İçeriğe geç
BölgeAsya-Pasifik

OrtaII Siber Savaş ve Kritik Altyapı9 Ekim 2026, Cuma

Japonya'daki sızıntı dalgasının zirvesinde 14,64 milyon kayıtlı skyticket var

Japonya'da 8–9 Ekim'de 4 büyük şirket birbirinden bağımsız sızıntı açıkladı. En büyüğü skyticket'ı işleten Adventure'ın 14,64 milyon kaydı; Ulusal Siber Güvenlik Ofisi 8 Ekim'de acil toplantı yaptı.

TOKYO konumu

Impress Watch'a göre skyticket'ın sunucularına 2–4 Ekim arasında yetkisiz erişim yapıldı ve şirket olayı 5 Ekim'de fark etti. Saldırgan sitenin bazı yönetim işlevlerini kötüye kullanarak başka sunuculara ve bulutta duran veriye ulaştı. Kapsamda pasaport yazımıyla ad, doğum tarihi, e-posta, telefon, adres ve havale gönderen adı var; yaklaşık 4,13 milyon kayıtta karma (hash) biçiminde parola da bulunuyor. Şirket kart numarası ve pasaport görüntüsü saklamadığını açıkladı.

Aynı iki günde başka şirketler de sızıntı açıkladı. Big Echo karaoke zincirini işleten Daiichikosho 8 Ekim'de, veri işlemeyi devrettiği Nippon Columbia grubundan bir çalışanın bilgisayarına bulaşan zararlı yazılım yüzünden yaklaşık 8,72 milyon kaydın risk altında olduğunu duyurdu. Book Off 9 Ekim'de üyelik sistemindeki en fazla yaklaşık 6,43 milyon kaydı, Lawson 8 Ekim'de yaklaşık 2,16 milyon Lawson ID kaydını açıkladı. Nippon.com'un aktardığı Jiji haberine göre şirketler duyuru anında üçüncü kişilerce kötüye kullanım doğrulamadı.

Dört şirketin rakamları toplam 31,9 milyonu aşan kayda ulaşıyor (bizim hesabımız); bu kişi sayısı değil, mükerrer içerebilen kayıt sayısı. Book Off rakamın kişi değil üye numarası olduğunu vurguladı ve erişimi 6 Ekim'de doğruladı. Rocket Boys'a göre şirket açığı kapattığını söyledi ama açığın türünü ve saldırganı açıklamadı. Impress Watch'a göre JPCERT/CC bilinen açıklar ve uygulama arayüzü (API) kötüye kullanımına karşı uyarı yayımladı.

Talay değerlendirmesi

Sonuç

Aynı haftada 4 bağımsız sızıntı tek bir çeteyi değil, Japon şirketlerinin müşteri verisini yönetim araçlarında, yüklenicide ve bulutta dağınık tuttuğunu gösteriyor. skyticket'ta giriş noktası yönetim işlevi, Daiichikosho'da yüklenici bilgisayarı oldu. En olası yol, hükümetin yüklenici ve API güvenliği için bağlayıcı rehber çıkarması ve bildirim sayısının birkaç hafta yüksek kalması.

Olası etkiler

  • Japon tüketicileriOlumsuzKısa vade

    Pasaport yazımıyla ad ve doğum tarihinin milyonlarca kayıtta birlikte çıkması kimlik dolandırıcılığı ve hedefli oltalama riskini artırır.

  • Japon düzenlemesiBelirsizOrta vade

    Ulusal Siber Güvenlik Ofisi'nin 8 Ekim acil toplantısı, yüklenici ve API güvenliğinde bağlayıcı rehber çıkma olasılığını yükseltir.

  • Türk turizm platformlarıOlumsuzOrta vade

    Seyahat sitelerinin pasaport biçimli ad ve havale bilgisi tutması Türk rezervasyon platformlarında da aynı veri yoğunluğunu yaratır.

İhtimaller

  1. 1
    Bildirimler yüksek kalır%50

    Birkaç hafta boyunca yeni şirket açıklamaları gelir, ama kötüye kullanım sınırlı vakalarla kalır.

    İzlenecek: Kişisel Bilgi Koruma Komisyonu'na yapılan ihlal bildirimleri

  2. 2
    Ortak fail çıkar%30

    Soruşturma şirketlerden en az ikisinde aynı açığın ya da aynı grubun kullanıldığını ortaya koyar.

    İzlenecek: JPCERT/CC ve şirketlerin adli inceleme açıklamaları

  3. 3
    Dalga söner%20

    Yeni büyük açıklama gelmez; olay şirket bazında kapanır.

    İzlenecek: Ekim sonuna kadar 1 milyonu aşan yeni sızıntı duyurusu olmaması

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • skyticket kayıt▼ 14,64 milyon
  • 4 şirket toplamı▼ 31,9 milyon+

Kaynaklar

  1. Impress Watch — Ekim başındaki kişisel veri sızıntıları derlemesi (9 Ekim 2026)
  2. INTERNET Watch — skyticket'ta yaklaşık 14,64 milyon kişisel veri sızıntısı
  3. nippon.com (Jiji) — JR East 6,09 milyon, Book Off 6,43 milyon: yetkisiz erişimler yayılıyor
  4. Rocket Boys Güvenlik Laboratuvarı — Book Off üyelik sistemine yetkisiz erişim