İçeriğe geç
Güncel

Rekor Kıran Sızıntı: 10 Milyar Şifre Yayınlandı (RockYou2024)

Güncellendi: Son kontrol: Eylül 2026 3 dk okuma

Kısaca cevap

"10 milyar şifre sızdırıldı" haberleri, 4 Temmuz 2024'te bir hacker forumunda yayımlanan RockYou2024 dosyasıyla ilgili. Cybernews'e göre dosyada 9.948.575.739 benzersiz düz metin şifre var, ama bunlar tek bir yeni saldırıdan değil, yıllar içindeki sızıntılardan derlenmiş. Asıl tehlike, bir kez sızmış şifreyi başka hesaplarda kullanmaya devam etmek. Şifrelerinizi kontrol edin, tekrar kullandıklarınızı değiştirin ve iki adımlı doğrulamayı açın.

Bu sayfada

Ne oldu?

Siber güvenlik haber sitesi Cybernews, 4 Temmuz 2024'te yayımladığı haberde araştırma ekibinin "rockyou2024.txt" adlı bir dosyayı incelediğini duyurdu. Dosya aynı gün popüler bir hacker forumunda "ObamaCare" adlı bir kullanıcı tarafından paylaşılmıştı. Cybernews'in verdiği sayı 9.948.575.739 benzersiz düz metin şifre; "10 milyar şifre sızdırıldı" başlıkları bu rakamın yuvarlanmış hâli.

Sitemizde bu haberi ilk yayımladığımız metin, tarih ve öneriler açısından eksikti. Aşağıda olguları yalnızca birincil kaynaklara, yani Cybernews'in orijinal haberine ve Have I Been Pwned'in kurucusu Troy Hunt'ın değerlendirmesine dayanarak yeniden yazdık.

RockYou2024 dosyası nedir?

RockYou2024 yeni bir saldırıyla çalınmış veri değil, bir derleme. Cybernews'in açıklamasına göre:

  • Dosya, 2021'de yine Cybernews'in duyurduğu ve 8,4 milyar düz metin şifre içeren RockYou2021 derlemesinin genişletilmiş hâli.
  • 2021–2024 arasında internetteki sızıntılardan yaklaşık 1,5 milyar şifre eklenmiş; veri kümesi yaklaşık %15 büyümüş.
  • Ekip, şifreleri kendi sızıntı veritabanıyla karşılaştırdığında bunların eski ve yeni sızıntıların karışımı olduğunu gördü. Cybernews'e göre derleme büyük olasılıkla 20 yılı aşkın bir sürede 4.000'den fazla veritabanından toplanan bilgileri içeriyor.
  • Liste şifrelerden oluşuyor. Cybernews'in uyarısı, e-posta adresleri içeren başka sızıntılarla birleştirildiğinde bu listenin hesap ele geçirme saldırılarını kolaylaştırabileceği yönünde.

Adı neden RockYou?

RockYou, 2009'da on milyonlarca kullanıcı şifresi düz metin olarak sızan bir şirketin adı. Troy Hunt'ın belirttiğine göre bu sızıntıdan çıkan "RockYou listesi" zamanla şifre kırıcıların neredeyse standart sözlüğü hâline geldi ve Have I Been Pwned'in Pwned Passwords verisini besleyen sızıntılardan biri oldu. Sonraki derlemeler bu adı yalnızca gönderme olarak kullanıyor.

Gerçekten "en büyük sızıntı" mı?

Sayı büyük, ama bağlamı önemli. Troy Hunt, 12 Temmuz 2024 tarihli haftalık değerlendirmesinde RockYou2024 listesinin RockYou ile hiçbir ilgisi olmadığını, konunun daha çok abartılı ve şişirilmiş başlıklarla ilgili olduğunu yazdı. Dikkat edilmesi gereken noktalar şunlar:

  • "10 milyar kişi" değil, "10 milyar şifre". Liste kişileri veya hesapları değil, farklı şifre dizelerini sayıyor. Bir şifrenin listede olması, hangi hesaba ait olduğunun da bilindiği anlamına gelmiyor.
  • Verinin çoğu eski. Cybernews'in kendi rakamlarına göre bile 2021'den sonra eklenen kısım toplamın küçük bir bölümü.
  • Yine de önemsiz değil. Saldırganlar bu tür listeleri deneme sözlüğü olarak kullanır. Listede bulunan bir şifre, ne kadar karışık görünürse görünsün, artık "bilinen" bir şifredir.

Neden tehlikeli?

Cybernews ekibinin vurguladığı ana risk kimlik bilgisi doldurma (credential stuffing): başka bir sitede sızan e-posta ve şifre çiftlerinin, aynı şifrenin kullanıldığı diğer hesaplarda otomatik olarak denenmesi. Ekip ayrıca deneme sayısını sınırlamayan her sistemin, internete açık kameralardan endüstriyel cihazlara kadar, bu listeyle kaba kuvvet saldırısına açık olduğunu belirtiyor.

Yani sorun, "benim şifrem de dosyada mı" sorusundan çok, aynı şifreyi birden fazla yerde kullanıp kullanmadığınızdır. Rastgele üretilmiş ve yalnızca bir hesapta kullanılan bir şifre, o site sızmadıkça böyle bir listeye giremez; girse bile yalnızca o tek hesabı etkiler.

Ne yapmalısınız?

  • Şifrelerinizi kontrol edin. Tarayıcınızın veya şifre yöneticinizin sızıntı kontrolünü çalıştırın. Have I Been Pwned'in Pwned Passwords servisi, şifrenin yalnızca SHA-1 özetinin ilk 5 karakterini göndererek kontrol yapar. Adım adım rehber için Şifrem Sızdı mı? Veri Sızıntısından Sonra Yapılacaklar yazımıza bakın.
  • Tekrar kullandığınız şifreleri değiştirin. Önce e-posta, banka ve e-Devlet gibi kritik hesaplardan başlayın. Her hesaba ayrı bir şifre verin; bunun neden önemli olduğunu aynı şifreyi her yerde kullanmak yazısında anlatıyoruz.
  • Rastgele şifre kullanın. Yeni şifreleri kendiniz uydurmak yerine şifre üreticiyle oluşturun ve bir şifre yöneticisinde saklayın.
  • İki adımlı doğrulamayı açın. Şifreniz bir listede olsa bile iki faktörlü kimlik doğrulama hesabınıza girişi büyük ölçüde zorlaştırır. Mümkünse SMS yerine doğrulama uygulaması veya güvenlik anahtarı tercih edin.

Büyük sızıntı haberlerinin ardından "şifreniz sızdı, hemen buraya tıklayın" diyen sahte e-posta ve SMS'ler gelebilir. Şifre değiştirmek için mesajdaki bağlantıya değil, sitenin adresini kendiniz yazarak veya resmi uygulama üzerinden girin.

Sık sorulan sorular

RockYou2024 nedir?

Temmuz 2024'te bir hacker forumunda "rockyou2024.txt" adıyla yayımlanan, Cybernews'e göre 9.948.575.739 benzersiz düz metin şifre içeren bir derlemedir. Tek bir şirketten çalınmış yeni bir veri değil; yıllar içinde sızan çok sayıda veritabanındaki şifrelerin bir araya getirilmiş listesidir.

10 milyar şifre sızdırıldı, hesabım hacklendi mi?

Bu haber tek başına hesabınızın ele geçirildiği anlamına gelmez. Dosya şifrelerden oluşan bir listedir ve büyük bölümü önceki sızıntılardan gelir. Risk, sizin şifrenizin de bu tür listelerde bulunması ve aynı şifreyi birden fazla hesapta kullanmanızdır. Şifrenizin sızıp sızmadığını kontrol edip gerekiyorsa değiştirmeniz yeterlidir.

Şifremin sızıp sızmadığını nasıl öğrenirim?

Tarayıcınızın ve şifre yöneticinizin şifre kontrolü özelliklerini kullanabilirsiniz; Google Şifre Yöneticisi'ndeki Şifre Kontrolü, Edge'in Parola İzleyicisi ve iPhone'daki Parolalar uygulaması kayıtlı şifrelerinizi bilinen sızıntılarla karşılaştırıp uyarı verebilir. Have I Been Pwned'in Pwned Passwords servisi de şifrenin yalnızca özetinin ilk 5 karakterini göndererek kontrol yapar.

RockYou adı nereden geliyor?

RockYou, 2009'da on milyonlarca kullanıcı şifresinin düz metin olarak sızdığı bir şirketin adıdır. Bu sızıntıdan çıkan liste yıllarca şifre kırma araçlarında temel sözlük olarak kullanıldı. 2021'deki RockYou2021 ve 2024'teki RockYou2024 derlemeleri adlarını buna gönderme olarak aldı; o şirketle doğrudan ilgileri yoktur.