Dijitalleşen dünyada siber güvenlik ve kişisel verilerin korunması her zamankinden daha kritik bir hale gelirken, Türkiye’den sarsıcı bir siber güvenlik haberi geldi. Kişisel Verileri Koruma Kurumu (KVKK), 16 Eylül 2026 tarihinde tam 12 şirketi kapsayan dev bir veri ihlali bildirimi yayımladı.
İlk belirlemelere göre etkilenen kişi sayısı 10 milyon 218 binin üzerinde. Üstelik bir şirkette hasarın boyutu henüz tam olarak tespit edilebilmiş değil.
Peki bu devasa sızıntı nasıl gerçekleşti, hangi şirketler etkilendi ve çalınan veriler kullanıcılar için ne tür tehlikeler barındırıyor? İşte tüm detaylar.
Tablo Ağır: 10 Milyondan Fazla Kişinin Verisi Sızdırıldı
KVKK’nın resmi duyurularına göre, etkilenen kişi sayısı netleşen 11 şirkette toplam 10.218.802 vatandaşın kişisel verisi yetkisiz kişilerin eline geçti. İnternet Tekstil Sanayi ve Ticaret A.Ş. nezdinde yürütülen araştırmalar ise devam ediyor; dolayısıyla toplam sayının daha da yükselmesi bekleniyor.
En Büyük Darbe Eve Kozmetik ve Shaya’ya
Açıklanan bildirimlerde başı perakende ve e-ticaret devleri çekiyor:
-
Eve Kozmetik (Yeni Mağazacılık A.Ş.): Listenin en büyük sızıntısı burada yaşandı. Hizmet alınan üçüncü taraf bir veri işleyen nezdinde gerçekleşen ihlalden 6 milyon 263 bin 305 müşteri etkilendi. Sızan veriler arasında ad, soyad, e-posta adresi ve telefon numaraları bulunuyor.
-
Shaya Mağazacılık A.Ş. & Shaya Kahve: Bünyesinde birçok popüler markayı barındıran Shaya Mağazacılık sistemlerinde 2 milyon 298 bin 726 kişinin (çalışanlar ve müşteriler) ad, soyad, e-posta ve adres bilgileri açığa çıktı. Grubun kahve operasyonlarını yürüten Shaya Kahve için yapılan ayrı bildirimde ise 133 bin 991 kişinin benzer verilerinin etkilendiği duyuruldu.
-
Deniz Deniz Butik: 1 milyon 271 bin 96 üyenin kullanıcı adı, telefon numarası ve e-posta adreslerinin sızdırıldığı bildirildi.
İhlale Uğrayan Şirketlerin Tam Listesi ve Etkilenen Kişi Sayıları
KVKK’nın 2026/2039 sayılı Kurul Kararı ile kamuoyuna ilan ettiği 12 şirketteki bilanço şu şekilde:
-
Yeni Mağazacılık A.Ş. (Eve Kozmetik): 6.263.305 kişi
-
Shaya Mağazacılık A.Ş.: 2.298.726 kişi
-
Deniz Deniz Butik Tekstil San. ve Tic. A.Ş.: 1.271.096 kişi
-
Shaya Kahve Sanayi ve Ticaret A.Ş.: 133.991 kişi
-
Haşema Tekstil: 95.857 kişi
-
Yiğit Alışveriş Merkezleri: 81.593 kişi
-
Valmenti Mağazacılık: 32.292 kişi
-
Taşkınırmak Giyim: 29.265 kişi
-
İyileştiren Mamuller Gıda: 6.547 kişi
-
Back and Bond: 5.435 kişi
-
Mersin Mana Tarım: 695 kişi
-
İnternet Tekstil: (Kişi sayısı henüz belirlenemedi)
Tehlikenin Kaynağı Ortak mı? “Üçüncü Taraf Yazılım Zafiyeti”
Bildirim metinlerinde en dikkat çekici teknik ayrıntı; birden fazla şirketin aynı güvenlik zafiyeti ifadesiyle bildirimde bulunmuş olması.
Deniz Deniz Butik, Haşema Tekstil, Back and Bond, Yiğit AVM, Eve Kozmetik, Mersin Mana Tarım ve İnternet Tekstil’in bildirimlerinde; “veri işleyen sistemlerindeki sunucularda kullanılan üçüncü taraf bir yazılım kütüphanesindeki güvenlik açığının istismar edildiği” vurgulandı.
Her ne kadar KVKK şirketlerin tek bir organize saldırının hedefi olup olmadığını henüz resmen doğrulamasa da, bu tablo yazılım tedarik zinciri güvenliğinin (supply chain security) ne kadar kritik olduğunu bir kez daha kanıtlıyor. Şirketler kendi sistemlerini ne kadar korursa korusun, dışarıdan entegre edilen açık kaynaklı veya ticari bir kütüphanedeki tek bir yama açığı milyonlarca verinin sızmasına kapı aralayabiliyor.
Hangi Veriler Çalındı ve Risk Ne Kadar Büyük?
Sızdırılan veriler temel iletişim bilgileriyle sınırlı değil. Şirketlerin bildirimlerine göre çalınan veriler şunları içeriyor:
-
Kimlik & İletişim: Ad, soyad, telefon numarası, e-posta adresi, ev/teslimat adresleri.
-
Giriş Güvenliği Bilgileri: Veri tabanlarında hash’lenmiş parolalar, kullanıcı giriş bilgileri ve hatta Taşkınırmak Giyim vakasında olduğu gibi yönetim paneli hesap bilgileri.
-
Eski Şifreleme Algoritmaları: Valmenti Mağazacılık bildiriminde kullanıcı giriş şifrelerinin günümüzde kırılması oldukça kolay olan MD5 algoritması ile hash’lendiği ifade edildi.
Kullanıcılar Ne Tür Tehlikelerle Karşı Karşıya?
-
Oltalama (Phishing) ve Dolandırıcılık: Saldırganlar ad, soyad ve telefon bilgilerinizi birleştirerek banka veya kargo şirketi kılığında son derece inandırıcı sahte SMS/e-postalar gönderebilir.
-
Kaba Kuvvet (Brute-Force) Parola Kırma: Hash’lenmiş parolalar (özellikle MD5 gibi zayıf yöntemlerle saklananlar) kırılarak kullanıcı hesaplarına yetkisiz erişim sağlanabilir.
-
Parola Tekrarı Tehlikesi: Eğer bu sitelerde kullandığınız şifreyi bankacılık, e-posta veya sosyal medya hesaplarınızda da kullandıysanız diğer hesaplarınız da doğrudan risk altındadır.
Bireysel Olarak Ne Yapmalısınız?
-
Şifrelerinizi Hemen Değiştirin: Listede yer alan sitelere üyeliğiniz varsa (veya bu sitelerdeki şifrenizi başka platformlarda da kullanıyorsanız) vakit kaybetmeden tüm şifrelerinizi güncelleyin.
-
İki Aşamalı Doğrulamayı (2FA) Açın: Destekleyen tüm platformlarda SMS yerine tercihen kimlik doğrulama uygulamaları (Google Authenticator vb.) kullanarak 2FA özelliğini aktif hale getirin.
-
Gelen Mesajlara Şüpheyle Yaklaşın: Şirketlerden gelmiş gibi görünen şüpheli indirim, kargo takip veya hesap doğrulama linklerine tıklamayın.
-
Şifre Yöneticisi Kullanın: Her site için benzersiz, tahmin edilmesi zor ve güçlü parolalar belirleyin.
KVKK, veri ihlali bildirimlerinin tamamı hakkında incelemelerin ve denetim süreçlerinin devam ettiğini bildirdi. Dijital dünyada güvenliğin bir tercih değil, ertelenemez bir zorunluluk olduğunu hatırlatır; tüm okurlarımızı hesap güvenliklerini gözden geçirmeye davet ederiz.
Kurye ağımıza katılın : https://www.reskurye.com/KuryeOl
Youtube Kanalımıza Abone Olun : https://www.youtube.com/@reskurye
