HackerOne Navia 2025 veri ihlali, HackerOne'ın ABD yan haklar yöneticisi Navia Benefit Solutions'a yönelik saldırıda 287 çalışanının ve ilgili bakmakla yükümlü olunan kişilerin hassas bilgilerinin çalındığını bildirdiği üçüncü taraf olayıdır. Bilinmeyen aktör Navia verilerine 22 Aralık 2025 ile 15 Ocak 2026 arasında erişti.
Bu kayıt Navia'nın genel ihlalinden ayrı bir saldırı değildir; aynı ana olayın HackerOne çalışanlarına ait doğrulanmış alt kapsamını temsil eder. Maine Başsavcılığı kaydı HackerOne için 287 çalışan toplamını verir. LeakData şirket bazında aranabilirlik sağlarken bu 287 kişinin Navia ana kaydındaki daha geniş toplamla örtüşebileceğini açıkça belirtir.
HackerOne Etkisi Nasıl Doğrulandı?
HackerOne'ın düzenleyici kayda eklenen bildirim mektubu, Navia'nın şirket adına yan hak verisi tuttuğunu ve bir Broken Object Level Authorization zafiyetinin bilinmeyen kişinin veriye erişmesine yol açtığının bildirildiğini açıklar. Maine Başsavcılığı dosyası 287 HackerOne çalışanının etkilendiğini gösterir. Bu belgeler gerçek veri hırsızlığını ve şirket özelindeki kapsamı doğrular.
BleepingComputer düzenleyici belgeleri karşılaştırarak erişim aralığını, çalışan toplamını, veri alanlarını ve Navia'nın zaman çizelgesini yayımladı. Navia 23 Ocak 2026'da şüpheli etkinliği fark etti ve 20 Şubat tarihli mektuplarla etkilenen şirketlere bildirim gönderdi. Herhangi bir siber suç grubu sorumluluk üstlenmediği için LeakData aktör adı eklemez.
Hangi Çalışan ve Bağımlı Bilgileri Etkilendi?
Etkilenen kişiye göre veri; Sosyal Güvenlik numarası, tam ad, fiziksel adres, telefon numarası, doğum tarihi ve e-posta adresi kombinasyonu içerebilir. Ayrıca yan hak planına kayıt tarihi, geçerlilik başlangıcı ve sona erme tarihi gibi istihdam ve plan ilişkisi bilgileri bulunabilir. İlgili bağımlıların verileri de çalışan dosyaları içinde etkilenmiş olabilir.
Her alanın 287 çalışanın tamamında veya her bağımlıda bulunduğu varsayılmamalıdır. Bildirim “bir kombinasyon” ifadesini kullanır ve kategori bazında alt toplam vermez. LeakData finansal hesap, parola, sağlık talebi veya tedavi ayrıntısı eklemez; Navia ana açıklamasına göre yan hak talepleri ile finansal bilgiler olaydan etkilenmedi.
BOLA Zafiyeti Ne Anlama Geliyor?
Broken Object Level Authorization, bir uygulamanın kullanıcının istediği belirli nesne veya kayda erişme yetkisini yeterince denetlememesi durumudur. HackerOne'ın aktardığı bilgiye göre bu zafiyet bilinmeyen aktörün Navia verilerine erişmesine yol açtı. Kayıt bunu hizmet sağlayıcıdan gelen doğrulanmış teknik açıklama olarak kullanır, zafiyetin tam uç noktası veya istismar kodu hakkında tahmin yapmaz.
Olay HackerOne'ın hata ödülü platformu ya da müşteri güvenlik programlarının ele geçirildiği anlamına gelmez. Etkilenen ortam HackerOne'ın çalışan yan hakları için kullandığı Navia sistemidir. HackerOne müşterileri, araştırmacıları ve program verileri yalnızca şirketle ilişkileri nedeniyle bu ihlalin mağduru sayılmamalıdır.
287 Kişi ve Navia Ana Kaydı Arasındaki İlişki
pwnCount ve totalRecords alanları Maine dosyasındaki 287 HackerOne çalışanı ile ayarlanmıştır. Bu sayı Navia'nın bütün müşterileri için yayımlanan genel toplamın üzerine eklenmiş yeni benzersiz insan havuzu değildir; aynı olayın şirket bazındaki alt kümesidir. Bir kişi Navia ana kaydında ve bu HackerOne kaydında birlikte temsil edilebilir.
Alt kayıt tutulmasının amacı küresel toplamı büyütmek değil, HackerOne çalışanlarının şirket adıyla arama yaptığında olayı ve özel veri kapsamını bulabilmesidir. LeakData bu ilişkiyi başlık, kaynak, etiket ve açıklamada korur. Navia'dan bağımsız ikinci saldırı, ikinci erişim aralığı veya ayrı saldırgan iddiası oluşturulmaz.
Bildirimler ve Çalışanların Alabileceği Önlemler
Navia etkilenenlere 12 aylık ücretsiz kimlik koruma ve kredi izleme hizmeti sundu. HackerOne çalışanlara şüpheli mesajlara dikkat etmelerini, finansal hesaplarını olağan dışı hareketler için izlemelerini ve kişisel verilerle bağlantılı parola ipuçları ya da güvenlik soruları varsa değiştirmeyi değerlendirmelerini önerdi.
Sosyal Güvenlik numarası veya doğum tarihi etkilenmiş kişiler kredi dondurma ya da dolandırıcılık uyarısı seçeneklerini değerlendirebilir. Yan hak kaydı tarihlerini bilen dolandırıcılar insan kaynakları veya sağlık planı gibi davranabilir; çalışanlar plan değişikliği, banka bilgisi veya kimlik belgesi isteyen mesajları HackerOne ve Navia'nın bilinen kanallarından doğrulamalıdır.
LeakData Kaydı Nasıl Yorumlanmalı?
breachDate, Navia verilerine doğrulanmış erişim aralığının başlangıcı olan 22 Aralık 2025'tir. Erişim 15 Ocak 2026'ya kadar sürmüş, Navia 23 Ocak'ta şüpheli etkinliği fark etmiş, şirket bildirimleri Şubat ve düzenleyici açıklama Mart ayında yapılmıştır. Tarihler tek bir ana Navia olayının zaman çizelgesidir.
Doğrulanmış HackerOne alt kapsamı 287 çalışandır; çalışanların bağımlılarına ait bazı veriler de bulunabilir. Ad, iletişim ve adres bilgileri, doğum tarihi, Sosyal Güvenlik numarası ile plan kayıt ve geçerlilik tarihleri etkilenmiştir. Talep ve finansal bilgi kapsam dışıdır; HackerOne platformu ile müşteri programları etkilenmiş olarak gösterilmez.