı. Şirket yöneticisinin kamuya açık açıklamasına göre saldırgan, Mayıs ile Ekim 2025 arasında bayilerden toplanan tüketici verilerinin yaklaşık yüzde 20'sini alabildi. Kesin ilk erişim günü açıklanmadığı için breachDate, şirketin olayı tespit edip müdahaleyi başlattığı doğrulanmış 25 Ekim tarihidir.
Hangi Kişisel Bilgiler Etkilendi?
Bildirimlerde doğrulanan veri sınıfları tam ad, fiziksel adres, doğum tarihi ve Sosyal Güvenlik numarasıdır. Her kişi için aynı alanların bulunması gerekmiyordu; şirket içeriklerin bireye göre değiştiğini belirtti. Sosyal Güvenlik numarası kimlik hırsızlığı ve sahte kredi başvurusu gibi uzun vadeli riskler taşıdığı için kayıt yüksek önem ve kritik hassasiyet düzeyinde sınıflandırılır.
Kaynaklar kredi kartı numarası, banka hesabı parolası, biyometrik şablon veya sürücü belgesi numarasını doğrulanmış kapsam içinde saymıyor. Bu nedenle bu veri türleri kayda eklenmez. 700Credit kredi raporlama ve kimlik doğrulama hizmeti verse de ürün kataloğundaki her bilgi ihlal edilmiş kabul edilemez; veri sınıfları yalnızca bildirim mektubunda açıkça belirtilen dört kategoriyle sınırlandırılır.
Şirket Ağı ve Bayiler Nasıl Etkilendi?
700Credit, kendi iç ağının ele geçirilmediğini ve olayın 700Dealer.com uygulama katmanıyla sınırlı kaldığını bildirdi. İlk girişin bir entegrasyon ortağında gerçekleşmesi, olayın tedarikçi bağlantısı üzerinden büyüyen üçüncü taraf erişim riski olduğunu gösterir. Bununla birlikte kayıt, adı açıklanmayan ortağın tüm sistemlerini veya her 700Credit bayi müşterisini ayrı bir ihlal olarak değerlendirmez.
Şirket 21 Kasım'da etkilenen bayi müşterilerini bilgilendirmeye başladı ve kişiler için yazılı bildirimlerin 22 Aralık'ta gönderileceğini duyurdu. National Automobile Dealers Association ile koordinasyon sonucunda Federal Trade Commission için hem kendi adına hem de etkilenen bayi müşterileri adına birleştirilmiş bildirim sunuldu. Eyalet başsavcılıkları ve FBI da olay hakkında bilgilendirildi.
Etkilenen Kişiler Ne Yapmalı?
700Credit etkilenen kişilere TransUnion üzerinden 12 ay ücretsiz kredi izleme ve kimlik restorasyonu hizmeti sundu. Bildirim alanların verilen kayıt süresini kaçırmadan hizmeti etkinleştirmesi, kredi raporlarını düzenli incelemesi ve tanımadığı yeni hesap veya sorguları hemen bildirmesi önerilir. Şirketten geliyormuş gibi görünen ancak Sosyal Güvenlik numarası ya da ödeme isteyen mesajlar ayrıca doğrulanmalıdır.
Sosyal Güvenlik numarasının değiştirilemeyen niteliği nedeniyle yalnızca kısa süreli izlemeye güvenmek yeterli olmayabilir. ABD'deki tüketiciler üç büyük kredi bürosunda ücretsiz güvenlik dondurması uygulayabilir, vergi ve devlet hesaplarında güçlü çok faktörlü doğrulama kullanabilir ve kimlik hırsızlığı işaretlerini uzun vadede takip edebilir. Bir güvenlik dondurması mevcut hesapları kapatmaz; yeni kredi açılışını zorlaştırır.
LeakData Kaydı Nasıl Yorumlanmalı?
pwnCount ve totalRecords değerleri Maine Başsavcılığına bildirilen 5.836.521 kişidir. BleepingComputer başlığındaki yuvarlanmış 5,8 milyon ifadesi veya önceki eyalet bildirimlerindeki daha düşük ara toplamlar ayrıca eklenmez. Olay tarihi 25 Ekim 2025, şirketin şüpheli faaliyeti tespit ettiği doğrulanmış gündür; Temmuz ayındaki üçüncü taraf erişimi kesin gün verilmeden zaman çizelgesinde açıklanır.
importedRecordCount sıfırdır: LeakData ad, adres, doğum tarihi veya Sosyal Güvenlik numarası barındırmaz. Kayıt yalnızca olayın kimliği, doğrulanmış toplamı, veri sınıfları, müdahale bilgisi ve kaynak bağlantılarını sunar. Yeni bir düzenleyici düzeltme veya şirketin nihai adli raporu yayımlanırsa kapsam yeniden değerlendirilebilir; mevcut içerik resmi bildirimler ve bağımsız haberle doğrulanabilen sınırları aşmaz.