7 Ocak 2026’da “Solonik” takma adlı bir aktör, popüler bir hack forumunda Instagram verisi olduğu öne sürülen bir veri seti yayımladı. 9 Ocak’ta Malwarebytes setin karanlık ağda satışa çıkarıldığını ve 17,5 milyon hesabı kapsadığının iddia edildiğini duyurdu. Aynı günlerde kullanıcılar habersiz şifre sıfırlama e-postaları almaya başladı; kamuoyunda iki gelişme tek bir ihlal gibi birleşti.
Instagram 11 Ocak’ta sistemlerinde ihlal olmadığını açıkladı: “Harici bir tarafın bazı kişiler için şifre sıfırlama e-postası tetiklemesine izin veren bir sorunu giderdik. E-postaları yok sayabilirsiniz.”
Bağımsız doğrulama ne diyor
Aynı gün Have I Been Pwned (HIBP) veri setini doğrulanmış ihlal olarak kaydetti: 17 milyon satır, bunların 6.215.150’sinde e-posta adresi var. Veri sınıfları görünen ad, kullanıcı adı, kullanıcı kimliği, e-posta, telefon ve coğrafi konum; parola yok.
Kritik ayrım şu: HIBP ve Malwarebytes, veri setinin şifre sıfırlama dalgasıyla ilişkisiz göründüğünü yazıyor. HIBP’nin kurucusu Troy Hunt, zamanlamanın örtüştüğünü ancak iki olay arasında bağ kurulamadığını belirtiyor. Set, yeni bir sızıntıdan çok 2024’te Instagram API’si üzerinden kazındığı iddia edilen eski verinin derlemesine işaret ediyor.
16 Ocak’ta Endonezya İletişim ve Dijital İşler Bakanlığı (Komdigi) Meta’dan resmî açıklama istedi. Meta, verinin kamuya açık profillerden kazınmış eski veri olduğunu ima etti; teknik ayrıntı paylaşmadı.
Haziran 2026’daki hesap ele geçirme dalgası ayrı bir olaydır: saldırganlar Meta’nın yapay zekâ destek sohbet robotunu manipüle ederek hesaplara erişti. Sızan verinin dolaşıma girmesi ile hesabın ele geçirilmesi aynı risk değil; Revolut’ta olduğu gibi asıl zarar, veriyi eline geçirenin onu ikna aracı olarak kullanmasıyla doğuyor.
