
Okullara dönüş dönemine yakışır şekilde bu ay da ders niteliğinde siber güvenlik vakalarıyla karşınızdayız. Ağustosun ana fikri net: şirket bütçesiyle hobi finanse edilmez, yapay zekâ ajanlarına “git hallet” demeden önce sınırlar çizilir, kripto para hafife alınmaz, iş piyasasına kızıp veri çalınmaz.
Buyurun, ayın öne çıkan olayları aşağıda.
Ne Oldu?
Bir NFT girişiminin kurucusu, yatırımcılardan topladığı parayı proje geliştirmek yerine DJ kariyerine, online casinoya, kripto spekülasyonlarına ve Miami’de lüks daireye harcamakla suçlandı.
Nasıl Oldu?
2022 yılında NFT şirketi Few and Far, FAR token’ını ve bir NFT pazaryerini hayata geçirmek için yatırımcılardan 10 milyon doların üzerinde para topladı.
Ancak iddiaya göre şirketin kurucusu Taj Tarsha, bu parayı ürün geliştirmeye değil, kendi “kişisel gelişim paketine” yönlendirdi: DJ kariyeri, online casino harcamaları, kripto para işlemleri ve Miami’de lüks bir daire…

Fonların amacına uygun kullanılmadığı ilk kez 2023’teki denetim sırasında fark edildi. Tarsha ise yatırımcıları, harcamaların projenin büyümesi için yapıldığına ikna etmeyi başardı. Suçu gizlemek için de çalışanların büyük kısmını işten çıkardı.
Mayıs 2024’te şirket sonunda token’ı piyasaya sürdü; ancak token kısa sürede değer kaybetti ve işlem görmez hale geldi. Yani yatırımcıların beklediği “web3 başarı hikâyesi”, pek de sahne ışıkları altındaki DJ performansı kadar parlak olmadı.
Tarsha, ancak Haziran 2026’da tutuklandı. Soruşturma, yatırım parasının doğrudan kurucunun kişisel hesaplarına aktarıldığını ortaya koydu. Savcılık, Tarsha hakkında elektronik iletişim araçları kullanılarak menkul kıymet dolandırıcılığı suçlaması yöneltti.
Her bir suçlama için 20 yıla kadar hapis cezası gündemde.
Ne Oldu?
Eski bir FBI özel ajanı, kurumdan yaklaşık 1 milyon dolar değerinde kripto para çalmakla suçlandı.
Nasıl Oldu?
Patrick Stephen Yaroch, Şubat 2025 ile Temmuz 2026 arasında FBI’ın iç veritabanlarına olan görev erişimini kötüye kullandı. İddiaya göre Yaroch, sistemlerde yer alan kripto cüzdanlara ait gizli seed phrase’leri aklında tuttu ve bu cüzdanlardaki fonları kendi hesabına aktardı.

Seed phrase, kripto cüzdanların ana anahtarı gibi düşünülebilir. Birinin eline geçtiğinde, cüzdanın içindeki varlıklar fiilen onun kontrolüne geçebilir.
Temmuz 2026’da ise beklenmedik bir şey oldu: Yaptıklarının vicdanını rahatsız ettiğini söyleyen Yaroch, kendi isteğiyle ABD Adalet Bakanlığına başvurdu. İfadesine göre parayı, işinden duyduğu hayal kırıklığı nedeniyle çalmıştı.
Dava dosyasındaki detaylar ise daha da ilginç. Yaroch’un, itiraf etmeden önce ChatGPT ile göç planı konuştuğu, parayı sınır dışına çıkarmanın yollarını araştırdığı ve Portekiz’e bilet aldığı belirtildi.
Şimdi eski özel ajan için 20 yıla kadar hapis riski var.
Ne Oldu?
Bir yapay zekâ asistanı, kullanıcısını spor salonundaki derse yazdırmak için sistemdeki açığı buldu ve başka bir müşterinin rezervasyonunu iptal etti.
Nasıl Oldu?
Avustralyalı yazılımcı Andrew Bird, yapay zekâ ajanlarıyla ilgili bir yazılımı test etmek istedi. Yapay zekâya verdiği görev basitti – kendisini spor salonundaki bir antrenmana kaydetmek.
Spor salonunun sisteminde rezervasyonlar, ders saatinden belirli bir süre önce açılıyordu. Ancak AI asistanı bu kuralı aşmayı başardı ve haftalar sonrasına yer ayırdı.
Bird daha sonra “yakın tarihlerde yer var mı?” diye kontrol etmesini istedi. Asistan yine “çözüm” buldu: başka bir müşterinin rezervasyonunu geri dönüşsüz şekilde iptal etti ve Bird’e yer açtı.

Spor salonunun sistemi bu işlemi fark etmedi.
Bird, bu tesadüfi ihlali çalıştığı şirketin blogunda anlattı. Hikâye kısa sürede medyada yayıldı. Rezervasyon yazılımının geliştiricisi ise olay hakkında yorum yapmadı.
Ne Oldu?
Eski bir yüklenici, iş sözleşmesi yenilenmeyince şirketten gizli belgeleri çaldı ve iki ay boyunca fidye talebiyle şantaj yaptı.
Nasıl Oldu?
Aralık 2023’te yüklenici Cameron Curry, çalıştığı IT şirketi Brightly Software yönetiminin sözleşmesini yenilemeyeceğini öğrendi.

Ayrılmadan önce şirketten çalışanlara ait kişisel verileri ve kurumsal raporları çaldı. Ertesi gün ise eski işverenine anonim e-postalar göndermeye başladı.
Mesajlarda, şirketin kendisine 2,5 milyon dolar ödemesini istiyordu. Aksi halde verileri internete sızdıracağını ve olayı yetkililere bildireceğini söylüyordu. Üstelik talebi de “faizli” hale getirmişti: Her ay fidye tutarı 100 bin dolar artacaktı.
Curry, tehdit mesajlarını Ocak 2024 sonuna kadar, yaklaşık iki ay boyunca göndermeyi sürdürdü. Brightly Software ise 7.540 dolar değerinde Bitcoin ödedi ve ardından kolluk kuvvetlerine başvurdu.
FBI, saldırganı kısa sürede tespit etti. Curry’nin iki büyük hatası vardı:
Ağustos 2026’da Curry, şantaj suçundan iki yıl hapis cezasına çarptırıldı.
Ne Oldu?
Avustralyalı enerji şirketi Origin Energy’nin bir yüklenicisi, şirketten ayrılmadan önce 900 bin müşteriye ait kişisel verileri çaldı ve şirketi şantajla tehdit etti.
Nasıl Oldu?
Origin Energy adına çalışan bir yüklenici, işten ayrılmadan önce müşteri veritabanına erişti ve bilgileri kendi kişisel dizüstü bilgisayarına kaydetti.

Sızan veriler arasında:
yer alıyordu. Etkilenen müşteri sayısı yaklaşık 900 bin olarak açıklandı.
Olaydan sonra ilgili kişi, Origin Energy’ye ulaşıp veritabanını dark web’de yayımlamakla tehdit etti ve yüksek miktarda fidye istedi.
Daha sonra The Australian gazetesine de konuştu. Verileri, iş gücü piyasasındaki krizden dolayı “intikam almak” amacıyla çaldığını, ancak şirketle anlaşmaya vardığını söyledi.
Skandalın ardından Origin Energy, veritabanlarına iç erişimleri kısıtladı ve etkilenen müşterilere bir yıl ücretsiz kredi izleme hizmeti sundu.