[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"$fbvt4x0j3msat":3},{"success":4,"breach":5},true,{"_id":6,"name":7,"title":8,"slug":7,"domain":9,"breachDate":10,"addedDate":11,"modifiedDate":12,"contentUpdatedAt":13,"source":14,"sourceUrl":15,"sourceUrls":16,"pwnCount":20,"affectedCount":20,"affectedCountStatus":21,"affectedCountLowerBound":22,"affectedCountUnit":23,"hasEnglishDescription":4,"severity":24,"dataClasses":25,"description":31,"seoTitle":32,"seoTitleEn":33,"seoDescription":34,"seoDescriptionEn":33,"logoUrl":35,"isVerified":4,"isSensitive":36,"isSpamList":36,"isMalware":36,"company":37},"68e3266eda11adda4882519a","duolingo","Duolingo Veri İhlali","duolingo.com","2023-01-24T00:00:00.000Z","2023-08-23T04:31:08.000Z","2026-07-09T21:58:35.278Z","2026-07-18T23:49:55.471Z","Config exposure","https:\u002F\u002Fwww.bleepingcomputer.com\u002Fnews\u002Fsecurity\u002Fdata-of-26-million-duolingo-users-leaked-on-hacking-forum\u002F",[15,17,18,19],"https:\u002F\u002Fwww.twingate.com\u002Fblog\u002Ftips\u002Fduolingo-data-breach","https:\u002F\u002Fwww.bitdefender.com\u002Fen-us\u002Fblog\u002Fhotforsecurity\u002Femail-addresses-names-and-phone-numbers-of-2-6-million-duolingo-users-available-for-2-on-hacking-forum","https:\u002F\u002Fwww.infosecurity-magazine.com\u002Fnews\u002Fdata-26m-duolingo-users-leaked\u002F",2676696,"known",null,"unknown","Critical",[26,27,28,29,30],"Email addresses","Names","Usernames","Spoken languages","Learning progress","\u003Cp>Duolingo veri ihlali, dil öğrenme platformundaki kullanıcı verilerinin Ocak 2023'te satışa çıkarılması ve Ağustos 2023'te daha geniş biçimde yayımlanmasıyla görünür hale gelen toplu veri çekme olayıdır. Kayıtta 2.676.696 benzersiz hesap yer alır. Doğrulanan veri alanları e-posta adresleri, isimler, kullanıcı adları, öğrenilen veya konuşulan diller ve öğrenme ilerlemesine ilişkin bazı bilgilerdir. Bu olay parola, ödeme kartı veya ders içeriği sızıntısı değildir; asıl risk, özel e-posta adreslerinin herkese açık görülebilen profil alanlarıyla eşleştirilebilmesidir.\u003C\u002Fp>\n\u003Cp>Duolingo olayını klasik anlamda doğrudan sistem ele geçirme gibi anlatmak doğru olmaz. Kamuya açık veya yarı açık profil alanlarının, zayıf hesap sorgulama mantığı üzerinden büyük ölçekte toplanabildiği anlaşılmaktadır. Bazı profil bilgileri kullanıcı tarafından görünür bırakılmış olabilir; ancak özel e-posta adresinin bu profil alanlarıyla eşleşmesi mahremiyet riskini artırır. Dil tercihi, kullanıcı adı, isim ve öğrenme ilerlemesi gibi alanlar kimlik avı, sahte hesap uyarısı veya kişiye özel eğitim teklifi mesajlarında kullanılabilir. Bu nedenle Duolingo veri ihlali, parola değişikliğinden çok profil eşleştirme ve hedefli dolandırıcılık riski olarak ele alınmalıdır.\u003C\u002Fp>\n\u003Ch2>Sızan Veri Türleri ve Riskleri\u003C\u002Fh2>\n\u003Cp>Doğrulanan veri türleri e-posta adresleri, isimler, kullanıcı adları, konuşulan veya öğrenilen diller ve öğrenme ilerlemesiyle ilişkili bazı bilgilerdir. E-posta adresi, kullanıcı adı ve isim birlikte olduğunda kişinin farklı platformlardaki profilleriyle bağlantı kurulabilir. Dil tercihleri, saldırganın hangi dilde mesaj göndereceğini ve mesajı hangi öğrenme hedefiyle ilişkilendireceğini anlamasına yardımcı olabilir. Öğrenme ilerlemesi veya puan gibi alanlar da hesabın gerçekten Duolingo kullanıcısına ait olduğu izlenimini güçlendirebilir.\u003C\u002Fp>\n\u003Cp>Bu olayda parola bilgisi doğrulanmış veri alanı değildir. Bu nedenle kullanıcıya parolasının sızdığı izlenimi verilmemelidir. Risk, hesabın doğrudan ele geçirilmesinden çok, e-posta adresinin Duolingo profiliyle eşleştirilmesi ve bu bilginin hedefli mesajlarda kullanılmasıdır. Örneğin dil kursu, üyelik yenileme, hesap doğrulama, seviye kaybı veya öğrenme serisi uyarısı gibi mesajlar daha inandırıcı hale gelebilir. Kullanıcılar, mesajda kendi kullanıcı adı veya öğrenilen dilin geçmesini güven kanıtı olarak kabul etmemelidir.\u003C\u002Fp>\n\u003Ch2>Doğrulanmış Kapsam ve Sınırlar\u003C\u002Fh2>\n\u003Cp>Doğrulanmış olay tarihi Ocak 2023 olarak izlenir; veri seti Ağustos 2023'te daha geniş biçimde dolaşıma girmiştir. Etkilenen kayıt sayısı 2.676.696 olarak tutulur. Bazı kaynaklarda yaklaşık 2,6 milyon veya 2,7 milyon kullanıcı ifadesi görülebilir; bu ifadeler aynı olayın yuvarlanmış anlatımlarıdır. Bu kayıtta kullanılan sayı, sorgulamada kullanılan benzersiz kayıt sayısıdır. Veri alanları dil öğrenme profili ve e-posta eşleştirmesiyle sınırlıdır.\u003C\u002Fp>\n\u003Cp>Kapsamı genişletmemek gerekir. Bu kayıtta parola, ödeme kartı, banka hesabı, resmi kimlik, telefon numarası, fiziksel adres, özel ders içeriği veya özel mesaj doğrulanmış veri sınıfı değildir. Bazı profil alanları herkese açık olabilse de, özel e-posta adresiyle toplu eşleşme yapılması mahremiyet etkisini artırır. Bu nedenle kayıt tamamen önemsiz bir kamu profili listesi gibi de görülmemelidir. Doğru değerlendirme, doğrudan hesap ele geçirme yerine e-posta ve profil verisinin bir araya getirilmesinden doğan risk üzerinden yapılmalıdır.\u003C\u002Fp>\n\u003Ch2>Risk Altındaki Kullanıcı Grupları\u003C\u002Fh2>\n\u003Cp>En yüksek risk grubunu Duolingo'da gerçek adını, tanınabilir kullanıcı adını veya ana e-posta adresini kullanan kişiler oluşturur. Aynı kullanıcı adını sosyal ağlarda, eğitim platformlarında veya iş profillerinde kullanan kişiler daha kolay ilişkilendirilebilir. Dil tercihi ve öğrenme ilerlemesi, kullanıcının kişisel hedefleri veya ülke ilgisi hakkında ipucu verebilir. Bu bilgi tek başına yüksek hassasiyetli veri sayılmasa da, e-posta ve isimle birleştiğinde hedefli mesajların doğruluk hissini artırır.\u003C\u002Fp>\n\u003Cp>Öğrenciler, öğretmenler, sınav hazırlığı yapanlar, göç veya iş hedefi için dil öğrenenler ve ana e-postasını eğitim hesaplarında kullanan kişiler daha görünür hale gelebilir. Saldırganlar bu alanları sahte sınav, sertifika, abonelik, hediye, hesap doğrulama veya öğrenme serisi uyarılarıyla birleştirebilir. Parola sızıntısı olmadığı için doğrudan hesap ele geçirme riski sınırlıdır; ancak sosyal mühendislik, spam ve profil eşleştirme riski gerçektir.\u003C\u002Fp>\n\u003Ch2>Alınması Gereken Acil Önlemler\u003C\u002Fh2>\n\u003Cp>Duolingo hesabınızda güçlü ve benzersiz parola kullanmak iyi bir güvenlik adımıdır; ancak bu olayda parolanın sızdığı doğrulanmadığı için asıl öncelik şüpheli mesajları ayırt etmektir. Duolingo adıyla gelen hesap doğrulama, üyelik, seviye kaybı, öğrenme serisi, sertifika veya kampanya mesajlarındaki bağlantılara dikkat edilmelidir. Mesajda adınız, kullanıcı adınız veya öğrendiğiniz dil doğru geçse bile, bu bilgi veri setinden alınmış olabilir. İşlem gerekiyorsa hizmete doğrudan resmi adres üzerinden girilmelidir.\u003C\u002Fp>\n\u003Cp>Profilinizde gerçek ad, herkese açık kullanıcı adı ve ana e-posta ilişkisini azaltmak için görünür alanlar gözden geçirilmelidir. Ana e-posta adresi çok fazla eğitim, kampanya veya sosyal hesapta kullanılıyorsa ayrı e-posta adresleri tercih edilebilir. Beklenmedik e-posta ve mesajlarda parola, ödeme bilgisi veya tek kullanımlık kod paylaşılmamalıdır. E-posta hesabında iki aşamalı doğrulama açık olmalı ve şüpheli oturumlar kontrol edilmelidir. Bu olayda parola sızıntısı yok diye tüm risk yok sayılmamalıdır.\u003C\u002Fp>\n\u003Ch2>Uzun Vadeli Güvenlik Stratejileri\u003C\u002Fh2>\n\u003Cp>Uzun vadede kullanıcılar eğitim ve sosyal platformlarda hangi profil alanlarının herkese açık olduğunu düzenli olarak kontrol etmelidir. Gerçek ad, kullanıcı adı, dil hedefleri, profil fotoğrafı ve e-posta bağlantısı bir araya geldiğinde kişi kolayca tanınabilir hale gelebilir. Ana e-posta adresini her hizmette kullanmak yerine farklı amaçlar için ayrı adresler belirlemek, bu tür toplu veri çekme olaylarının etkisini azaltır. Parola yöneticisi ve iki aşamalı doğrulama, genel hesap güvenliği için yine de korunmalıdır.\u003C\u002Fp>\n\u003Cp>Platform işletmecileri açısından Duolingo olayı, herkese açık görünen verilerin bile özel e-posta adresleriyle eşleştiğinde mahremiyet riski oluşturduğunu gösterir. Hesap sorgulama işlemleri kötüye kullanıma karşı sınırlandırılmalı, toplu veri çekme davranışları erken fark edilmeli ve özel alanlarla profil alanları arasındaki bağlantı gereksiz yere açığa çıkarılmamalıdır. Eğitim platformları, kullanıcıların öğrenme hedefleri ve dil tercihleri gibi alanları yalnızca basit profil bilgisi olarak görmemelidir.\u003C\u002Fp>\n\u003Ch2>Kayıt Kontrolü ve Kullanıcı Aksiyonu\u003C\u002Fh2>\n\u003Cp>Bu kayıtta eşleşme görüyorsanız, hesabınız Duolingo veri ihlaliyle ilişkilendirilen 2.676.696 kayıt arasında bulunmuş olabilir. Eşleşme, parolanızın veya ödeme bilgilerinizin sızdığı anlamına gelmez. Doğrulanan alanlar e-posta, isim, kullanıcı adı, konuşulan veya öğrenilen diller ve öğrenme ilerlemesine ilişkin bazı bilgilerdir. İlk adım, bu e-posta adresiyle gelen Duolingo temalı mesajları daha dikkatli değerlendirmek ve bağlantılara doğrudan tıklamamaktır.\u003C\u002Fp>\n\u003Cp>Duolingo profilinizde görünen bilgileri kontrol edin, ana e-posta adresinizin gereksiz yerlerde görünmesini azaltın ve e-posta hesabınızda ek doğrulamayı açık tutun. Aynı kullanıcı adını başka platformlarda da kullanıyorsanız profil eşleştirme riskini hesaba katın. Duolingo veri ihlali için doğru yaklaşım, olayı parola sızıntısı gibi büyütmek değil, e-posta adresiyle profil ve öğrenme verilerinin eşleşmesinden doğan hedefli mesaj ve mahremiyet riskini azaltmaktır.\u003C\u002Fp>","Duolingo Veri İhlali (2,7 Milyon Bildirilen Kayıt)","","Duolingo Veri İhlali. 2,7 Milyon bildirilen kayıt bildirildi. Bildirilen veriler: E-posta Adresleri, İsimler, Kullanıcı Adları. Kapsamı, riskleri ve korunma…","\u002Fuploads\u002Flogo\u002Fduolingo_com.webp",false,{"name":38,"sector":39,"country":40,"website":9,"websiteArchiveUrl":33,"websiteStatus":33,"websiteCheckedAt":22},"Duolingo","Education","United States"]