OrtaII Siber Savaş ve Kritik Altyapı9 Ekim 2026, Cuma
Japonya'daki sızıntı dalgasının zirvesinde 14,64 milyon kayıtlı skyticket var
Japonya'da 8–9 Ekim'de 4 büyük şirket birbirinden bağımsız sızıntı açıkladı. En büyüğü skyticket'ı işleten Adventure'ın 14,64 milyon kaydı; Ulusal Siber Güvenlik Ofisi 8 Ekim'de acil toplantı yaptı.
Impress Watch'a göre skyticket'ın sunucularına 2–4 Ekim arasında yetkisiz erişim yapıldı ve şirket olayı 5 Ekim'de fark etti. Saldırgan sitenin bazı yönetim işlevlerini kötüye kullanarak başka sunuculara ve bulutta duran veriye ulaştı. Kapsamda pasaport yazımıyla ad, doğum tarihi, e-posta, telefon, adres ve havale gönderen adı var; yaklaşık 4,13 milyon kayıtta karma (hash) biçiminde parola da bulunuyor. Şirket kart numarası ve pasaport görüntüsü saklamadığını açıkladı.
Aynı iki günde başka şirketler de sızıntı açıkladı. Big Echo karaoke zincirini işleten Daiichikosho 8 Ekim'de, veri işlemeyi devrettiği Nippon Columbia grubundan bir çalışanın bilgisayarına bulaşan zararlı yazılım yüzünden yaklaşık 8,72 milyon kaydın risk altında olduğunu duyurdu. Book Off 9 Ekim'de üyelik sistemindeki en fazla yaklaşık 6,43 milyon kaydı, Lawson 8 Ekim'de yaklaşık 2,16 milyon Lawson ID kaydını açıkladı. Nippon.com'un aktardığı Jiji haberine göre şirketler duyuru anında üçüncü kişilerce kötüye kullanım doğrulamadı.
Dört şirketin rakamları toplam 31,9 milyonu aşan kayda ulaşıyor (bizim hesabımız); bu kişi sayısı değil, mükerrer içerebilen kayıt sayısı. Book Off rakamın kişi değil üye numarası olduğunu vurguladı ve erişimi 6 Ekim'de doğruladı. Rocket Boys'a göre şirket açığı kapattığını söyledi ama açığın türünü ve saldırganı açıklamadı. Impress Watch'a göre JPCERT/CC bilinen açıklar ve uygulama arayüzü (API) kötüye kullanımına karşı uyarı yayımladı.
Talay değerlendirmesi
Sonuç
Aynı haftada 4 bağımsız sızıntı tek bir çeteyi değil, Japon şirketlerinin müşteri verisini yönetim araçlarında, yüklenicide ve bulutta dağınık tuttuğunu gösteriyor. skyticket'ta giriş noktası yönetim işlevi, Daiichikosho'da yüklenici bilgisayarı oldu. En olası yol, hükümetin yüklenici ve API güvenliği için bağlayıcı rehber çıkarması ve bildirim sayısının birkaç hafta yüksek kalması.
Olası etkiler
- Japon tüketicileriOlumsuzKısa vade
Pasaport yazımıyla ad ve doğum tarihinin milyonlarca kayıtta birlikte çıkması kimlik dolandırıcılığı ve hedefli oltalama riskini artırır.
- Japon düzenlemesiBelirsizOrta vade
Ulusal Siber Güvenlik Ofisi'nin 8 Ekim acil toplantısı, yüklenici ve API güvenliğinde bağlayıcı rehber çıkma olasılığını yükseltir.
- Türk turizm platformlarıOlumsuzOrta vade
Seyahat sitelerinin pasaport biçimli ad ve havale bilgisi tutması Türk rezervasyon platformlarında da aynı veri yoğunluğunu yaratır.
İhtimaller
- 1Bildirimler yüksek kalır%50
Birkaç hafta boyunca yeni şirket açıklamaları gelir, ama kötüye kullanım sınırlı vakalarla kalır.
İzlenecek: Kişisel Bilgi Koruma Komisyonu'na yapılan ihlal bildirimleri
- 2Ortak fail çıkar%30
Soruşturma şirketlerden en az ikisinde aynı açığın ya da aynı grubun kullanıldığını ortaya koyar.
İzlenecek: JPCERT/CC ve şirketlerin adli inceleme açıklamaları
- 3Dalga söner%20
Yeni büyük açıklama gelmez; olay şirket bazında kapanır.
İzlenecek: Ekim sonuna kadar 1 milyonu aşan yeni sızıntı duyurusu olmaması
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- skyticket kayıt▼ 14,64 milyon
- 4 şirket toplamı▼ 31,9 milyon+
Kaynaklar
- Impress Watch — Ekim başındaki kişisel veri sızıntıları derlemesi (9 Ekim 2026)
- INTERNET Watch — skyticket'ta yaklaşık 14,64 milyon kişisel veri sızıntısı
- nippon.com (Jiji) — JR East 6,09 milyon, Book Off 6,43 milyon: yetkisiz erişimler yayılıyor
- Rocket Boys Güvenlik Laboratuvarı — Book Off üyelik sistemine yetkisiz erişim