Tüm İhlaller
17 Nisan 2026 Doğrulanmış Hassas Kayıt Sosyal Medya

Meta Instagram HTS 2026 Veri İhlali

Meta Instagram HTS 2026 veri ihlali, Instagram'ın yapay zekâ destekli High Touch Support hesap kurtarma aracındaki doğrulama hatasının yetkisiz kişilerce kullanılmasıyla gerçekleşen hesap ele geçirme olayıdır. Meta'nın düzenleyici bildirimine göre sistem, parola sıfırlama isteyen kişinin verdiği e-posta adresinin hedef Instagram hesabına ait olup olmadığını doğru biçimde denetlemedi. Böylece saldırganlar kendilerine ait olmayan hesaplar için sıfırlama bağlantısı alabildi.

Meta 31 Mayıs 2026'da açığın kötüye kullanıldığını keşfetti. Maine Başsavcılığına sunulan şirket mektubu eyaletteki 30 hesabı, kamuya yansıyan dosya toplamı ise 20.225 potansiyel olarak etkilenmiş Instagram hesabını bildirdi. Bu sayı kesin olarak farklı kişilerin veya bütün hesaplarda doğrulanmış veri görüntülemesinin toplamı değil, Meta'nın müdahale kapsamına aldığı hesaplar için bildirilen üst sınırdır.

Olay Nasıl Gerçekleşti?

High Touch Support, hesabına erişemeyen Instagram kullanıcılarının destek alıp e-postayla parola sıfırlama bağlantısı istemesine yardımcı olan yapay zekâ destekli bir araçtır. Meta, aracın kendi tasarlanan görevini yerine getirdiğini ancak ayrı bir kod yolundaki hata nedeniyle başvuruda verilen e-posta adresinin hesapta kayıtlı adresle eşleşmesinin kontrol edilmediğini açıkladı. Sistem eşleşmeyen adresi reddetmek yerine bağlantıyı o adrese gönderdi.

Yetkisiz kişi bağlantıyı kullanıp parolayı değiştirdikten sonra, iki faktörlü kimlik doğrulama açık değilse hesaba giriş yapabildi. Bu olay yalnızca sıfırlama e-postalarının yanlış adrese gitmesiyle sınırlı bir hata değildir; Meta bildiriminde bazı hesapların yetkisiz kişilerce muhtemelen erişildiğini belirtti. İki faktörlü doğrulama bulunan hesaplarda aynı bağlantının hesap oturumuna dönüşmesi engellenebiliyordu.

20.225 Hesap Sayısı Nasıl Okunmalı?

BleepingComputer, Meta'nın toplam 20.225 Instagram kullanıcısının hesabını olay kapsamında açıkladığını bildirdi. Maine'e gönderilen birincil mektupta eyalet için 30 kullanıcı yer alır ve şirket bu sayının, destek aracıyla parolası sıfırlanan, iki faktörlü doğrulaması bulunmayan ve hesabına muhtemelen yetkisiz erişim gerçekleşen hesapları kapsadığını açıklar. Aynı ölçüt, sayının kesin mağdur toplamından çok soruşturma ve bildirim üst sınırı olduğunu gösterir.

Meta, bazı sıfırlamaların hesap sahipleri tarafından meşru biçimde yapılmış olabileceğini söyledi. LeakData pwnCount alanında 20.225 değerini kullanır fakat bunu tekilleştirilmiş ve kesin olarak saldırgan erişimi kanıtlanmış kişi sayısı gibi sunmaz. Bir kişinin birden fazla hesabı bulunabileceği veya üst sınırın daha sonra daralabileceği de göz önünde tutulmalıdır.

Hangi Bilgiler Erişilebilir Durumdaydı?

Meta, ele geçirilen bir Instagram hesabında e-posta adresi veya telefon numarası gibi iletişim bilgileri, doğum tarihi, fotoğraf, video ve hikâyeler dahil sosyal medya içerikleri, doğrudan mesajlar ve iletişimler, hesap etkinliği ve etkileşim geçmişi, biyografi ve profil fotoğrafı gibi profil bilgileri ile bağlantılı hesap ve hizmetlerin potansiyel olarak erişilebilir olduğunu bildirdi.

Şirket hangi kişisel bilgilerin gerçekten görüntülendiğini veya alındığını bilmediğini özellikle belirtti. LeakData veri sınıfları bu nedenle “potansiyel olarak erişilebilir” kapsamı temsil eder; bütün alanların her hesapta bulunduğunu ya da saldırganlarca kopyalandığını kanıtlamaz. Parola sıfırlanmış olsa da Meta düz metin parola veritabanının veya parola özetlerinin sızdığını açıklamadığı için parola sınıfı eklenmez.

Tarih ve Olay Kapsamı

Maine dosyasında olay tarihi 17 Nisan 2026 olarak yer alırken Meta'nın mektubu saldırıların başlangıç tarihini ayrıca açıklamaz. Bu nedenle LeakData breachDate alanında 17 Nisan'ı düzenleyici kayıt tarihi olarak kullanır, ancak bunu ilk saldırının adli olarak kesinleştirilmiş anı şeklinde yorumlamaz. Meta açığın etkin biçimde istismar edildiğini 31 Mayıs'ta keşfetti ve 5 Haziran tarihli bildirimle düzenleyiciye iletti.

Kayıt Instagram'ın High Touch Support hesap kurtarma akışını kapsar; Facebook, WhatsApp, Threads veya Meta'nın bütün yapay zekâ ürünlerinin ele geçirildiği anlamına gelmez. Meta benzer kurtarma akışlarını diğer platformlarında incelemeye başladığını söyledi, fakat bu ihtiyati inceleme başka bir üründe aynı açığın bulunduğunu ya da kullanıldığını doğrulamaz.

Meta'nın Müdahalesi

Meta, istismarı belirlediği gün yapay zekâ destekli destek aracını devre dışı bıraktı ve savunmasız yol üzerinden üretilmiş mevcut parola sıfırlama bağlantılarını geçersiz kıldı. Potansiyel olarak etkilenmiş hesapları zorunlu bir güvenlik kontrol noktasına aldı; kullanıcıların yeniden erişimden önce kimlik doğrulamasını, parolalarını sıfırlamasını ve güvenli kanallardan yeniden oturum açmasını istedi.

Şirket aracı yeniden açmadan önce kurtarma giriş noktasındaki e-posta doğrulamasını düzelteceğini ve Meta platformlarındaki benzer hesap kurtarma akışlarını kapsamlı biçimde gözden geçireceğini açıkladı. Etkilenen kullanıcılara hesap güvenliği ayarlarını inceleme ve iki faktörlü kimlik doğrulamayı etkinleştirme tavsiyesi verildi. Bu önlemler olayın doğrulanmış teknik nedenine doğrudan yanıt verir.

LeakData Kaydı Nasıl Yorumlanmalı?

Bu kayıt, HTS aracındaki e-posta eşleştirme hatasının gerçekten istismar edildiğini, saldırganların yetkisiz parola sıfırlama bağlantıları aldığını ve iki faktörlü doğrulaması olmayan bazı hesaplara erişebildiğini gösterir. 20.225 değeri potansiyel olarak etkilenmiş hesapların bildirilen üst sınırıdır. Erişilebilir veri kategorileri geniştir, fakat her alanın görüntülendiği veya dışarı çıkarıldığı doğrulanmamıştır.

Kullanıcılar Instagram parolasını yenilemeli, iki faktörlü doğrulamayı açmalı, tanımadıkları oturumları ve bağlı uygulamaları kontrol etmeli, e-posta veya telefon değişikliklerini incelemelidir. Doğrudan mesajlarda bulunan geçmiş konuşmalar nedeniyle temaslara gönderilen beklenmedik para veya kod talepleri ayrıca doğrulanmalıdır. Bu tavsiyeler doğrulanmış hesap ele geçirme yoluna dayanır ve kanıtlanmamış toplu veri sızıntısı iddiası oluşturmaz.

20,2 Bin
Etkilenen Hesap
7
Veri Türü
Orta
Önem Seviyesi
Evet
Doğrulama

Sızan Veri Türleri

7
Contact information (potentially accessible)
Dates of birth (potentially accessible)
Social media posts and content (potentially accessible)
Direct messages and communications (potentially accessible)
Account activity and interaction history (potentially accessible)
Profile information (potentially accessible)
Connected accounts and linked services (potentially accessible)

Ek Bilgiler

Eklenme Tarihi27 Temmuz 2026
İhlal Tarihi17 Nisan 2026
Domaininstagram.com
KaynakExploited account-recovery email verification flaw
Son İçerik Güncellemesi27 Temmuz 2026

Doğrulama ve editoryal yöntem

LeakData; olay adı, tarih, etkilenen kayıt sayısı ve veri türlerini erişilebilir kaynaklarla karşılaştırır. Doğrulanamayan alanlar kesin bilgi olarak sunulmaz ve kayıtlar yeni kanıt bulunduğunda güncellenir.

Eksik veya hatalı bilgi bildirin