Tchap 2026 veri ihlali, Fransa hükümetinin kamu görevlileri için kullandığı mesajlaşma platformuna ele geçirilmiş bir kullanıcı hesabı üzerinden yetkisiz erişim sağlanması olayıdır. Fransa'nın Bakanlıklar Arası Dijital İşler Müdürlüğü DINUM, 7 Haziran 2026'da Tchap hesabının ele geçirildiğini ve saldırganın açık sohbet salonlarında paylaşılan bilgilere erişebildiğini doğruladı.
DINUM'un güncellenmiş resmi açıklamasına göre 825.000'den fazla kayıtlı kamu görevlisinden 73.467'si olaydan potansiyel olarak etkilendi; bu oran kayıtlı kullanıcıların yüzde dokuzundan azdır. En az ad, soyad, e-posta adresi, bağlı olunan kamu kurumu ve avatar bilgisi erişilebilir durumdaydı. Özel konuşmaların şifreli içeriği korunurken açık salon mesajları tasarım gereği şifreli değildi.
Olay Nasıl Doğrulandı?
DINUM, ANSSI ile koordineli yürütülen incelemede bir Tchap kullanıcı hesabının hesap taklidi veya ele geçirme sonucunda kötüye kullanıldığını açıkladı. Yetkisiz istekleri yapan hesap belirlendi ve saldırganın kalıcı erişimini sonlandırmak için hemen engellendi. Kişisel verilerin potansiyel olarak açığa çıkması nedeniyle olay Fransa veri koruma otoritesi CNIL'e bildirildi.
Bu resmi açıklama, olayı yalnızca bir saldırgan iddiası veya bulunan güvenlik açığı olmaktan çıkarıp gerçekleşmiş platform ihlali olarak doğrular. Kamu açıklaması hesabın hangi yöntemle ele geçirildiğini kesinleştirmedi; sosyal mühendislik iddiası saldırgan tarafına aittir. LeakData bu nedenle belirli bir kimlik avı tekniği, zararlı yazılım, güvenlik açığı veya tehdit grubunu doğrulanmış neden olarak etiketlemez.
73.467 Kullanıcı Sayısı Ne İfade Ediyor?
DINUM, açık konuşmalardaki erişilebilir hesap ve içerik kapsamını inceleyerek 73.467 kamu görevlisinin olaydan etkilenmiş olabileceğini bildirdi. Bu değer platformun 825.000'i aşan bütün kayıtlı kullanıcı sayısı değildir; toplamın yüzde dokuzundan azını temsil eder. LeakData pwnCount ve totalRecords alanlarında resmi olarak açıklanan 73.467 üst sınırını kullanır.
“Potansiyel olarak etkilenen” ifadesi, her kullanıcıya ait bütün alanların görüntülendiği veya dışarı çıkarıldığı anlamına gelmez. DINUM olay günlüklarını ve saldırganın erişebildiği konuşmaları incelemeye devam ettiğini söyledi. Daha sonra kesinleşmiş, tekilleştirilmiş veya daraltılmış bir toplam yayımlanırsa kayıt yeni resmi sayı üzerinden güncellenebilir.
Hangi Veriler Açığa Çıkmış Olabilir?
DINUM, potansiyel olarak açığa çıkan kullanıcı hesabı verileri arasında en az soyad, ad, e-posta adresi, kullanıcının bağlı olduğu kamu kurumu ve avatar bulunduğunu belirtti. Saldırganın erişebildiği açık salon mesajları ve bu salonlarda kullanıcılarca paylaşılan içerikler de olay kapsamındadır. Veri sınıfları, kurumun teyit ettiği asgari hesap alanlarını ve potansiyel açık salon içeriğini yansıtır.
Resmi inceleme dışarı çıkarılan verilerin tam niteliğini henüz belirlememişti. Saldırganın toplantı bağlantıları, cihaz metadatası, yüz binlerce mesaj, belgeler veya sabit kodlanmış kimlik bilgileri hakkındaki ek iddiaları bağımsız adli sonuçla doğrulanmadı. Bu nedenle LeakData bu miktarları, belge hacmini veya belirli teknik sırları doğrulanmış veri sınıfı olarak eklemez.
Açık ve Özel Konuşmalar Arasındaki Fark
Tchap hem açık hem özel konuşmalara izin verir. DINUM, özel konuşmaların şifreli olduğunu ve bir kullanıcı hesabı ele geçirilse bile geçmiş özel konuşma içeriğine erişilemediğini açıkladı. Olası erişim açık konuşmaların içeriğiyle sınırlıydı; bu salonlar bütün Tchap kullanıcıları tarafından bulunabilir ve katılınabilir biçimde tasarlanmıştı ve mesajları şifreli değildi.
Açık salonun platform kullanıcılarına açık olması, kötü niyetli otomatik toplama veya kişisel verilerin bağlam dışı çıkarılmasını meşru hâle getirmez. Olayın ihlal olarak değerlendirilmesi, ele geçirilmiş hesabın kötü amaçlı isteklerle kalıcı erişim kurmasına ve bilgileri yetkisiz biçimde toplamasına dayanır. Kayıt aynı zamanda özel şifreli mesajların açığa çıktığı yönünde yanlış bir sonuç çıkarılmasını engeller.
DINUM'un Müdahalesi
DINUM yetkisiz isteklerin kaynağı olan hesabı engelledi, saldırganın erişimini kesti ve uzman ekiplerle olay günlüklarını incelemeye başladı. ANSSI ile koordinasyon kuruldu, CNIL'e bildirim yapıldı ve bütün Tchap kullanıcılarına açık salonların bulunabilir, katılınabilir ve şifresiz olduğu hatırlatıldı. Tanı ve düzeltme çalışmaları saldırı yöntemini ve gerekli önlemleri belirlemek üzere sürdürüldü.
Kurum, kişisel, hassas veya mesleki gizlilik kapsamındaki bilgilerin açık salonlarda paylaşılmaması; bu tür görüşmelerin özel konuşmalarda yapılması gerektiğini yineledi. Kullanıcılar beklenmedik oturumları, kimlik doğrulama taleplerini ve kurum adına gelen mesajları kontrol etmeli; aynı e-posta adresini hedefleyen kimlik avına karşı dikkatli olmalıdır. Bunlar doğrulanmış hesap ve kurum alanı kapsamına uygun ihtiyati adımlardır.
LeakData Kaydı Nasıl Yorumlanmalı?
Bu kayıt, 7 Haziran 2026'da Tchap üzerinde bir kullanıcı hesabının ele geçirildiğini ve saldırganın açık salon verilerine erişebildiğini gösterir. 73.467 sayısı potansiyel olarak etkilenmiş kamu görevlilerinin resmi üst sınırıdır. Ad, soyad, e-posta, kurum ve avatar en az erişilebilir hesap alanlarıdır; açık salon mesajlarının tam çıkarılma hacmi soruşturma aşamasındaydı.
Doğrulanmış sınır şudur: özel şifreli konuşmalar ve geçmişleri korunmuştur, etki açık salonlar ile ilişkili kullanıcı bilgileriyle sınırlıdır. Saldırganın kimliği, hesabı ele geçirme tekniği ve tüm dışarı çıkarılan içerik açıklanmamıştır. LeakData gerçek ihlali kaydederken doğrulanmamış saldırgan iddialarını dışarıda bırakır ve potansiyel kapsam ile kesin veri erişimi arasındaki farkı korur.