WFP Gazze SRA 2026 veri ihlali, Birleşmiş Milletler Dünya Gıda Programı'nın (WFP) Filistin'e özgü Self-Registration Application adlı kayıt uygulamasına yetkisiz kişilerin eriştiğini doğruladığı olaydır. WFP'ye göre saldırı 14 Mayıs 2026'da gerçekleşti ve Gazze'de yaklaşık 600.000 haneye ait bilgiler çalındı. Açıklanan alanlar adlar, kimlik numaraları, cep telefonu numaraları ile konum veya mahalle bilgileridir.
WFP, resmi Gazze Telegram kanalında 31 Mayıs'ta kullanıcıları uyardı; The New Humanitarian 2 Haziran'da kurumun doğrudan teyidini ve olayın sınırlarını yayımladı. BleepingComputer da WFP açıklamasını ve kullanıcı uyarısını ayrı bir haberde doğruladı. LeakData, açıklanan 600.000 değerinin tekil kişi değil hane sayısı olması nedeniyle pwnCount alanını bilinmeyen kişi toplamı olarak sıfır tutar.
Olay Nasıl Doğrulandı?
WFP, yetkisiz aktörlerin Filistin için kullanılan Self-Registration Application sistemine eriştiğini ve kişisel verileri aldığını The New Humanitarian'a doğruladı. Kurum olayın 14 Mayıs'ta meydana geldiğini, platformu kapattığını, ihlali kontrol altına aldığını ve soruşturma başlattığını bildirdi. Bu ifade olayı yalnızca olası bir güvenlik açığı veya saldırgan iddiası değil, doğrulanmış veri ihlali olarak sınıflandırmaya yeterlidir.
Resmi Telegram duyurusu, başvuru sahiplerine ad, kimlik numarası, telefon numarası ve konum bilgilerinin yetkisiz kişilerce elde edilmiş olabileceğini söyledi. Kamuya açık bilgiler saldırganın kimliğini, ilk erişim yolunu, kullanılan güvenlik açığını veya verilerin hangi teknik yöntemle dışarı çıkarıldığını açıklamaz. Bu nedenle kayıt herhangi bir grup, devlet, zararlı yazılım veya istismar yöntemiyle ilişkilendirilmez.
Hangi Verilere Erişildi?
Doğrulanmış veri sınıfları başvuru sahiplerinin adları, kimlik numaraları, cep telefonu numaraları ve konum veya mahalle bilgileridir. Bu alanlar, insani yardım alan veya yardım için kayıt yaptıran kişilerin kimliğini ve yaşadığı çevreyi birlikte gösterebilir. LeakData yalnızca WFP'nin açıkça saydığı kategorileri ekler; doğum tarihi, e-posta, parola, banka hesabı, ödeme kartı veya sağlık verisi gibi doğrulanmamış alanları kapsama dahil etmez.
WFP açıklaması erişilen kayıtların tamamının aynı alanlara sahip olup olmadığını ya da her kaydın kopyalandığını ayrıntılandırmadı. “Yaklaşık 600.000 hane” ifadesi de her hanedeki bütün bireylerin ayrı kaydının bulunduğu anlamına gelmez. Veri sınıfları doğrulanmış olsa da satır sayısı, tekil kişi sayısı ve her alanın eksiksiz çıkarılma oranı kamuya açıklanmadığı için bu ayrımlar korunur.
600.000 Hane Sayısı Ne Anlama Geliyor?
The New Humanitarian'ın WFP'den aktardığı sayı, Gazze'deki yaklaşık 600.000 Filistinli hanedir. Bir hane birden fazla kişiyi içerebilir; bazı başvurular hane adına tek bir irtibat kişisi üzerinden tutulabilir. Bu nedenle 600.000 değerini etkilenen tekil kişi sayısı olarak pwnCount alanına yazmak yanlış bir kesinlik yaratır ve gerçek kişi toplamını olduğundan az ya da çok gösterebilir.
LeakData pwnCount ve totalRecords değerlerini sıfır kullanarak kişi veya kayıt toplamının bilinmediğini belirtir; bu, hiç kimsenin etkilenmediği anlamına gelmez. Hane kapsamı başlıkta, açıklamada ve kaynak notunda ayrıca korunur. WFP daha sonra tekilleştirilmiş kişi veya kayıt sayısı yayımlarsa sayısal alanlar yeni kanıta göre güncellenebilir.
SRA ile Diğer WFP Sistemlerinin Sınırı
İhlal, WFP'nin yalnızca Filistin'de kullandığını belirttiği Self-Registration Application ile sınırlıdır. Kurum, SCOPE yardım yönetim platformunun ve diğer WFP sistemlerinin olaydan etkilenmediğini açıkladı. Bu kayıt bu nedenle küresel WFP yararlanıcı veritabanının, diğer ülkelerdeki kayıtların veya kurumun bütün altyapısının ele geçirildiği şeklinde yorumlanmamalıdır.
Kamu açıklaması SRA'nın barındırma sağlayıcısını, yazılım bileşenlerini veya bir üçüncü tarafın rolünü tanımlamaz. Sistem adının bilinmesi belirli bir bulut hizmetinin ya da tedarikçinin sorumlu olduğunu kanıtlamaz. Teknik kök neden ve sorumluluk zinciri açıklanmadığı için kayıt yalnızca doğrulanmış uygulama kapsamını, erişilen veri sınıflarını ve coğrafi etkiyi bildirir.
WFP'nin Müdahalesi ve Yardım Sürekliliği
WFP, olayın ardından SRA platformunu geçici olarak kapattığını, ihlali kontrol altına aldığını ve güvenlik önlemlerini güçlendirdiğini söyledi. Kurum ayrıca inceleme yürüttüğünü ve etkilenen topluluğa resmi kanallar üzerinden uyarı verdiğini belirtti. Açıklanan müdahale adımları olayı sınırlandırmaya yöneliktir; soruşturmanın saldırganı veya kesin teknik yöntemi belirlediği anlamına gelmez.
Kurum, başvuru sahiplerinin yeniden kayıt yaptırmasına gerek olmadığını ve gıda ya da nakit yardımının devam ettiğini açıkladı. Kullanıcılar WFP gibi davranan kişilere, sahte yardım mesajlarına ve kişisel bilgi isteyen bağlantılara karşı uyarıldı. Kimlik, telefon ve konum bilgilerinin birlikte bulunması hedefli kimlik avı, sosyal mühendislik ve yardım vaadiyle dolandırıcılık riskini artırabilir; ancak belirli bir kötüye kullanım vakası açıklanmadı.
LeakData Kaydı Nasıl Yorumlanmalı?
Bu kayıt, 14 Mayıs 2026'da Filistin SRA uygulamasına yetkisiz erişim gerçekleştiğini ve Gazze'deki yaklaşık 600.000 haneyle bağlantılı kişisel verilerin çalındığını gösterir. Etkilenen tekil kişi sayısını, toplam satır sayısını veya her hanede kaç kişinin yer aldığını göstermez. Yüksek hassasiyet değerlendirmesi, doğrulanmış kimlik ve konum verilerinin insani yardım bağlamında bir araya gelmesine dayanır.
Doğrulanmış sonuç şudur: WFP, Filistin'e özgü SRA sisteminde ad, kimlik numarası, telefon ve mahalle veya konum bilgilerinin alındığını; sistemi kapatıp olayı kontrol altına aldığını ve diğer WFP sistemlerinin etkilenmediğini açıkladı. Saldırgan, teknik giriş yöntemi, tekil kişi toplamı ve kayıt başına alan kapsamı bilinmiyor. Bu belirsizlikler, gerçek olayın ciddiyetini azaltmadan kaydın doğrulanmış sınırlarını belirler.