Büyük Veri İhlali: Instagram’da 17,5 Milyon Kullanıcı Bilgileri Sızdı
Instagram’da 17,5 milyon kullanıcının bilgileri sızdı. Karanlık ağda dolaşan veriler, kullanıcıları kimlik hırsızlığına karşı savunmasız bırakıyor.
Dünya genelinde yaklaşık 17,5 milyon Instagram kullanıcısının kişisel bilgileri büyük bir veri ihlali sonucunda ifşa oldu. Ele geçirilen bu hassas verilerin şu anda karanlık ağ forumlarında dolaştığı bildiriliyor.
Siber güvenlik uzmanları tarafından tespit edilen sızıntı, milyonlarca kullanıcıyı kimlik hırsızlığı ve hedefli kimlik avı saldırılarına karşı savunmasız bırakacak kadar geniş bir iletişim veri setini içeriyor.
Veri setinin, bu haftanın başlarında ‘Solonik’ takma adını kullanan bir hacker tarafından tanınmış bir bilgisayar korsanı forumunda yayınlandığı belirtildi. ‘INSTAGRAM.COM 17M GLOBAL USERS — 2024 API LEAK’ başlığıyla paylaşılan ilan, JSON ve TXT formatlarında 17,5 milyon kaydın bulunduğunu iddia ediyor.
Forumda yer alan paylaşımda, verilerin 2024 yılının sonlarına doğru bir API sızıntısı aracılığıyla elde edildiği ifade ediliyor. Saldırganların, standart güvenlik önlemlerini aşarak dünya genelindeki kullanıcı profillerini veri kazıma yöntemiyle topladığı kaydedildi.
Sızdırılan veri tabanı, yalnızca kullanıcı adlarını değil, aynı zamanda şu kritik bilgileri de içeriyor: tam isimler, doğrulanmış e-posta adresleri, telefon numaraları, kullanıcı kimlik numaraları (ID) ve ülke ile kısmi konum verileri. Veri örneklerinden alınan ekran görüntüleri, siber suçluların hedefleri hakkında kapsamlı profiller oluşturmasına olanak tanıyan bu bilgilerin geçerliliğini doğruluyor.
Sızıntının ardından, birçok Instagram kullanıcısı istenmeyen şifre sıfırlama bildirimlerinde büyük bir artış yaşandığını bildirdi. Sızıntının şifreleri içermediği görülse de, e-posta ve telefon numaralarının birleşimi, dolandırıcıların ‘SIM kart değişimi’ saldırıları ve gelişmiş sosyal mühendislik yöntemleri kullanarak kurbanları hedef almasına olanak tanıyor.
Dolandırıcılar, kendilerini Instagram destek ekibi olarak tanıtarak veya ifşa olan kişisel bilgileri kullanarak güven inşa edip, kurbanlardan iki faktörlü doğrulama (2FA) kodlarını veya giriş bilgilerini talep edebiliyor. Olay, Instagram’ın ana sunucularına doğrudan bir sızma yerine, halka açık arayüzler üzerinden otomatik veri toplama işlemi olan ‘kazıma’ olarak sınıflandırıldı.
Ancak API sızıntısının ölçeği, hız sınırlaması veya gizlilik korumalarındaki eksikliklerin, saldırganların tespit edilmeden milyonlarca hesabı sorgulamasına imkan tanıdığını gösteriyor. 10 Ocak 2026 itibarıyla Meta, 17,5 milyonluk bu veri sızıntısına ilişkin henüz resmi bir açıklama yapmadı.
Siber güvenlik uzmanları, tüm Instagram kullanıcılarına SMS yerine bir kimlik doğrulama uygulaması kullanarak çok faktörlü kimlik doğrulamayı (MFA) hemen etkinleştirmelerini ve talep edilmeyen şifre sıfırlama e-postalarını dikkate almamalarını öneriyor.




