Deezer, bir bilgisayar korsanının 200 milyondan fazla Deezer kullanıcısına ait verileri bir bilgisayar korsanlığı forumunda satışa sunmasının ardından üçüncü bir taraf aracılığıyla veri ihlali yapıldığını kabul etti. RestorePrivacy’ye gönderdiği bir e-postada Deezer, olayı doğruladı ve Fransız yetkililerle çalıştıklarını açıkladı.
Dünya çapında milyonlarca kullanıcısı olan popüler müzik akışı hizmeti Deezer, üçüncü taraf bir hizmet sağlayıcı aracılığıyla milyonlarca Deezer kullanıcısını potansiyel olarak etkileyen büyük ölçekli bir veri ihlali yapıldığını kabul etti.
Şirket, veri ihlalinin 2019’da gerçekleştiğini ve bilgisayar korsanlarının kullanıcı verilerinin anlık görüntüsünü çalmayı başardığını söylüyor.
RestorePrivacy’nin veri örneğine ilişkin analizine göre, açığa çıkan bilgiler şunları içeriyor:
- Ad ve soyadlar
- doğum tarihleri
- E-mail adresleri
- Cinsiyet
- Konum verileri (Şehir ve Ülke)
- katılım tarihi
- Kullanıcı kimliği
Deezer’a göre, bu saldırı sonucunda hiçbir şifre veya ödeme detayı ele geçirilmemiş.
Breached bilgisayar korsanlığı forumlarındaki bir kullanıcı, 6 Kasım 2022’de verilerin bir örneğini yayınladı. Kullanıcı, 240 milyondan fazla Deezer kullanıcısından veri aldığını iddia ediyor ve şimdi 5 milyon kullanıcı örneği yayınladı.
Bilgisayar korsanı bu bilgiyi yayınladıktan kısa bir süre sonra Deezer, web sitesinin destek bölümü aracılığıyla bir güvenlik ihlali yapıldığını kabul etti.
Deezer’ın duyurusunda, “Bu bilgiler, kullanıcılarımızın kişisel bilgilerinin güvenliğini ve bütünlüğünü sağlamaya yönelik süregelen çabalarımızın bir sonucu olarak 8 Kasım 2022’de gün ışığına çıktı” denilerek, şunlar kaydedildi:
“Söz konusu veriler, 2020’den beri birlikte çalışmadığımız bir 3. taraf ortak tarafından işleniyordu ve ihlali bu ortak yaşadı. Deezer’ın güvenlik sistemleri etkili olmaya devam ediyor ve kendi veritabanlarımız güvende.”
Bilgisayar korsanının posteri, 60 GB’lık dökümün tamamının şunları içerdiğini söyleyerek verileri satma niyetinde olduğunu iddia etti:
- Yaklaşık 258 milyon kayıt,
- Açık metin biçiminde 228 milyon e-posta adresi ve
- IP adresleri ve cihaz ayrıntıları da dahil olmak üzere günlük oturumları.

Satıcının Breached forumlarındaki gönderisi. Kaynak: RestorePrivacy.com
Bilgisayar korsanı, bu veri ihlalinin aşağıdaki ülkelerdeki milyonlarca kullanıcıyı etkilediğini iddia ediyor:
- Fransa : 46,2 milyon kullanıcı
- Brezilya : 37,1 milyon kullanıcı
- Büyük Britanya : 15,3 milyon kullanıcı
- Almanya : 14,1 milyon kullanıcı
- Meksika : 11,1 milyon kullanıcı
- Kolombiya : 9.0 milyon kullanıcı
- Türkiye : 6,9 milyon kullanıcı
- Amerika Birleşik Devletleri : 6,4 milyon kullanıcı
- İtalya : 5.0 milyon kullanıcı
- Guatemala : 4,4 milyon kullanıcı
Tam döküm için talep edilen fiyat, tehdit aktörü bunu diğer forum kullanıcılarıyla yalnızca doğrudan mesajlarla paylaştığı için kamuya açıklanmadı, bu nedenle belirtilmedi. Ayrıca veri setini henüz satın alan olup olmadığıı da bilinmiyor.
Forumun operatörü “Pompompurin” de dahil olmak üzere birçok tehdit aktörü, verilerin geçerli olduğunu ve orijinal göründüğünü onayladı.
Veri örneğinin analizi ve doğrulanması
RestorePrivacy, analiz için veri örnekleri aldı ve tüm verilerin gerçek göründüğünü ve etkilenen Deezer kullanıcılarından gelen halka açık bilgilerle eşleştiğini doğruladı.
Deezer veri ihlalinin kullanıcı adlarını, doğum tarihlerini ve e-posta adreslerini içerdiğini kabul etse de analizimiz, bazı kullanıcılar için konum verileri (şehir ve ülke), cinsiyet ve kullanıcı kimliğinin yanı sıra katılım tarihi ve kaynağını da içerdiğini gösteriyor.
Aşağıda, bilgisayar korsanı tarafından yayınlanan 5 milyon kullanıcı örneğinden bir ekran görüntüsü verilmiştir.

Kaynak: RestorePrivacy.com
RestorePrivacy’ye yaptığı açıklamada Deezer, güvenlik ihlalini doğruladı ancak kapsam hakkında yorum yapmadı.
Olay, 2019’da eski hizmet sağlayıcılarımızdan birinde meydana geldi ve Deezer’ın kendi sistemleri ve veritabanları güvende. Açıklanan veriler yalnızca e-posta adresleri gibi temel bilgileri içerir. Müşterilerimizin hiçbir şifresi veya ödeme detayı etkilenmedi.
Bu olayı çok ciddiye alıyoruz ve şu anda olayın kaynağını doğrulamak ve gerekli olabilecek her türlü önlemi almak için Fransız veri koruma yetkilileriyle birlikte çalışıyoruz.
-Deezer’ın RestorePrivacy’ye yaptığı açıklama
RestorePrivacy’ye yaptığı takip bildiriminde Deezer, ihlalin kapsamını ve kaç kullanıcıyı etkilediğini araştırdıklarını doğruladı.
Bilgisayar korsanları bu bilgileri, bilgisayar korsanlığı ve dolandırıcılık yoluyla Deezer kullanıcılarını hedeflemek için kullanabilir. Veriler ayrıca, daha sonra başkalarına satılabilecek ve/veya dolandırıcılık faaliyetleri için kullanılabilecek ayrıntılı kullanıcı profilleri oluşturmak için diğer sızıntılar ve halka açık bilgilerle birleştirilebilir.
Deezer kullanıcılarının, platformda parolalarını sıfırlamaları ve kimlik bilgileri doldurma kurbanı olma riskini azaltmak için aynı kimlik bilgilerini kullanıyor olabilecekleri diğer çevrimiçi platformlarda da aynısını yapmaları önerilir.
Kaynak: Restore Privacy