Thomson Reuters’ın mahkeme dosya yönetim platformu C-Track’i hedef alan siber olay, 2026 baharı ile yazı arasında ABD ve Kanada’daki çok sayıda yargı birimini etkiledi. Şirketin ve etkilenen mahkemelerin açıklamalarına göre saldırganlar, farklı mahkeme sistemlerine ait bazı verileri ele geçirdi; bu veriler arasında adlar, Sosyal Güvenlik numaraları, ehliyet numaraları, doğum tarihleri ve kimi dosyalarda sağlık bilgileri de yer alabiliyor.
West Publishing Corporation bünyesinde satılan platforma yönelik faaliyetin Mart 2026’da başladığı, şirketin ise durumu 30 Haziran 2026’da fark ettiği bildirildi. Thomson Reuters Kanada Limited de Ontario’daki mahkemeleri kapsayan ayrı bir bildirim yayımladı. Şirket, şu ana kadar dolandırıcılık ya da verilerin kötüye kullanıldığına dair bir bulguya ulaşmadığını savundu.
Hangi mahkemeler etkilendi, hangi veriler risk altında
West Publishing’in 2 Eylül tarihli bildiriminde, bazı etkilenen mahkemelerde “gizli, karartılmış ya da mühürlü” bilgilerin de zarar görmüş olabileceği belirtildi. Aynı duyuruya göre olaydan etkilenen yargı birimleri Alabama, Kentucky, Montana, Nevada, New Hampshire, North Dakota, Ohio, Pennsylvania, South Carolina, Tennessee, Wyoming ile ABD Virjin Adaları’ndaki mahkemeler oldu. Ontario tarafında ise Kanada Ontario Temyiz Mahkemesi, Ontario Yüksek Adalet Mahkemesi ve Ontario Adalet Mahkemesi listelendi.
ABD’de yayımlanan bildirimde 24 farklı mahkeme organının adı yer aldı. Alabama Appellate Courts, Kentucky Appellate Courts, Montana Supreme Court, Nevada Appellate Courts, New Hampshire Supreme Court, North Dakota Supreme Court, South Carolina Supreme Court ve South Carolina Court of Appeals bunlar arasında sayıldı. Ohio cephesinde First, Second, Third, Fourth, Fifth, Sixth, Seventh, Ninth, Eleventh ve Twelfth District Courts of Appeals etkilenen yapılar olarak açıklandı. Pennsylvania için Commonwealth of Pennsylvania Environmental Hearing Board, Washington County Court of Common Pleas, Fifth Judicial District of Pennsylvania ve Monroe County Court of Common Pleas da listede yer aldı. Tennessee Appellate Court Clerk’s Office, Wyoming Judicial Branch ve ABD Virjin Adaları’ndaki Supreme ve Superior Courts da bildirime girdi.
Kurumların paylaştığı bilgilere göre, etkilenen kayıtların bir bölümünde kişilerin adı, Social Security numarası, ehliyet numarası, doğum tarihi, tıbbi bilgi ve sağlık sigortası bilgisi bulunabiliyor. Bazı dosyalarda ise yalnızca ad-soyad ve iletişim bilgileri gibi sınırlı kişisel veri yer alıyor. Thomson Reuters, hangi kayıtların gerçekten açığa çıktığına dair incelemenin sürdüğünü belirtti.
Şirket, olası etkilenen kişilere 12 aylık Experian IdentityWorks kredi izleme hizmeti sunuyor. Kayıt işlemleri 31 Aralık 2026’ya kadar açık olacak. Bildirimde yer alan çok kullanımlı kodun kullanılması gerekiyor ve 1-833-918-5294 numaralı hattın da B171847 engajman numarasıyla aranabileceği aktarıldı. Kanada’da ise Thomson Reuters Canada Limited, 12 aylık TransUnion myTrueIdentity izleme hizmeti sağlıyor; çağrı merkezinin 4 Eylül’de açılacağı duyuruldu.
West Publishing, 2 Eylül’deki duyurusunda bazı etkilenen mahkemelerdeki verilere yetkisiz erişim sağlandığını, ancak bugüne kadar bu verilerin kötüye kullanıldığına dair bir kanıt bulunmadığını yazdı. Şirket, olayın belirli mahkemeler açısından gizli ya da mühürlü belgeleri de kapsayabileceğini vurguladı.
Thomson Reuters sözcüsü Reuters’a yaptığı açıklamada, bu olayın ardından C-Track tarafında operasyonel bir kesinti yaşanmadığını, platformun kullanılmaya devam edebileceğini söyledi. Aynı açıklamada şirketin güvenlik önlemlerini güçlendirdiği de belirtildi.
İncelemeye göre olay, tek bir çevreyle sınırlı kalmadı ve farklı kurumların bildirimlerinde erişilen verinin niteliği konusunda ayrıntılar değişti. The Hacker News’in 3 Eylül 2026’da incelediği West Publishing bildirimi, 11 eyalet ile ABD Virjin Adaları’ndaki 24 mahkeme organını listeliyor; Minnesota’nın bu listede yer almaması öne çıktı.
Minnesota Judicial Branch ise 2 Eylül’de kendi sistemlerinden alınan verilerin de olayda açığa çıktığını duyurdu. Kurum, Thomson Reuters’ın mahkemelerin elektronik ortamlarına erişimini sonlandırdığını ve appellate case management system kullanıcılarının parolalarını değiştirmesi gerektiğini açıkladı. Minnesota Supreme Court Baş Yargıcı Natalie Hudson, mahkeme kullanıcılarının verilerinin ele geçirilmiş olmasından “derinden rahatsız” olduğunu söyledi.
Minnesota cephesindeki açıklama, verilerin hangi ortamdan alındığına ilişkin soruları tamamen kapatmadı. Thomson Reuters’ın bildiriminde bazı mahkemeler için yedekleme verilerinin etkilendiği yazılırken, Minnesota tarafı bunun appellate mahkemelere ait verileri kapsadığını belirtti. Ancak şirketin ve mahkemenin açıklamaları, erişimin tam olarak hangi sistemde gerçekleştiği konusunda aynı netlikte değil.
Montana Supreme Court ise yayımladığı açıklamada, alınan materyalin Thomson Reuters sunucularında tutulan yedek veri olduğunu söyledi. Mahkemenin ifadesine göre bu kopyalar, uygulamalardaki sorunları gidermek amacıyla TR’ye sağlanmış veritabanlarından oluşturulmuştu. Bu veritabanlarında dosya numaraları, taraf adları ve adresler, telefon numaraları, suçlamaya ve dosya kaydına ilişkin açıklamalar ile bazı sanıklar için ehliyet numaraları ve doğum tarihleri bulunabiliyor.
Montana’nın değerlendirmesine göre yetkisiz erişim 1 Mart ile 29 Haziran 2026 arasında sürdü. Bu tarih aralığı, olayın uzun süre fark edilmeden kaldığını gösteriyor. Eyalet, müzahir bildirimde, erişilen verinin kapsamının hâlâ netleştirildiğini aktardı.
Alabama Appellate Courts ise West Publishing’in daha sonra kendilerine bazı Alabama appellate court verilerinin şirketin bulut ortamındaki bir yedek dosyada tutulduğunu söylediğini bildirdi. Mahkemeler, bu yedeği ne talep ettiklerini ne de varlığından haberdar olduklarını açıkladı. Alabama Baş Yargıcı Sarah Stewart, olayın kendi sistemlerinde değil, tedarikçinin sistemlerinde meydana geldiğini vurguladı.
Ohio Supreme Court ise 31 Ağustos’ta TRCMS’den aldığı bilgilendirmede, yetkisiz erişimin mahkemenin üretim platformunda gerçekleştiğini söyledi. Bu platform, C-Track kullanan 10 Ohio appellate district’in dosyalama sistemi verilerini barındırıyor. Sekizinci ve Onuncu district’lerin etkilenmediği bildirildi. Ohio mahkemeleri, TRCMS’nin uygulamaya koyduğunu söylediği ek güvenlik adımlarına dair kapsamlı ayrıntıların henüz kendilerine ulaşmadığını da belirtti.
Ontario’daki üç baş yargıcın ortak açıklamasında, Thomson Reuters’ın etkinliği şirketin bulut ortamlarından birinde tespit ettiği aktarıldı. Açıklamada, hangi bilgilerin açığa çıkmış olabileceğinin hâlâ belirsiz olduğu, mahkeme sürecine dahil olan ya da mahkeme belgelerinde adı geçen herkesin kişisel bilgilerinin bu olaydan etkilenmiş olabileceği kaydedildi.
Wyoming Judicial Branch, alınan materyalin Wyoming Supreme Court ve district court’lara ait tarihsel veriler olduğunu duyurdu. Kuruma göre veriler ağırlıkla 2015 ile 2025 arasında bu mahkemelerle işlem yapan kişilere ait. Ön inceleme, adlar, adresler ve doğum tarihleri dahil sınırlı kişisel bilgilerin açığa çıkmış olabileceğini gösterdi. Wyoming, ihbar hattının dağ saatine göre sabah 7 ile akşam 7 arasında açık olduğunu bildirdi.
ABD Virjin Adaları mahkemeleri, 27 Temmuz’da bildirim aldıklarını ve şimdilik yalnızca erişilen verinin 2018 sistem kurulum projesiyle ilişkili olduğunu doğrulayabildiklerini açıkladı. Kentucky’de ise trial court e-filing sisteminin etkilenmediği belirtildi; çünkü eyalet bu sistem için üçüncü taraf tedarikçi kullanmıyor. Kentucky court administrators, yetkisiz tarafın Kentucky verisini dağıttığına dair de şu ana kadar bir belirti görmediklerini söyledi.
North Dakota’nın açıklaması, olayın yalnızca North Dakota Supreme Court verilerini kapsadığını, eyaletin district court’ları ile Odyssey sisteminin etkilenmediğini ortaya koydu. Ayrıca finansal işlemler için kullanılan nCourt sisteminde de etki izi bulunmadığı kaydedildi. North Dakota Court System, olayla ilgili aktif bir ceza soruşturmasının sürdüğünü duyurdu.
Bildirimler Ontario’daki Adalet Bakanlığı ile eyalet kurumlarına 23 Temmuz ile 27 Temmuz arasında iletildi. Kamusal açıklama ise 2 Eylül’de yapıldı. Montana, bu tarihin Thomson Reuters ile diğer eyaletlerin eş zamanlı duyuru yayımlayabilmesi için seçildiğini aktardı.
3 Eylül itibarıyla hiçbir taraf, etkilenen kişi sayısını, dosyaların nasıl ele geçirildiğini ya da saldırının arkasındaki kişi veya grubun kimliğini açıklamadı. Erişilen ortamın üretim sistemi mi, yedekleme alanı mı olduğu sorusu da tüm kurumlarda aynı netlikte yanıtlanmış değil.
