Tüm İhlaller
25 Mart 2026 Doğrulanmış Hassas Kayıt Spor

Ajax 2026 Veri İhlali

Ajax 2026 veri ihlali, Hollanda futbol kulübü AFC Ajax'ın sistemlerinin bazı bölümlerine bir saldırganın yetkisiz eriştiğini ve taraftar verilerini görüntülediğini doğruladığı olaydır. Kulübün 25 Mart 2026 tarihli açıklamasına göre birkaç yüz kişinin e-posta adresi görüntülendi; stadyum yasağı bulunan 20'den az kişinin ise ad, e-posta adresi ve doğum tarihine erişildi.

Olay yalnızca teorik bir açık değildi: Ajax verinin görüntülendiğini açıkça kabul etti. Bununla birlikte kulüp kesin bir kişi toplamı, saldırının başladığı tarih veya indirilen veri hacmi yayımlamadı. LeakData bu nedenle pwnCount ile totalRecords alanlarını bilinmeyen toplam anlamında sıfır tutar; “birkaç yüz” ifadesini tahmini ve sahte bir kesin sayıya dönüştürmez.

Ajax İhlali Nasıl Ortaya Çıktı?

Ajax'ın açıklaması, Hollanda'daki bir saldırganın sistemlerin bazı bölümlerine hukuka aykırı biçimde eriştiğini ve veri görüntülediğini belirtir. Bir gazeteci kısa süre sonra sistemlerdeki zafiyetleri kulübe gösterdi. Kulübün doğrudan kabulü, olayı yalnızca araştırmacı tarafından bulunan fakat hiç kullanılmamış bir güvenlik açığından ayırır ve gerçek veri ihlali olarak doğrular.

RTL Nieuws, saldırgandan aldığı bilgi üzerine zafiyetleri bağımsız biçimde inceledi. Gazeteciler API'ler ve paylaşılan anahtarlar üzerinden taraftar kayıtlarına erişilebildiğini, bir VIP sezonluk biletin başka hesaba aktarılabildiğini ve stadyum yasağı kayıtlarında değişiklik yapılabildiğini gösterdi. Bu kontrollü gazeteci doğrulaması geniş teknik riski kanıtlarken, Ajax'ın açıkladığı gerçek görüntüleme kapsamının yerine geçmez.

Hangi Kişisel Veriler Görüntülendi?

Kulübün doğruladığı ana veri sınıfı birkaç yüz kişiye ait e-posta adresleridir. Ayrıca stadyum yasağı bulunan 20'den az kişinin adları, e-posta adresleri ve doğum tarihleri görüntülendi. LeakData bu kayıtta e-posta adresleri, adlar, doğum tarihleri ve olayın bağlamını açıklayan stadyum yasağı kayıtlarını listeler; parola, ödeme kartı veya kimlik belgesi eklemez.

Stadyum yasağı bilgisi kişinin kulüple ilişkisi ve güvenlik uygulaması hakkında hassas bağlam yaratabilir. Ancak resmi açıklama, her yasaklı kişiye ait bütün dosyanın kopyalandığını ya da 538 yasağın tamamının saldırgan tarafından görüntülendiğini söylemez. Veri sınıfları, erişim imkânı bulunan daha geniş sistemle doğrulanmış gerçek erişim arasındaki ayrım korunarak yorumlanmalıdır.

300 Bin Hesap ve 42 Bin Bilet Ne Anlama Geliyor?

RTL'nin testi, zafiyetlerin 300 binden fazla kayıtlı taraftar hesabındaki özel bilgilere erişme ve 42 binden fazla sezonluk bileti aktarma veya kullanılamaz kılma imkânı verdiğini gösterdi. Aynı araştırma 538 aktif stadyum yasağı kaydının görülebileceğini, değiştirilebileceğini veya kaldırılabileceğini bildirdi. Bunlar güvenlik açığının erişebildiği üst sınırı ve olası kötüye kullanım kapasitesini anlatır.

Ajax ise o aşamada gerçekten görüntülendiği bilinen kapsamı birkaç yüz e-posta adresi ve 20'den az kişinin ek alanlarıyla sınırladı. Bu nedenle LeakData 300 bin hesabı, 42 bin bileti veya 538 yasağı ihlal mağduru toplamı olarak kullanmaz. Erişilebilir kayıt sayısı, fiilen açılan kayıt sayısı ve tekil etkilenen insan sayısı birbirinden farklı ölçümlerdir.

Bilet Aktarımı ve Stadyum Yasakları

Zafiyetler yalnızca gizlilik riski yaratmadı; sezonluk biletin sahibinin hesabından başka bir kişiye aktarılmasına ve yasak kayıtlarının değiştirilmesine de izin veriyordu. RTL, Ajax yöneticisine ait bir VIP sezonluk bilet üzerinde kontrollü aktarım gösterdi. Bu test, yetkilendirme kontrollerindeki sorunun taraftarların stadyuma erişimini ve kulübün güvenlik uygulamalarını etkileyebilecek bütünlük riski taşıdığını ortaya koydu.

Gazetecilerin kontrollü gösterimi, saldırganın 42 bin bileti gerçekten çaldığı veya yüzlerce yasağı kaldırdığı anlamına gelmez. Ajax kamu açıklamasında bu çapta kötüye kullanım doğrulamadı. LeakData kaydı gerçekleşmiş kişisel veri erişimini esas alır; bilet ve yasak değiştirme kapasitesini olayın etkisini açıklayan teknik bağlam olarak sunar, gerçekleşmiş kitlesel işlem gibi yazmaz.

Ajax'ın Müdahalesi ve Taraftarların Yapabilecekleri

Ajax dış uzmanlarla olayın nedenini ve kapsamını incelemeye başladı, belirlenen zafiyetleri yamaladı ve ek güvenlik önlemleri uyguladı. Kulüp Hollanda Veri Koruma Kurumuna bildirim yaptı ve polise suç duyurusunda bulundu. Açıklama sırasında verinin daha fazla yayıldığına ilişkin belirti bulunmadığını söyledi; bu ifade erişimin yaşanmadığını değil, sonradan kamuya dağıtımın doğrulanmadığını anlatır.

Ajax ile kayıtlı taraftarlar, özellikle kulüp veya bilet hizmeti adına gelen e-posta ve mesajlarda kimlik avına karşı dikkatli olmalıdır. Bağlantılar doğrudan kulübün resmi sitesi veya uygulaması üzerinden doğrulanmalı, beklenmedik bilet aktarımı görülürse destek birimine başvurulmalıdır. Stadyum yasağına ilişkin bildirim alan kişiler de verinin düzeltilmesi ve erişim hakları için Ajax ile yetkili kurumlara ulaşabilir.

LeakData Kaydı Nasıl Yorumlanmalı?

Bu kayıt 25 Mart 2026'da kamuya açıklanan, Ajax sistemlerinde yetkisiz erişim ve gerçek veri görüntüleme içeren olayı temsil eder. Kesin saldırı tarihi bilinmediğinden breachDate açıklama tarihine sabitlenmiştir. Birkaç yüz e-posta adresi ile 20'den az kişiye ait ad, e-posta ve doğum tarihi doğrulanmış; tam kişi sayısı açıklanmadığı için sayısal toplam eklenmemiştir.

RTL'nin 300 binden fazla hesap, 42 binden fazla sezonluk bilet ve 538 yasak kaydı için gösterdiği erişim kapasitesi önemli güvenlik bağlamıdır, fakat doğrulanmış mağdur sayısı değildir. Ajax verinin görüntülendiğini, açıkların kapatıldığını ve yetkililere bildirim yapıldığını teyit etti. LeakData gerçek ihlali kaydederken teknik üst sınırları fiilî veri kaybı gibi sunmaz.

0
Etkilenen Hesap
4
Veri Türü
Düşük
Önem Seviyesi
Evet
Doğrulama

Sızan Veri Türleri

4
E-posta Adresleri
İsimler
Doğum Tarihleri
Stadium ban records

Ek Bilgiler

Eklenme Tarihi27 Temmuz 2026
İhlal Tarihi25 Mart 2026
Domainajax.nl
KaynakUnauthorized system access and viewing of supporter data
Son İçerik Güncellemesi27 Temmuz 2026

Doğrulama ve editoryal yöntem

LeakData; olay adı, tarih, etkilenen kayıt sayısı ve veri türlerini erişilebilir kaynaklarla karşılaştırır. Doğrulanamayan alanlar kesin bilgi olarak sunulmaz ve kayıtlar yeni kanıt bulunduğunda güncellenir.

Eksik veya hatalı bilgi bildirin