Milyonlarca bireysel ve kurumsal kullanıcının vazgeçilmez grafik tasarım aracı olan Canva, bir kez daha siber güvenlik zafiyeti ve veri ihlali haberiyle gündemde.
Kişisel Verileri Koruma Kurumu (KVKK), Canva Pty Ltd tarafından Kurul’a iletilen veri ihlali bildirimini 16 Eylül 2026 tarihli kararıyla resmi olarak kamuoyuna duyurdu. Yaşanan bu son sızıntı, özellikle Türkiye’deki kurumsal kullanıcıları ve çalışanları doğrudan ilgilendiriyor.
Canva Veri İhlalinde Neler Oldu?
KVKK’ya iletilen bilgilere göre ihlal, Canva’nın kendi iç çekirdek sistemlerinden ziyade şirketin kullandığı üçüncü taraf bir araçta (veri işleyen) meydana gelen yetkisiz erişim sonucunda patlak verdi. Saldırgan aktörün, bu üçüncü taraf entegrasyonu üzerinden bağlantı kurarak bazı kritik verileri dışarı aktardığı belirlendi.
Sızıntının boyutları ve etkilenen verilerin kapsamı ise şu şekilde özetleniyor:
-
Etkilenen Kuruluş Sayısı: Türkiye’de yer alan 424 organizasyon/kuruluş ihlalden doğrudan etkilendi. Etkilenen gerçek kişi (çalışan/kullanıcı) sayısının tespiti için incelemeler sürüyor.
-
Kişisel ve İletişim Bilgileri: Canva müşterisi olan şirketlerin çalışanlarına ait ad-soyad, kurumsal e-posta adresleri, iş yeri konum bilgileri ve iş amaçlı kullanılan telefon numaraları sızdırıldı.
-
Kurumsal ve Ticari Belgeler: Yalnızca iletişim bilgileri değil; Canva ile paylaşılmış olan müşteri sipariş formları, sözleşmeler, faturalar, veri koruma sözleşmeleri (DPA), ana hizmet sözleşmeleri ve rutin kurumsal yazışmalar da saldırganların eline geçti.
Canva İlk Kez mi Hacklendi? (Geçmiş İhlal: 2019 Vakası)
Canva için bu siber güvenlik krizi ne yazık ki bir ilk değil. Şirket, internet tarihinin en büyük veri sızıntılarından birini Mayıs 2019’da yaşamıştı:
-
139 Milyon Kullanıcının Bilgileri Çalınmıştı: 2019 yılında, yeraltı siber dünyasında bilinen “GnosticPlayers” isimli tehdit aktörü, Canva’nın veritabanına sızarak yaklaşık 139 milyon kullanıcının bilgilerini ele geçirmişti.
-
Hangi Veriler Çalınmıştı?: Kullanıcı adları, e-posta adresleri, isimler, şehir bilgileri ve bcrypt ile hash’lenmiş (şifrelenmiş) parolalar sızdırılmıştı. Bazı hesaplar için Google ve Facebook OAuth belirteçleri (token) de risk altına girmişti.
-
Tepki Çeken Bildirim: Canva, 2019’daki bu devasa ihlali kullanıcılara duyururken gönderdiği bilgilendirme e-postasında olayı yumuşatmaya çalışmış, güvenlik uyarısını yeni platform özelliklerinin tanıtıldığı bir bülten formatının arkasına sakladığı gerekçesiyle siber güvenlik camiasından ve kamuoyundan yoğun tepki toplamıştı.
Bireyler ve Şirketler Ne Yapmalı?
2026 yılındaki bu güncel ihlal, doğrudan kurumsal çalışan verilerini ve ticari belgeleri hedef aldığı için şirketlerin hızlıca aksiyon alması gerekiyor:
-
Phishing (Oltalama) Saldırılarına Dikkat: Çalışanların iş e-postaları, isimleri ve iş telefonları sızdırıldığı için siber dolandırıcılar Canva faturası, sözleşme yenileme veya iş ortağı gibi davranarak hedefli oltalama (spear-phishing) saldırıları düzenleyebilir.
-
Canva İle İletişime Geçin: Şirketinizin etkilenip etkilenmediğini öğrenmek için Canva Yardım Merkezi (
[canva.com/en_au/help/contact-us/](https://canva.com/en_au/help/contact-us/)) veya doğrudanprivacy@canva.come-posta adresi üzerinden resmi teyit talep edin. -
Üçüncü Taraf Risk Yönetimini Gözden Geçirin: Bu olay, SaaS platformları kullanan firmaların yalnızca ana sağlayıcıyı değil, sağlayıcıların kullandığı alt işleyenleri (third-party tools) de denetlemesi gerektiğini bir kez daha gösteriyor.
Kurye ağımıza katılın : https://www.reskurye.com/KuryeOl
Youtube Kanalımıza Abone Olun : https://www.youtube.com/@reskurye
