Rehberler

LastPass Veri İhlali: Tazminat ve Başvuru Rehberi

LastPass veri ihlali tazminatı, 2022 yılında yaşanan büyük güvenlik olayından etkilenen ABD merkezli kullanıcılar için oluşturulan toplu dava uzlaşmasına dayanıyor. LastPass, uzlaşmayı kabul etmiş olsa da hukuki sorumluluğu veya kusuru kabul etmiyor. Massachusetts Bölge Mahkemesi de henüz şirketin kusurlu olduğuna ilişkin bir yargılama kararı vermiş değil.

Uzlaşma kapsamında bazı hesap sahipleri 25 dolarlık ödeme, belgelenmiş zararlar için 300 dolara kadar masraf iadesi veya olağanüstü kayıplar için 10.000 dolara kadar tazminat talep edebildi. Kripto para kaybı yaşadığını ileri süren kişiler için ise ayrı bir değerlendirme sistemi ve kişi başına 900.000 dolara ulaşabilen özel bir ödeme kategorisi oluşturuldu. Bununla birlikte bu rakamlar otomatik ödeme anlamına gelmiyor. Her talep belge incelemesine, uygunluk kontrolüne ve uzlaşma fonundaki toplam geçerli başvuru sayısına bağlı bulunuyor.

LastPass Veri İhlalinde Tam Olarak Ne Yaşandı?

LastPass güvenlik olayı Ağustos 2022’de başladı. Saldırganlar ilk aşamada şirketin geliştirme ortamına erişerek bazı kaynak kodlarını ve teknik bilgileri ele geçirdi. LastPass’in açıklamasına göre bu ilk olayda doğrudan müşteri kasalarına erişilmedi. Ancak çalınan teknik bilgiler daha sonra başka bir çalışana yönelik saldırıda kullanıldı.

Saldırganlar ikinci aşamada bir çalışana ait kimlik bilgilerini ve erişim anahtarlarını ele geçirdi. Bu bilgiler, LastPass’in arşivlenmiş üretim yedeklerini sakladığı bulut depolama ortamına ulaşmak için kullanıldı. Sonuç olarak hem şifrelenmiş hem de şifrelenmemiş yedek verilerin bir bölümü kopyalandı. LastPass, olayın ardından saldırgan faaliyetinin 26 Ekim 2022 sonrasında devam ettiğine dair bulgu görmediğini açıkladı.

Ele geçirilen veriler arasında hesap sahibine göre değişebilen şu bilgiler bulunabiliyordu:

  • Kullanıcı adı ve e-posta adresi
  • Telefon numarası ve fatura bilgileri
  • IP adresleri ve bazı hesap meta verileri
  • Parola kasasında kayıtlı internet sitesi adresleri
  • Şifrelenmiş kullanıcı adı ve parola alanları
  • Güvenli notlar ve form doldurma verileri
  • Şifrelenmiş parola kasası yedekleri

Parola kasalarının ana içerikleri, kullanıcıların ana parolalarından türetilen anahtarlarla şifrelenmişti. Saldırganların doğrudan tüm parolaları düz metin olarak aldığı söylenemez. Ancak zayıf veya daha önce başka yerde kullanılmış ana parolalar, çevrimdışı parola tahmin saldırılarına karşı daha savunmasız olabilir.

Bu nedenle olay yalnızca geçmişte kalmış bir sunucu ihlali olarak görülmemeli. Kopyalanan şifreli kasalar saldırganların elindeyse, güçlü olmayan ana parolalar uzun süre boyunca hedef alınabilir. LastPass kullanan kişilerin ana parolalarını değiştirmesi, kasada bulunan kritik hesapların şifrelerini yenilemesi ve çok faktörlü kimlik doğrulamayı etkinleştirmesi önemini koruyor.

LastPass Tazminat Uzlaşması Kimleri Kapsıyor?

ABD’deki uzlaşma sınıfı oldukça açık tanımlandı. Kapsama, 2022 LastPass güvenlik olayı sonucunda hesabı kopyalanmış, çalınmış veya başka şekilde açığa çıkmış olabilecek ve olay tarihinde hesabında veri bulunan kişiler giriyor.

Resmî bildiriye göre uzlaşma sınıfı şu grupları kapsıyor:

  • Amerika Birleşik Devletleri’nde ikamet eden gerçek kişiler
  • ABD’de iş yapmak üzere kayıtlı şirketler
  • ABD’de kayıtlı kurum ve kuruluşlar
  • Olay sırasında LastPass hesabında veri bulunan kullanıcılar
  • Hesabı 2022 güvenlik olayından etkilenmiş olarak tanımlanan kişiler

LastPass’ten veri ihlali veya uzlaşma bildirimi alan kişiler, muhtemel uzlaşma sınıfı üyesi olarak belirlendi. Buna rağmen bildirim almak tek başına belirli bir ödeme almaya hak kazanıldığı anlamına gelmiyor. Talep edilen yardım türüne göre hesap türünün, zararların ve belgelerin ayrıca incelenmesi gerekiyor.

Türkiye’de yaşayan sıradan LastPass kullanıcıları bu ABD uzlaşmasına doğrudan dahil değil. Kapsam, ABD’de ikamet eden kişiler ile ABD’de kayıtlı işletme ve kuruluşlarla sınırlandırıldı. Türkiye’de bulunmasına rağmen ABD’de ikamet eden veya ABD’de kayıtlı uygun bir şirket adına işlem yapan kişilerde durum farklı olabilir. Böyle bir durumda doğrudan uzlaşma yöneticisi ya da ABD’de yetkili bir hukuk uzmanıyla görüşmek gerekir.

Kanada’da yaşayan kullanıcılar için ayrı bir toplu dava ve farklı bir uzlaşma süreci bulunuyor. ABD ve Kanada süreçleri birbirine karıştırılmamalı. Başvuru sitesi, son tarihler, uygunluk koşulları ve ödeme hesaplamaları farklıdır.

LastPass Tazminatında Hangi Ödemeler Sunuldu?

Uzlaşma birkaç farklı yardım kategorisi içeriyor. Her kullanıcı bütün kategorilerden aynı anda yararlanamıyor. Bazı ödemeler birbirinin alternatifi olarak düzenlendi.

25 Dolarlık Standart Ödeme

Olay sırasında aktif Consumer Premium, Consumer Family veya Business hesabı bulunan ve kasasında içerik yer alan kullanıcılar 25 dolarlık standart ödeme talep edebildi.

Bu seçenekte doğrudan maddi zarar göstermek gerekmiyordu. Ancak kişinin uygun bir ücretli hesap türüne sahip olduğunu ve uzlaşma sınıfında bulunduğunu doğrulaması gerekiyordu.

25 dolarlık standart ödeme, 300 veya 10.000 dolarlık zarar ödemelerinin alternatifiydi. Kullanıcı hem 25 dolarlık standart ödemeyi hem de aynı kategori üzerinden belgeli zarar ödemesini birlikte alamıyordu.

300 Dolara Kadar Olağan Zarar Ödemesi

Belgelenmiş güvenlik ve kimlik koruma masrafları için kişi başına 300 dolara kadar ödeme talep edilebildi. Masrafın olayla makul biçimde bağlantılı olması ve 1 Ağustos 2022 ile 2 Temmuz 2026 arasındaki dönemde oluşması gerekiyordu.

Olağan zarar kapsamında değerlendirilebilecek giderler arasında şunlar bulunuyor:

  • Kredi izleme hizmetleri
  • Kimlik koruma abonelikleri
  • Kimlik yenileme veya kurtarma hizmetleri
  • Dark web izleme hizmetleri
  • Hesap güvenliği için satın alınan hizmetler
  • Olayla bağlantılı fiziksel veya davranışsal sağlık hizmetleri
  • Benzer güvenlik ve koruma giderleri

Ödeme için fatura, banka veya kredi kartı ekstresi, hizmet sağlayıcısı kaydı ve makbuz gibi belgeler istenebiliyordu. Başvuru sahibinin kendi hazırladığı el yazısı belge, tek başına yeterli kabul edilmiyordu. Bu tür bir belge ancak başka kanıtları açıklamak için destekleyici olarak kullanılabiliyordu.

10.000 Dolara Kadar Olağanüstü Zarar Ödemesi

Kimlik hırsızlığı, dolandırıcılık veya benzer doğrudan mali kayıplar yaşayan kullanıcılar kişi başına 10.000 dolara kadar olağanüstü zarar ödemesi talep edebildi.

Bu kategoride yalnızca para kaybetmiş olmak yeterli değildi. Zararın 2022 LastPass veri ihlali nedeniyle meydana geldiğinin makul ve belgeli biçimde gösterilmesi gerekiyordu.

Kullanılabilecek belgeler arasında şunlar bulunabilir:

  • Yetkisiz işlem görünen banka ekstreleri
  • Kredi kartı hesap dökümleri
  • Polis veya kimlik hırsızlığı raporları
  • Finans kuruluşlarıyla yapılan yazışmalar
  • Hesap kurtarma veya dolandırıcılık inceleme kayıtları
  • İptal edilen işlem ve geri ödeme belgeleri
  • Olay tarihini gösteren hesap giriş kayıtları
  • Güvenlik şirketi veya uzman raporları

Uzlaşma yöneticisi ek belge isteyebiliyor. İstenen bilgi zamanında gönderilmezse talep geçersiz sayılabiliyor. Resmî bildiriye göre normal talepleri uzlaşma yöneticisi, kripto taleplerini ise özel olarak atanan bağımsız uzman değerlendiriyor.

Kaliforniya Kullanıcıları İçin 100 Dolar

Olay sırasında Kaliforniya’da ikamet eden ve herhangi bir LastPass hesap türüne sahip olan kullanıcılar, Kaliforniya Tüketici Gizliliği Yasası kapsamında 100 dolarlık ek ödeme talep edebildi.

Bu ödeme, uygun kullanıcıların 25 dolarlık standart ödeme veya belgelenmiş zarar kategorisine eklenebiliyordu. Ancak kişinin olay tarihinde Kaliforniya sakini olduğunu doğrulaması gerekiyordu.

Ücretsiz Premium Yükseltme ve Dark Web İzleme

Olay sırasında ücretsiz bireysel LastPass hesabına sahip kullanıcılar için altı aylık Consumer Premium yükseltmesi sunuldu. Ayrıca LastPass kullanıcılarına dark web izleme hizmeti sağlanması da uzlaşmanın ayni yardım bölümüne dahil edildi.

Bu hizmetlerin sunulma şekli, uzlaşmanın kesinleşmesine ve LastPass hesabının mevcut durumuna bağlı olabilir. Nakit ödemelerde olduğu gibi tüm yardımlar mahkemenin nihai onayına bağlıdır.

Kripto Para Kaybı İçin 900.000 Dolara Kadar Talep Nasıl İşliyor?

Uzlaşmanın en dikkat çekici bölümü kripto para kayıpları için oluşturulan özel havuzdur. LastPass kasasında kripto cüzdanına ulaşmayı sağlayan bilgi saklayan ve olayın ardından yetkisiz transfer yaşadığını ileri süren kullanıcılar kişi başına 900.000 dolara kadar talepte bulunabildi.

Bu üst sınır, her kripto mağdurunun 900.000 dolar alacağı anlamına gelmiyor. Başvuru sahibinin kaybın LastPass veri ihlaliyle bağlantısını ayrıntılı olarak kanıtlaması gerekiyor. Ayrıca talepler bağımsız bir Special Master ve kripto para kayıp uzmanı tarafından inceleniyor.

Kripto kaybını kanıtlamak için şu tür belgeler önemli olabilir:

  • Cüzdan adresleri
  • Blokzincir işlem kimlikleri
  • Yetkisiz transferlerin tarih ve saatleri
  • İşlem anındaki varlık değeri
  • Borsa hesap kayıtları
  • Cüzdan kurtarma ifadelerinin LastPass kasasında bulunduğuna ilişkin kanıt
  • Olay öncesi ve sonrası cüzdan sahipliği belgeleri
  • Polis, FBI veya diğer resmî kurum başvuruları
  • Blokzincir analiz raporları
  • LastPass kasasında saklanan bilgilerin niteliğini açıklayan kayıtlar

Kripto talepleri için ayrılan toplam havuz 16,25 milyon dolar ile sınırlandırıldı. Geçerli talepler bu havuzdan oransal olarak ödenecek. Yönetim giderleri, uzman ücretleri ve mahkemece onaylanan avukatlık ücretleri de havuzdan düşülebiliyor. Bu nedenle kabul edilen zarar miktarı ile kişiye yatırılan net ödeme aynı olmayabilir.

Örneğin bir kişinin 100.000 dolarlık kripto kaybı kabul edilse bile havuzdaki toplam geçerli talepler çok yüksekse ödeme oransal olarak azaltılabilir. Buna karşılık talep yetersiz belgelenmişse tamamen veya kısmen reddedilebilir.

Başvuru Süresi Doldu mu?

Evet. LastPass veri ihlali tazminatı için çevrimiçi ve posta yoluyla başvuru süresi 2 Temmuz 2026’da sona erdi. Resmî talep sayfasında artık başvuru alınmadığı açıkça belirtiliyor.

Önemli tarihler şu şekildeydi:

  • 2 Haziran 2026: Uzlaşmadan çıkma son tarihi
  • 2 Haziran 2026: Uzlaşmaya itiraz etme son tarihi
  • 2 Temmuz 2026: Tazminat talebi gönderme son tarihi
  • 14 Temmuz 2026, 14.30 ET: Nihai onay duruşması

Bu içerik 14 Temmuz 2026 tarihinde hazırlandığı için yeni bir başvuru formu gönderme imkânı bulunmuyor. Başvurusunu zamanında tamamlayan kişiler ise sürecin sonuçlanmasını beklemeli.

Son tarihi kaçıran bir kişinin geç başvurusunun kabul edileceğine ilişkin resmî bir garanti bulunmuyor. Teknik hata, ciddi sağlık sorunu veya bildirimin ulaşmaması gibi olağan dışı bir durum varsa uzlaşma yöneticisine başvurulabilir. Ancak bu iletişim, geç başvurunun işleme alınacağı anlamına gelmez.

Uzlaşma yöneticisinin resmî iletişim bilgileri şunlardır:

  • Telefon: 1-877-748-1875
  • E-posta: info@LastPassSettlement.com
  • Dava numarası: In Re: LastPass Data Security Incident Litigation, Case No. 1:22-cv-12047-PBS

Kişisel bilgi göndermeden önce iletişim adresinin resmî uzlaşma sitesinde yer aldığından emin olunmalıdır.

Zamanında Başvuru Yapanlar Şimdi Ne Yapmalı?

Başvuru formunu 2 Temmuz’dan önce gönderen kullanıcıların ilk olarak onay e-postasını ve talep numarasını saklaması gerekiyor. Başvuru sırasında yüklenen faturalar, banka ekstreleri ve diğer belgeler de ödeme tamamlanana kadar silinmemeli.

Uzlaşma yöneticisi talebi incelerken ek bilgi isteyebilir. Resmî bildiriye göre istenen belgeler zamanında sağlanmazsa başvuru geçersiz sayılabilir. Bu nedenle başvuru formunda kullanılan e-posta adresi düzenli olarak kontrol edilmelidir. Spam ve gereksiz posta klasörleri de gözden geçirilmelidir.

Adres veya e-posta değiştiyse uzlaşma yöneticisine bilgi verilmesi başvuru sahibinin sorumluluğundadır. Güncelleme için resmî e-posta adresi veya telefon numarası kullanılabilir.

Başvuru sahibi şu bilgileri hazır tutmalıdır:

  • Talep veya onay numarası
  • Başvuruda kullanılan ad ve soyadı
  • Bildirimde bulunan benzersiz kimlik numarası
  • Güncel e-posta ve posta adresi
  • Talep edilen ödeme kategorisi
  • Yüklenen belgelerin kopyaları
  • Kripto başvurularında cüzdan ve işlem kayıtları

Ödeme biçimi başvuru sırasında seçilmiş olabilir. Ancak dağıtım başlamadan önce ödeme tercihini güncellemek için ek bir bildirim gönderilip gönderilmeyeceği resmî yönetici tarafından belirlenecek.

Tazminat Ödemeleri Ne Zaman Yapılacak?

Ödemeler için kesin bir tarih bulunmuyor. Öncelikle Massachusetts Bölge Mahkemesi’nin uzlaşmaya nihai onay vermesi gerekiyor. Nihai onay duruşması 14 Temmuz 2026 saat 14.30’da planlandı. Resmî site, mevcut durumun hâlâ “ön onay verilmiş, nihai karar verilmemiş” olduğunu belirtiyor.

Mahkeme onay verse bile ödemeler hemen başlamayabilir. Bunun birkaç nedeni bulunuyor:

  • Karara itiraz edilebilir.
  • İtirazların sonuçlanması aylar sürebilir.
  • Tüm başvuruların geçerliliği incelenmelidir.
  • Ek belge isteyen dosyalar tamamlanmalıdır.
  • Kripto talepleri ayrı uzman incelemesinden geçmelidir.
  • Oransal ödeme hesabı yapılmalıdır.
  • Yönetim ve mahkemece onaylanan giderler hesaplanmalıdır.

Kripto talepleri için mahkeme ek bir ödeme duruşması da düzenleyebilir. Resmî bildiri, kripto havuzu dağıtımı için ikinci bir onay aşamasının mümkün olduğunu açıkça belirtiyor. Bu nedenle standart başvurular ile kripto talepleri aynı tarihte ödenmeyebilir.

Başvuru sahiplerinin “ödemeyi hızlandırma ücreti” veya “tazminatı serbest bırakma vergisi” isteyen mesajlara itibar etmemesi gerekir. Toplu dava ödemesini almak için bilinmeyen bir kişiye önceden para göndermek ciddi bir dolandırıcılık işaretidir.

Sahte LastPass Tazminat Mesajları Nasıl Anlaşılır?

Veri ihlali tazminatları, kimlik avı saldırganları için uygun bir konu oluşturur. Kullanıcılar zaten güvenlik olayından endişe duyduğu için “ödemeniz hazır” veya “hesabınızı doğrulayın” başlıklı mesajlara daha kolay inanabilir.

Şüpheli bir mesajda şu işaretler bulunabilir:

  • Ana parolanızı isteyen bağlantı
  • Kripto cüzdan kurtarma kelimelerini isteyen form
  • Ödeme almak için ön ücret talebi
  • Acil hareket etme baskısı
  • Yazım hataları ve garip alan adları
  • Kimlik belgesini şifrelenmemiş e-postayla gönderme talebi
  • Uzaktan erişim uygulaması kurma isteği
  • Hediye kartı veya kripto para ile ödeme talebi

Uzlaşma yöneticisi, başvuruyu doğrulamak için ek belge isteyebilir. Ancak LastPass ana parolanızı veya kripto cüzdan kurtarma kelimelerinizi istememelidir. Bu bilgiler hiçbir başvuru formuna yazılmamalı ve hiçbir destek görevlisiyle paylaşılmamalıdır.

Resmî talep sitesi artık kapalı başvuru sayfasını gösteriyor. Başka bir internet sitesinde aktif LastPass tazminat formu görülmesi, özellikle ücret isteniyorsa ciddi risk işaretidir. Kullanıcı site adresini arama reklamı üzerinden değil, resmî bildirim veya mahkeme onaylı uzlaşma sayfasından kontrol etmelidir.

LastPass Kullananların Hâlâ Alması Gereken Güvenlik Önlemleri

Tazminat başvurusu yapmak, hesabı otomatik olarak güvenli hale getirmez. 2022 olayından etkilenen kasalardaki kritik bilgiler değiştirilmediyse risk devam edebilir.

İlk olarak LastPass ana parolası benzersiz ve uzun bir parolayla değiştirilmelidir. Aynı ana parola başka bir hesapta kullanıldıysa o hesapların parolaları da yenilenmelidir.

Kasada bulunan hesaplar önem sırasına göre değiştirilmelidir:

  1. Ana e-posta hesabı
  2. Bankacılık ve ödeme hesapları
  3. Kripto para borsaları ve cüzdan hizmetleri
  4. Bulut depolama hesapları
  5. Sosyal medya hesapları
  6. İş ve yönetici hesapları
  7. Alışveriş siteleri
  8. Daha düşük riskli üyelikler

Çok faktörlü kimlik doğrulamada SMS yerine doğrulama uygulaması veya fiziksel güvenlik anahtarı tercih edilmelidir. Kripto para kurtarma kelimeleri bir parola yöneticisinde tutulduysa yeni bir cüzdan oluşturulması ve varlıkların yeni adrese taşınması değerlendirilmelidir.

Ayrıca şu bilgiler de gözden geçirilmelidir:

  • Kasada kayıtlı güvenlik soruları
  • Wi-Fi parolaları
  • Sunucu ve SSH bilgileri
  • API anahtarları
  • Veritabanı girişleri
  • Kimlik belgesi numaraları
  • Banka kartı bilgileri
  • Güvenli notlardaki kişisel veriler

Parola yöneticisi kullanmayı tamamen bırakmak zorunlu değildir. Güvenilir bir parola yöneticisi, aynı parolayı her yerde kullanmaktan daha güvenli bir yaklaşım sağlayabilir. Ancak ana parolanın güçlü olması, çok faktörlü kimlik doğrulama kullanılması ve kritik hesapların düzenli olarak gözden geçirilmesi gerekir.

LastPass Başvurusu Yapanların Bundan Sonraki Yol Haritası

Zamanında başvuru yapan kişiler için şu aşamada en doğru adım, resmî uzlaşma sitesindeki güncellemeleri takip etmek ve talep belgelerini korumaktır. Nihai onay verilmeden ve olası itiraz süreçleri tamamlanmadan ödeme tarihi kesinleşmez.

Talep sahibi, uzlaşma yöneticisinden gelen ek belge isteğine zamanında yanıt vermelidir. Kripto para kaybı talep edenler ise cüzdan sahipliği ile yetkisiz transfer arasındaki bağlantıyı gösterecek kayıtları düzenli biçimde saklamalıdır.

Başvuru yapmayanlar için çevrimiçi talep ekranı kapanmış durumda. Son tarihi kaçıran kişilerin resmî yöneticiyle iletişime geçmesi mümkün olsa da, geç başvurunun kabul edileceğine güvenilmemelidir. Türkiye’de yaşayan ve ABD uzlaşma sınıfına girmeyen kullanıcılar ise kendi ülkelerindeki hukuki haklarını değerlendirmek için kişisel veri hukuku konusunda uzman bir hukukçudan destek alabilir.

Bu içerik genel bilgilendirme amacı taşır ve kişiye özel hukuki danışmanlık değildir. Uzlaşma durumu, mahkeme kararı veya ödeme takvimi değişebileceği için işlem yapmadan önce mahkeme onaylı resmî duyurular kontrol edilmelidir.

İlgili Yazılar

Yorum Yap

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir