Eurail 2025 veri ihlali, Avrupa tren bileti şirketinin ağından dosyaların yetkisiz bir aktör tarafından aktarılmasıyla gerçekleşti. Kaliforniya Başsavcılığına sunulan şirket bildirimine göre saldırgan 26 Aralık 2025'te dosyaları dışarı çıkardı. Eurail, 25 Şubat 2026'da incelemeyi tamamlayarak dosyaların bazı kişilerin adlarını ve pasaport numaralarını içerdiğini belirledi.
Eurail'in Oregon makamına yaptığı bildirim olaydan 308.777 kişinin etkilendiğini gösteriyor. Şirket potansiyel olarak etkilenen kişilere 27 Mart 2026 tarihli yazılı bildirim göndermeye başladı. LeakData söylenti veya saldırganın daha yüksek iddiaları yerine bu resmî kişi sayısını kullanır.
Doğrulanan Veri Türleri
ABD eyaletlerine sunulan bireysel bildirimde kesin olarak belirtilen veriler ad ve pasaport numarasıdır. Bu iki alan, özellikle seyahat rezervasyonu veya kimlik doğrulama bahanesiyle yapılan hedefli dolandırıcılıkta kullanılabilir. Her kişinin aynı ek veri alanlarına sahip olduğu doğrulanmadığından kayıt yalnız adlar ve pasaport numaralarını veri sınıfı olarak listeler.
Eurail daha önce banka veya kredi kartı bilgisi ile pasaportların görsel kopyalarını saklamadığını açıklamıştı. Resmî bildirim parola, ödeme kartı veya Sosyal Güvenlik numarası sızıntısı bildirmedi; bu alanlar kayda eklenmedi. Pasaport numarası yine de hassastır ve belgenin fiziksel kopyası sızmamış olsa bile sahte rezervasyon ve kimlik doğrulama girişimlerinde kullanılabilir.
Olayın Zaman Çizelgesi
Eurail ağının bir bölümünde olağandışı etkinlik tespit etti, olay müdahale prosedürlerini başlattı ve üçüncü taraf siber güvenlik uzmanlarıyla soruşturma yürüttü. Kanıtlar dosya aktarımının 26 Aralık 2025'te gerçekleştiğini gösterdi. Şirket çalınan dosyaları inceleyerek kişisel veri içeriğini 25 Şubat 2026'da kesinleştirdi.
Kaliforniya kayıt sayfası bilinen olay dönemi için 24 Aralık 2025 ile 8 Ocak 2026 tarihlerini gösterirken, bireysel bildirim dosya aktarımını 26 Aralık olarak tanımlar. LeakData gerçekleşmiş veri çıkarma tarihi olarak daha kesin olan 26 Aralık tarihini kullanır. Tespit, kapsam incelemesi ve kullanıcı bildirimi ayrı tarihlerdir ve tek bir güne indirgenmez.
Saldırgan İddiaları ve Doğrulanan Kapsam
Bir saldırgan daha sonra Eurail'in bulut depolama, destek ve kaynak kodu sistemlerinden yaklaşık 1,3 terabayt veri aldığını ve milyonlarca Eurail ya da Interrail kaydına sahip olduğunu iddia etti. Eurail çalınan verilerden bir örneğin yayımlandığını doğruladı; ancak saldırganın milyonlarca kişi iddiası resmî etkilenen sayı olarak kabul edilmedi.
Doğrulanmış düzenleyici bildirim 308.777 kişiyi kapsar. LeakData bu sayıyı kullanır ve kaynak kodu, destek bileti veya veritabanı yedeği iddialarını kullanıcı veri sınıfı gibi göstermez. Saldırganın tek taraflı beyanı ile şirketin adli inceleme ve yasal bildirim sonucu doğruladığı alanlar arasındaki ayrım korunur.
Pasaport Bilgisini Koruma Adımları
Doğrudan Eurail bildirimi alan kişiler, pasaport numarasının olay kapsamına girdiğini kabul ederek kendi ülkelerinin pasaport makamından güncel yönlendirme almalıdır. Belgenin iptal veya yenileme gerekliliği ülkeye ve yetkili kurumun risk değerlendirmesine bağlıdır; bir e-posta ya da sosyal medya hesabının talimatıyla pasaport görüntüsü göndermeyin.
Yaklaşan seyahatlerinizde rezervasyon değişikliği, vize sorunu, bilet iadesi veya pasaport doğrulaması bahanesiyle gelen mesajlara dikkat edin. Mesajdaki bağlantı yerine Eurail ya da Interrail hesabını ve taşıyıcının sitesini doğrudan açın. Pasaport numarası, kart bilgisi veya tek kullanımlık kod isteyen kişiyi ayrı bir resmî kanal üzerinden doğrulayın.
Eurail'in Müdahalesi
Eurail olağandışı etkinliği belirledikten sonra erişimi sonlandırdığını, dış siber güvenlik uzmanlarından destek aldığını ve kolluk kuvvetlerine bildirim yaptığını açıkladı. Şirket benzer bir olayın tekrarını önlemek için mevcut güvenlik önlemlerini geliştirdiğini belirtti. Etkilenen dosyaların incelenmesi tamamlandıktan sonra kişilere yazılı bildirim gönderildi.
Bildirim alan kullanıcılar tanımadıkları hesap veya rezervasyon hareketlerini, sahte seyahat belgelerini ve kimlik bilgilerinin kullanıldığı mesajları kaydetmelidir. Kötüye kullanım görülürse yerel kolluk, pasaport kurumu ve ilgili seyahat sağlayıcısına bildirim yapılmalıdır. Kredi dondurması pasaport numarasının kendisini değiştirmez ancak kimlik bilgileriyle yeni finans hesabı açılmasına karşı ek koruma sağlayabilir.
LeakData Kaydı Nasıl Yorumlanmalı?
Bu kayıttaki 308.777 değeri Eurail'in Oregon Başsavcılığına bildirdiği doğrulanmış kişi sayısıdır; saldırganın milyonlarca kayıt iddiası değildir. LeakData'ya yolcu satırları veya pasaport numaraları aktarılmadığı için e-posta aramasında sonuç çıkmaması kişinin Eurail bildiriminden etkilenmediğini kanıtlamaz.
Kayıt Aralık 2025'teki dosya aktarımını ve 2026'da kesinleşen bildirim kapsamını birlikte temsil eder. Yalnız ad ve pasaport numarası doğrulanmış veri sınıfıdır; banka, kart, görsel pasaport ve açıklanmayan başka alanlar eklenmez. Eurail veya makamlar daha sonra düzeltilmiş sayı ya da ek doğrulanmış alan yayımlarsa içerik yeni resmî kanıta göre güncellenmelidir.