[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"$f26kc13uotpqe8":3},{"success":4,"breach":5},true,{"_id":6,"name":7,"title":8,"slug":9,"domain":10,"breachDate":11,"addedDate":12,"modifiedDate":12,"contentUpdatedAt":13,"source":14,"sourceUrl":15,"sourceUrls":16,"pwnCount":17,"affectedCount":17,"affectedCountStatus":18,"affectedCountLowerBound":19,"affectedCountUnit":20,"hasEnglishDescription":4,"severity":21,"dataClasses":22,"description":29,"seoTitle":30,"seoTitleEn":10,"seoDescription":31,"seoDescriptionEn":10,"logoUrl":32,"isVerified":4,"isSensitive":33,"isSpamList":33,"isMalware":33,"company":34},"68e3266eda11adda48825433","YouveBeenScraped","You've Been Scraped Veri İhlali","youve-been-scraped","","2018-10-05T00:00:00.000Z","2018-12-06T19:11:27.000Z","2026-07-19T00:02:01.269Z","Verified breach record","https:\u002F\u002Fwww.bleepingcomputer.com\u002Fnews\u002Fsecurity\u002Funprotected-mongodb-exposes-scraped-profile-data-of-66-million\u002F",[15],66147869,"known",null,"unknown","Critical",[23,24,25,26,27,28],"Email addresses","Employers","Geographic locations","Job titles","Names","Social media profiles","\u003Cp>You've Been Scraped veri ihlali, Ekim 2018 döneminde tespit edilen ve 66.147.869 hesabı etkileyen geniş ölçekli bir profesyonel profil verisi sızıntısıdır. Olayda sahibi kesin biçimde belirlenemeyen bir veri toplama seti açığa çıkmış; e-posta adresleri, işveren bilgileri, konum verileri, iş unvanları, isimler ve sosyal medya profil bağlantıları riskli hale gelmiştir. Parola, ödeme kartı, resmi kimlik numarası veya finansal hesap alanı doğrulanmış veri sınıfları arasında yer almadığı için kullanıcıya gösterilen içerik bu sınırın dışına taşmaz.\u003C\u002Fp>\u003Cp>Bu olay tek bir alan adına ya da klasik anlamda kullanıcı hesabı bulunan bir web sitesine bağlanmaz. Profesyonel profil verilerinin toplanmış, birleştirilmiş ve korunmasız kalmış olması nedeniyle asıl risk; kişilerin iş kimliği, görev bilgisi, e-posta adresi ve sosyal profil bağlantılarının birlikte okunabilmesidir. Bu birleşim, doğrudan parola içermese bile hedefli oltalama, sahte işe alım, sahte tedarikçi teması ve iş odaklı sosyal mühendislik denemeleri için güçlü bir zemin oluşturur.\u003C\u002Fp>\u003Ch2>Sızan Veri Türleri ve Riskleri\u003C\u002Fh2>\u003Cp>Doğrulanmış veri sınıfları e-posta adresleri, işverenler, coğrafi konumlar, iş unvanları, isimler ve sosyal medya profilleridir. İş e-postası ile kişisel e-posta aynı kişiye bağlanabiliyorsa saldırganlar kişinin hangi kurumla ilişkili olduğunu, hangi rolde çalıştığını ve hangi profiller üzerinden erişilebilir olduğunu anlayabilir. Bu alanların birlikte bulunması, genel spam riskinden daha yüksek bir hedefleme riski doğurur; çünkü mesaj içeriği görev, şirket, konum ve profesyonel geçmişe göre kişiselleştirilebilir.\u003C\u002Fp>\u003Cp>Parola alanı doğrulanmadığı için bu olay doğrudan hesap ele geçirme listesi gibi değerlendirilmemelidir. Buna rağmen e-posta adresi, işveren, unvan ve sosyal profil bilgisi; başka sızıntılardan gelen parola veya telefon verisiyle eşleştirildiğinde risk artar. Özellikle iş hesabını kişisel hesaplarla aynı e-posta düzeninde kullanan, profilinde kurum içi görevi ayrıntılı görünen veya iş bağlantılarını herkese açık tutan kullanıcılar daha inandırıcı dolandırıcılık mesajlarıyla karşılaşabilir.\u003C\u002Fp>\u003Ch2>Doğrulanmış Kapsam ve Sınırlar\u003C\u002Fh2>\u003Cp>Kapsam 5 Ekim 2018 tarihli olay ve 66.147.869 etkilenen hesapla sınırlıdır. Veri setinin sahibi doğrulanamadığından domain alanı boş tutulur ve olay belirli bir şirketin doğrudan sistem ihlali gibi sunulmaz. Elde edilen alanlar profesyonel sosyal ağ profillerinden derlenmiş verilere benzer niteliktedir; bu nedenle açıklama, kesinleşmeyen marka atıfları yerine doğrulanmış veri alanlarına ve kullanıcı etkisine odaklanır.\u003C\u002Fp>\u003Cp>Doğrulanmış listeye parola, ödeme bilgisi, resmi kimlik, doğum tarihi veya sağlık verisi eklenmez. İşveren, iş unvanı ve sosyal profil bağlantısı tek başına finansal veri kadar görünür bir risk oluşturmasa da kişiyi tanımlamaya ve hedeflemeye yarayan kalıcı bilgilerdir. Bu nedenle kayıt hassas olarak işaretlenmez, ancak profesyonel kimlik ve hedefli dolandırıcılık açısından yüksek etkili bir sızıntı olarak değerlendirilir.\u003C\u002Fp>\u003Ch2>Risk Altındaki Kullanıcı Grupları\u003C\u002Fh2>\u003Cp>Risk altındaki ana grup, iş veya kişisel e-posta adresi profesyonel profil bilgileriyle birlikte görünen kullanıcılardır. İnsan kaynakları, satış, finans, yönetim, tedarik, medya ilişkileri ve teknik ekiplerde çalışan kişiler için bu tür bilgiler saldırganın güven verici bir ilk temas kurmasını kolaylaştırabilir. Aynı kişinin işveren adı, görev unvanı ve sosyal profil bağlantısı bir arada yer aldığında sahte toplantı daveti, teklif, fatura, sözleşme veya işe alım mesajı daha ikna edici görünebilir.\u003C\u002Fp>\u003Cp>Kurumlar açısından risk sadece bireysel kullanıcının posta kutusuyla sınırlı değildir. Açığa çıkan profesyonel profil verisi, şirket içi rol dağılımını tahmin etmek, tedarik zinciri temaslarını seçmek veya üst düzey çalışanları taklit eden mesajlar üretmek için de kullanılabilir. Bu nedenle etkilenen kişiler kendi hesabını korurken, kurumsal güvenlik ekipleri de iş e-postalarına gelen olağan dışı bağlantı, dosya ve ödeme taleplerini daha dikkatli ele almalıdır.\u003C\u002Fp>\u003Ch2>Alınması Gereken Acil Önlemler\u003C\u002Fh2>\u003Cp>Etkilenen kullanıcılar önce iş ve kişisel e-posta hesaplarında oturum geçmişini, yönlendirme kurallarını, kurtarma adreslerini ve beklenmeyen güvenlik bildirimlerini kontrol etmelidir. Aynı e-posta adresiyle farklı servislerde kullanılan parolalar benzersiz hale getirilmeli ve mümkün olan her yerde çok faktörlü doğrulama etkinleştirilmelidir. Parola bu olayın doğrulanmış alanları arasında bulunmasa da aynı e-posta daha önce başka sızıntılarda yer aldıysa hesap ele geçirme denemeleriyle birlikte kullanılabilir.\u003C\u002Fp>\u003Cp>İş unvanı veya işveren bilgisi üzerinden gelen belge inceleme, ödeme onayı, insan kaynakları formu, sahte toplantı daveti ve profil güncelleme mesajları ikinci bir kanaldan teyit edilmelidir. Sosyal profillerde herkese açık e-posta, telefon, doğum günü, iş geçmişi ve bağlantı listesi gibi alanlar azaltılmalı; tanınmayan kişilerden gelen bağlantı istekleri dikkatle incelenmelidir. Kurum hesabı kullanan kişiler şüpheli iletileri güvenlik ekibine bildirmeli ve ek dosyaları doğrudan açmamalıdır.\u003C\u002Fp>\u003Ch2>Uzun Vadeli Güvenlik Stratejileri\u003C\u002Fh2>\u003Cp>Kalıcı profesyonel profil verileri geri alınamadığı için uzun vadeli korunma, görünürlüğü azaltma ve hesapları ayrı tutma üzerine kurulmalıdır. Kullanıcılar iş e-postasını kişisel aboneliklerde kullanmamalı, sosyal profillerde gereksiz iletişim bilgisini sınırlamalı ve eski hesaplarını kapatmalıdır. Parola yöneticisi, benzersiz parolalar, çok faktörlü doğrulama ve düzenli hesap güvenliği kontrolü bu tür veri setlerinin başka saldırılarla birleştirilmesine karşı temel savunmadır.\u003C\u002Fp>\u003Cp>Kurumlar çalışan rol bilgisinin herkese açık yüzeylerde ne kadar göründüğünü düzenli incelemeli, sahte işe alım ve tedarikçi mesajlarına karşı farkındalık eğitimini güncel tutmalı ve yüksek riskli görevlerde ek onay süreci kullanmalıdır. E-posta güvenliği, alan adı doğrulama kayıtları, kimlik avı bildirim kanalı ve tedarikçi ödeme değişikliği kontrolleri güçlendirildiğinde, profesyonel profil verilerinden beslenen saldırıların etkisi belirgin biçimde azalır.\u003C\u002Fp>\u003Ch2>Kayıt Kontrolü ve Kullanıcı Aksiyonu\u003C\u002Fh2>\u003Cp>Kullanıcı eşleşme görürse hangi veri alanlarının göründüğünü ayrı ayrı değerlendirmelidir: e-posta adresi iletişim ve parola denemeleri için, işveren ve unvan sahte iş mesajları için, konum ve sosyal profil bağlantıları ise kimlik ilişkilendirme için kullanılabilir. Öncelik sırası; e-posta hesabını güvenceye alma, tekrar kullanılan parolaları değiştirme, sosyal profil görünürlüğünü azaltma ve şüpheli iş odaklı mesajları teyit etme şeklinde olmalıdır.\u003C\u002Fp>\u003Cp>You've Been Scraped olayı, klasik parola sızıntısı olmasa da profesyonel kimliği görünür hale getiren büyük ölçekli bir veri ihlalidir. Kişinin adı, iş bilgisi ve sosyal profil bağlantısı bir arada bulunduğunda saldırgan için güvenilir görünen mesaj üretmek kolaylaşır. Bu nedenle eşleşen kullanıcılar sadece parola güvenliğine değil, iş iletişimi, profil mahremiyeti, sosyal mühendislik uyarıları ve kurumsal onay adımlarına da odaklanmalıdır.\u003C\u002Fp>","You've Been Scraped Veri İhlali (66,1 Milyon Bildirilen Kayıt)","You've Been Scraped Veri İhlali. 66,1 Milyon bildirilen kayıt bildirildi. Bildirilen veriler: E-posta Adresleri, İşverenler, Coğrafi Konumlar. Kapsamı…","\u002Fuploads\u002Flogo\u002Fyouve_been_scraped.webp",false,{"name":35,"sector":36,"country":37,"website":10,"websiteArchiveUrl":10,"websiteStatus":10,"websiteCheckedAt":19},"You've Been Scraped","Professional profile data and data aggregation","Global"]