University of Sydney Code Library 2025 veri ihlali, üniversitenin kod depolama ve geliştirme için kullandığı çevrimiçi bir kod kütüphanesine yetkisiz erişim sağlanarak geçmiş kişisel veri dosyalarının erişilip indirildiği olaydır. Kurum Aralık 2025'te şüpheli faaliyetten haberdar oldu, erişimi engelledi ve ortamı güvenceye aldı. Üniversite verinin yalnızca görülme ihtimalini değil, erişilip indirildiğini doğruladı.
Açıklanan kategoriler yaklaşık 10.000 mevcut çalışan ve bağlı kişi, 12.500 eski çalışan ve bağlı kişi, 5.000 öğrenci ve mezun ile altı destekçidir. Bu değerlerin aritmetik toplamı 27.506'dır ve pwnCount ile totalRecords bu yayımlanmış etki tahminini kullanır. İlk üç kategori “yaklaşık” verildiği için sayı kesin tekilleştirilmiş nüfus sayımı olarak değil, resmi kategori toplamı olarak okunmalıdır.
Olay Nasıl Doğrulandı?
University of Sydney'nin 18 Aralık 2025 tarihli resmi bildirimi, bir kod kütüphanesinin ele geçirildiğini ve içinde kişisel bilgi barındıran geçmiş veri dışa aktarımlarının bulunduğunu açıklar. Güncellenen sayfa etkilenen topluluk gruplarını, bildirim programını ve alınan önlemleri yayımlar. Kurum yetkisiz erişimi engellediğini, veri kümelerini depodan temizlediğini ve ilgili Avustralya makamlarını bilgilendirdiğini doğrular.
Üniversitenin resmi SSS sayfası olayın tek bir çevrimiçi platformla sınırlı olduğunu ve diğer üniversite sistemlerini etkilemediğini belirtir. BleepingComputer kurum duyurusunu bağımsız biçimde aktararak dosyaların indirildiğini, grup sayılarını ve çalışan verisi alanlarını doğruladı. LeakData bu kaynakların ortaklaştığı kapsamı kullanır; saldırgan kimliği veya yayımlanmamış giriş tekniği hakkında varsayım yapmaz.
Kod Kütüphanesinde Neden Kişisel Veri Vardı?
Etkilenen platform normalde kaynak kod depolama ve yazılım geliştirme için kullanılıyordu. Üniversite, kişisel bilgiler içeren dosyaların kod geliştirilirken test amacıyla hazırlanmış geçmiş veri dışa aktarımları olduğunu söyledi. Üretim verisinin bu tür bir geliştirme ortamında kalması, asıl kod deposu ihlalinin eski topluluk kayıtlarına uzanmasına neden oldu.
Personel verisi 4 Eylül 2018 itibarıyla çalışan veya üniversiteyle bağlantılı olan kişilere dayanıyordu. Öğrenci ve mezun dosyaları ise ağırlıklı olarak 2010-2019 dönemindeki geçmiş veri kümelerinden geliyordu. Bu zaman aralıkları olayın 2025'te gerçekleşmesine rağmen bilgilerin yıllar önceki ilişkileri yansıttığını gösterir; veri yaşı mahremiyet riskini otomatik olarak ortadan kaldırmaz.
Kimler ve Hangi Veriler Etkilendi?
Yaklaşık 10.000 mevcut çalışan ve bağlı kişi ile 12.500 eski çalışan ve bağlı kişi etkilendi. Haber kaynaklarının üniversite açıklamasından aktardığı çalışan alanları ad, doğum tarihi, telefon numarası, ev adresi ve temel görev veya istihdam bilgisidir. Her kişide bütün alanların bulunduğu ileri sürülmez; veri sınıfları kamuya açıklanan personel dosyası içeriğiyle sınırlıdır.
Diğer kategori, ağırlıklı olarak 2010-2019 tarihli dosyalardaki yaklaşık 5.000 öğrenci ve mezun ile altı destekçiden oluşur. Üniversite bu kişilerin geçmiş kişisel bilgilerinin erişildiğini doğruladı, ancak kamuya açık sayfada her öğrenci veya mezun alanını tek tek listelemedi. Bu nedenle LeakData bu grup için ayrıntı uydurmak yerine “geçmiş öğrenci, mezun ve destekçi kişisel bilgileri” sınıfını kullanır.
Üniversite Nasıl Müdahale Etti?
Üniversite şüpheli faaliyeti fark eder etmez çevrimiçi kod kütüphanesine yetkisiz erişimi engelledi, ortamı güvenceye aldı ve diğer sistemlerde artırılmış güvenlik prosedürlerini devreye soktu. Etkilenen veri kümeleri kod kütüphanesinden temizlendi ve kapsam ile etkilenen kişileri belirlemek için inceleme başlatıldı. Kurum harici siber güvenlik ortaklarıyla internette yayımlanma işaretlerini izlemeyi sürdürdü.
NSW Privacy Commissioner, Australian Cyber Security Centre, Tertiary Education Quality and Standards Agency, National Student Ombudsman ve ID Support NSW bilgilendirildi. Mevcut çalışanlara Aralık sonunda, eski çalışanlara 19 Ocak haftasında ve eski öğrencilere 26 Ocak haftasında bildirim süreci başlatıldı. Üniversite ayrıca etkilenen kişiler için özel destek formu, danışmanlık ve kimlik koruma rehberliği sağladı.
Etkilenen Kişiler Ne Yapmalı?
Üniversite çevrimiçi, mali ve kurumsal hesapların olağandışı etkinlik için izlenmesini; parolaların değiştirilmesini ve mümkün olan her yerde çok faktörlü doğrulama kullanılmasını önerdi. Bildirimdeki eski telefon, adres veya görev bilgisini kullanan mesajlar güvenilir görünebilir. Kişisel bilgi isteyen arama ve e-postalar, yanıt verilmeden önce ayrı bir resmi yöntemle doğrulanmalıdır.
Kurum kamuya açıklama ve güncelleme tarihlerinde verinin internette yayımlandığına veya kötüye kullanıldığına dair kanıt bulmadığını belirtti. Bu bulgu indirme olayını ortadan kaldırmaz; yalnızca o tarihe kadar tespit edilen ikincil kullanım sınırıdır. Şüpheli kimlik kullanımı yerel kolluk, üniversitenin siber güvenlik ekibi ve Avustralya'daki ID Support NSW veya IDCARE gibi destek hizmetlerine bildirilebilir.
LeakData Kaydı Nasıl Yorumlanmalı?
pwnCount ve totalRecords 27.506'dır; bu değer yaklaşık 10.000, 12.500 ve 5.000 kişilik gruplarla altı destekçinin toplamıdır. Kategoriler yaklaşık olduğu için son basamakları kesin bireysel doğrulama olarak yorumlamak doğru değildir. breachDate 18 Aralık 2025, doğrulanabilir resmi açıklama tarihidir; üniversite olayın kesin ilk erişim gününü kamuya açıklamadığı için daha erken bir gün uydurulmaz.
importedRecordCount sıfırdır ve LeakData ad, telefon, adres, doğum tarihi, görev bilgisi veya geçmiş öğrenci kaydı tutmaz. Bu kayıt, doğrulanmış kod deposu ihlalini, indirilen geçmiş veri dosyalarını, açıklanan kategori toplamını ve müdahale adımlarını özetler. İnceleme kesin tekilleştirilmiş kişi sayısı veya yeni veri alanları yayımlarsa kapsam özgün üniversite açıklamasına göre güncellenebilir.