Sony’nin müşteri hizmetleri süreçlerindeki zafiyet, saldırganların yalnızca bir eski işlem numarasıyla PSN hesaplarını ele geçirmesine olanak tanıyor. İki adımlı doğrulama bile bu açığı kapatamıyor.
PlayStation Network’te milyonlarca oyuncuyu doğrudan etkileyen ciddi bir güvenlik açığı gün yüzüne çıktı. Saldırganlar, güçlü şifre ve iki adımlı doğrulama (2FA) korumasına rağmen PSN hesaplarını ele geçirebiliyor. Sorunun kaynağı yazılımsal bir hata değil: Sony’nin müşteri hizmetleri politikalarındaki kimlik doğrulama zafiyeti. Eski IGN editörü ve Sacred Symbols podcast sunucusu Colin Moriarty, 18 Mayıs 2026’da hesabının bu yöntemle çalındığını açıkladı.
Saldırganlar PSN Hesaplarını Nasıl Ele Geçiriyor?
Bu güvenlik açığı klasik bir yazılım sızıntısı ya da phishing yöntemi değil. Saldırganlar “sosyal mühendislik” adı verilen bir teknik kullanıyor. İhtiyaç duydukları bilgi son derece basit: hedefin PSN kullanıcı adı (PSN ID) ve geçmişte yapılmış herhangi bir satın alma işlemine ait sipariş numarası. Bu kadarı, Sony müşteri hizmetlerini ikna etmek için yeterli oluyor.
Saldırgan, bu bilgilerle Sony destek hattını veya çevrimiçi asistanı arayarak hesabın kendisine ait olduğunu iddia ediyor. Destek ekibi, sipariş numarasını yeterli kanıt olarak kabul edip hesabın kayıtlı e-posta adresini değiştiriyor ve 2FA korumasını kapatıyor. Sony’nin chatbot’u bu işlem sırasında “Hesabınızdaki ekstra güvenlik önlemlerini devre dışı bırakmamı ister misiniz?” diye soruyor ve onay verildiğinde passkey dahil tüm korumalar kaldırılıyor.
İşin kritik noktası şu: destek ekibi bu süreçte kullanıcının tam adını, doğum tarihini ya da güvenlik sorusunun cevabını sormuyor. Yalnızca bir eski işlem numarası veya kredi kartının son dört hanesi gibi kolayca elde edilebilir veriler “sahiplik kanıtı” olarak kabul ediliyor.
Colin Moriarty Olayı: Uyarılmasına Rağmen Çalındı
Colin Moriarty, olaydan iki gün önce daha önce hacklenen başka bir kullanıcıdan uyarı mesajı aldı. Mesajda “Bilgilerine sahipler, bugün hesabını alacaklar” deniyordu. Moriarty hemen şifresini değiştirdi ve tüm önlemlerini aldı. Ancak saatler sonra e-posta kutusu aniden yüzlerce spam mesajla doldu. Bu taktik, Sony’den gelen “E-posta adresiniz değiştirildi” bildirimini gözden kaçırması için kullanıldı.
Ardından 2FA’nın kapatıldığına dair bir SMS geldi ve hesap tamamen el değiştirdi. Saldırganlar, çalınan hesap üzerinden Moriarty’nin podcast ortağı Dustin Furman’a “Sırada sen varsın” mesajı gönderdi. Sony müşteri hizmetleri çözümün üç haftayı bulabileceğini söyledi; ancak Moriarty, sektördeki kişisel bağlantıları sayesinde hesabını kısa sürede geri aldı. Bunu açıkça “sıradan bir oyuncunun sahip olmadığı bir ayrıcalık” olarak nitelendirdi.
İlk Vaka Değil: Numerama Gazetecisi İki Kez Hacklendi
Bu güvenlik açığı ilk kez Aralık 2025’te Fransız Numerama gazetecisi Nicolas Lellouche tarafından kamuoyuyla paylaşıldı. Lellouche’un passkey ile korunan hesabı, aynı yöntemle ele geçirildi. Saldırgan, hesabın e-postasını ve şifresini değiştirmenin yanı sıra bağlı ödeme yöntemiyle izinsiz alışveriş yaptı.
Lellouche, Sony desteğiyle iletişime geçerek hesabını kurtardı; ancak bir saat içinde aynı açık kullanılarak ikinci kez hacklendi. Saldırganla bizzat iletişime geçtiğinde, hack’in kaynağının 2023’te çevrimiçi paylaştığı bir ekran görüntüsündeki işlem numarası olduğunu öğrendi. Sony’nin hesabı “yüksek riskli” olarak işaretleyerek müşteri hizmetlerinin müdahale etmemesini sağlayacağı söylendi; ancak bu koruma yalnızca altı ay sürdü ve Mayıs 2026’da hesap üçüncü kez ele geçirildi.
Rekor Sahibi Trophy Hunter’ın Hesabı Kalıcı Olarak Yasaklandı
Beş kez Guinness Dünya Rekoru sahibi Kanadalı oyuncu David Tremblay, bu güvenlik açığının en dramatik mağdurlarından biri. Ekim 2025’te hesabı aynı yöntemle çalındı. Saldırgan, hesap içindeyken kendi alt hesaplarına PlayStation hizmet şartlarını ihlal eden mesajlar gönderdi ve bu mesajları gizledi. Tremblay hesabını geri aldıktan sonra bile gizli mesajlar Sony’nin sisteminde kaldı.
Mart 2026’da PCMag’in PSN güvenlik araştırmasına katılan Tremblay’a, saldırgan misilleme olarak gizlediği mesajları açığa çıkardı ve Sony’ye bildirdi. Sony kalıcı bir yasak verdi. 432.000’den fazla kupa ve 16.352 platin kupası bir anda sıfırlandı. Tremblay itiraz sürecini başlattı ancak Sony henüz konuyla ilgili resmi bir açıklama yapmadı.
Sony Neden Hâlâ Sessiz?
Bu güvenlik açığı Aralık 2025’ten bu yana kamuoyunda biliniyor. Birden fazla medya kuruluşu, bağımsız araştırmacı ve etkilenen kullanıcı durumu belgeledi. Ancak Sony, Mayıs 2026 itibarıyla resmi bir açıklama yapmadı ve müşteri hizmetleri doğrulama süreçlerinde köklü bir değişiklik uygulamadı.
Moriarty, 20 Mayıs 2026’da yaptığı güncellemede, topladığı verileri doğrudan Sony yönetimiyle paylaştığını ve konunun ciddiye alınması için uğraştığını belirtti. Ancak şirketin sistematik bir düzeltme yapıp yapmayacağı belirsizliğini koruyor.
PSN Hesabınızı Korumak İçin Neler Yapabilirsiniz?
Bu açık Sony’nin müşteri hizmetleri politikasından kaynaklandığı için kullanıcı tarafında yapılabilecekler sınırlı. Yine de riskinizi önemli ölçüde azaltabilirsiniz:
- Eski faturaları, sipariş numaralarını ve satın alım ekran görüntülerini asla çevrimiçi paylaşmayın. Forum paylaşımları, sosyal medya postları ve blog yazıları, saldırganların işlem numaralarını bulmasının en yaygın yolu.
- PSN ID’nizi mümkün olduğunca gizli tutun. Kullanıcı adınız saldırganların ihtiyaç duyduğu iki temel bilgiden biri.
- Konsol seri numaranızı paylaşmayın. Sony desteği, ilk konsolun seri numarasını da sahiplik kanıtı olarak kabul ediyor.
- Ön ödemeli kartlar kullanın. Kredi kartı bilgilerinizin son hanelerinin saldırganlar tarafından kullanılmasını zorlaştırır.
- 2FA’yı yine de aktif tutun. Bu açık 2FA’yı aşabiliyor olsa da, 2FA olmadan hesabınız çok daha kolay hedef haline gelir.
- Passkey kullanmaya geçin. Passkey tek başına bu açığı kapatmıyor ancak standart şifre girişinden daha güvenli bir katman ekliyor.
Dijital Oyun Kütüphaneleri Gerçekten Risk Altında mı?
Fiziksel oyunların yerini büyük ölçüde dijital satın alımların aldığı günümüzde, bir PSN hesabının çalınması yüzlerce hatta binlerce dolarlık oyun kütüphanesinin kaybedilmesi anlamına gelebiliyor. PCMag’in araştırmasında 20.000 dolar değerinde dijital oyun kütüphanesini kaybeden bir kullanıcının vakası belgelendi. Sony’nin “yardımcı olamayız” yanıtıyla karşılaşan bu oyuncu, konsolunu kullanılamaz hale gelmiş olarak tanımladı.
Çalınan hesaplar Telegram ve karaborsa forumlarında yüzlerce ila binlerce dolara satılıyor. Özellikle eski ve değerli PSN kullanıcı adlarına sahip hesaplar, 2005’ten bu yana PSN’in kurulduğu dönemde oluşturulmuş hesaplar hedef alınıyor.
Oyuncuların Sıkça Merak Ettiği Konular
2FA açıkken hesabım nasıl çalınabilir?
Saldırganlar teknik olarak 2FA’yı “kırmıyor.” Bunun yerine Sony müşteri hizmetlerini arayarak eski bir işlem numarasıyla hesap sahipliğini iddia edip destek ekibinin 2FA’yı kapatmasını sağlıyor. Sorun yazılımda değil, doğrulama politikasında.
Sony bu açığı ne zaman kapatacak?
Sony, Mayıs 2026 itibarıyla konuyla ilgili resmi bir açıklama yapmadı. Güvenlik araştırmacıları ve etkilenen kullanıcılar durumu doğrudan şirket yönetimiyle paylaşıyor ancak somut bir takvim verilmedi.
Hesabım çalındıysa ne yapmalıyım?
PlayStation Desteği’nin çevrimiçi asistanı üzerinden hemen iletişime geçin. Doğum tarihinizi, orijinal e-posta adresinizi ve olabildiğince fazla hesap bilgisini hazır bulundurun. Türkiye’deki kullanıcılar 0850 969 82 77 numarasını arayarak da destek alabilir. Bağlı kredi kartlarınızı bankanız aracılığıyla derhal iptal ettirin.
Passkey kullanmak yeterli mi?
Passkey, standart şifreden daha güvenli bir giriş yöntemi sunuyor ancak bu spesifik açık karşısında tek başına yeterli değil. Çünkü Sony’nin destek ekibi, passkey korumasını da devre dışı bırakabiliyor. Yine de passkey kullanmak, hesabınıza eklenen genel güvenlik katmanını artırır.










