Lizbon'daki Palacete de São Bento: duvarın ardında Portekiz ve AB bayrakları dalgalanan Başbakanlık resmi konutu (temsili fotoğraf)

Portekiz Cumhuriyeti İstihbarat Sistemi (SIRP), kamuya açık web sitelerini tasarlaması için 2025'te anlaştığı bilişim şirketinin test amaçlı kullanılan geliştirme sunucusuna siber saldırı yapıldığını ve bu saldırıda gizli olmayan verilerin ele geçirildiğini doğruladı. Portekiz'in istihbarat servislerini bir araya getiren sistem olan SIRP, bunu 8 Ekim 2026'da Lusa ajansına bildirdi. Şirket 2025'te SIRP'in yanı sıra, SIRP çatısı altındaki iki servis olan Güvenlik İstihbarat Servisi (SIS) ve Stratejik Savunma İstihbarat Servisi'nin (SIED) kamuya açık sitelerini hazırladı. SIRP, bu üç sitede gizli bilgi yer almadığını ve sitelerin sunucularının servislerin çalışmalarında kullanılan sunuculardan tamamen ayrı olduğunu söyledi.

Saldırgan, bir siber suç forumundaki satış ilanında yaklaşık 120 GB veriyi satışa çıkardığını öne sürüyor. SIRP'e göre kurumun bilişim altyapısına ve sistemlerine, SIS ile SIED'in veri merkezlerine herhangi bir sızma olmadı. Kurum, gizli ya da operasyonel bilgilerin ele geçirildiğine dair hiçbir kanıt ya da belirti bulunmadığını ve gizli verilere erişildiği iddialarının dayanaksız olduğunu açıkladı. İlanda hedef olarak SIRP'in alan adı gösterilse de kurum kendi web sitesinin saldırıya uğramadığını aktardı.

SIRP ne dedi

SIRP'e göre ele geçirilen veriler, SIRP açısından sınırlı sayıda iş başvurusuna ait bazı bilgilerden oluşuyor. SIRP'e göre bu bilgileri şirket, kendi sorumluluğundaki bir sunucu ortamına aktarmıştı. Kurum, satışa çıkarıldığı duyurulan verilerin tamamının kendisine ait olmadığını söyledi; veriler, web sitelerini aynı şirkete yaptıran onlarca kamu ve özel kuruluşun sitelerine ait bilgileri de kapsayabilir. Hizmet sağlayıcılar üzerinden kurumlara uzanan benzer olaylar tedarik zinciri saldırıları sayfamızda yer alıyor.

Olay nasıl ortaya çıktı

SIRP'in Público gazetesine verdiği resmi yanıta göre SIS, 7 Ekim 2026 sabahı siber alan analizleri sırasında bir siber suç forumunda Portekiz istihbaratına ait olduğu öne sürülen bir veri arşivinin satışa çıkarıldığını tespit etti. Yapılan incelemeler saldırının hedefinin bu şirket olduğunu gösterdi. SIRP'e göre tedarikçi şirket de aynı gün geliştirme sunucularından birinde güvenlik olayı yaşandığını bildirdi. SIRP, olayı denetim organları dahil yetkili kurumlara hemen bildirdiğini, etkisini azaltmak için gereken önlemleri aldığını ve Portekiz Başsavcılığına bildirdiğini açıkladı. Kurum, durumu değerlendirmeyi sürdüreceğini söyledi.

Saldırganın iddiası ve incelenen örnek

Pplware haberine göre satış ilanını ilk duyuran Fransız veri ihlali sitesi FrenchBreaches oldu. Saldırgan, 6 Ekim 2026'da yayımladığı ilanda yaklaşık 120 GB veriyi satışa çıkardığını, bunların 312.144 dosya, 96 veritabanı ve 180 web sitesinin kaynak kodunu içerdiğini öne sürdü. Sayılar saldırgana ait; SIRP bu sayıları doğrulamadı. Pplware'e göre FrenchBreaches ilandaki örnekten 1.000 kaydı inceledi ve adlar, kimlik numaraları, vergi numaraları, telefonlar, adresler, doğum tarihleri, uyruk ve başvuru gerekçeleri gibi iş başvurusu ayrıntılarını tespit etti. Público, bu örneğin SIRP'in verdiği bilgiyle uyumlu göründüğünü yazdı. Público'ya göre SIRP, 2025'te aralarında istihbarat görevlilerinin de bulunduğu çeşitli kadrolar için 108 kişilik bir alım süreci yürüttü ve başvuruları kendi sitesi üzerinden aldı.

Tedarikçi şirket

SIRP, saldırıya uğrayan şirketin adını açıklamadı. Expresso, konuya yakın bir kaynağa dayanarak şirketin Portekizli web geliştirme ajansı WidgiLabs olduğunu yazdı. Tek Notícias'a göre FrenchBreaches'ın paylaştığı görüntülerden birinde, WidgiLabs adını taşıyan bir alan adında barındırılan çok sayıda geliştirme ve test sitesi dosyası listeleniyor. WidgiLabs'ın konuya ilişkin bir açıklaması kaynaklarda yer almıyor. Público, sızan kişisel verilerin istihbarat servislerinde çalışmaya başlamış kişilerin kimliğini açığa çıkarıp çıkarmayacağını kuruma sordu; gazete haber yayımlandığı sırada bu soruya yanıt alamadığını bildirdi.

Neler bilinmiyor

Verileri sızan başvuru sahiplerinin sayısı açıklanmadı. Gerçek başvuru verilerinin şirketin test sunucusuna neden ve nasıl aktarıldığı da açıklanmadı. Saldırganın kimliği, sunucuya nasıl girdiği ve talep edilen satış bedeli bilinmiyor. Portekiz Başsavcılığının soruşturma başlatıp başlatmadığı, etkilenen kişilere bildirim yapılıp yapılmayacağı ve satıştaki verilerin hangi diğer kurumlara ait olduğu kaynaklarda yer almıyor.

SIRP, Portekiz Başsavcılığı ya da ilgili bilişim şirketi olayla ilgili yeni ayrıntılar paylaştıkça haber güncellenecek.

Kaynaklar

Kapak görseli (temsili): Lizbon'daki Palacete de São Bento, Portekiz Başbakanının resmi konutu. Fotoğraf: Koshelyev, Wikimedia Commons, CC BY-SA 3.0; 1200×675 için kırpıldı.