İçeriğe geç
BölgeAsya-Pasifik

OrtaII Siber Savaş ve Kritik Altyapı28 Eylül 2026, Pazartesi

Times Car sızıntısında 6,6 milyon hesabın ehliyet ve kimlik verisi çalındı

Park24 grubuna bağlı Times Mobility, 28 Eylül'de araç paylaşım hizmeti Times Car'a yapılan yetkisiz erişimde yaklaşık 6,6 milyon hesabın verisinin sızdığını doğruladı. Sızan veriler arasında ehliyet görüntüleri ve kimlik belgeleri var; kredi kartı bilgisi etkilenmedi.

TOKYO konumu

Impress Watch'ın aktardığı şirket açıklamasına göre Times Car web sistemine yetkisiz erişim 25 Eylül 2026 saat 09.07'de tespit edildi. Saldırganın giriş yolu 26 Eylül saat 07.25'e kadar kapatıldı ve şirket bu saatten sonra erişim olmadığını teyit etti. Etkilenen yaklaşık 6,6 milyon hesap, mevcut ve eski Times Car üyelerini, kurumsal Times Business Service hesaplarını ve başvurusunu tamamlamamış kişileri kapsıyor. Sızan bilgiler ad, adres, doğum tarihi, telefon, e-posta, ehliyet bilgisi ve görüntüsü ile öğrenci kimliği gibi kimlik belgelerini içeriyor. Bağlantılı 9 hizmetin kullanıcı kimlikleri de etkilendi; parolalar ise geri çözülemeyen biçimde saklandığı için risk düşük görülüyor.

BleepingComputer'ın 28 Eylül haberine göre şirketin Ağustos 2026 itibarıyla yaklaşık 4 milyon aktif üyesi var; yani sızan 6,6 milyon hesap aktif üye sayısının yaklaşık 1,65 katı. Şirket, 1 dış uzmanla adli inceleme yürüttüğünü ve verilerin internette dağıtıldığına dair iz bulunmadığını açıkladı. Impress Watch'a göre olay Kişisel Bilgileri Koruma Komisyonu'na ve polise bildirilecek, etkilenen kişilere tek tek bildirim yapılacak. Saldırının yöntemi ve saldırganın kimliği iki kaynakta da açıklanmadığı için doğrulanamadı. Aynı hafta 26 Eylül'de Tokyo'nun demiryolu işletmecisi Keio da fidye yazılımı saldırısı bildirmişti.

Talay değerlendirmesi

Sonuç

Sızıntının ağırlığı hesap sayısından çok veri türünden geliyor: ehliyet görüntüleri ve kimlik belgeleri parola gibi değiştirilemez. Bu nedenle 6,6 milyon kişilik havuz, yıllarca kimlik sahteciliği ve hedefli dolandırıcılık için kullanılabilir. Keio saldırısıyla aynı haftaya denk gelmesi, Japon hizmet şirketlerinin saldırı yüzeyinin geniş olduğunu gösteriyor.

Olası etkiler

  • Kimlik sahteciliğiOlumsuzUzun vade

    Ehliyet ve kimlik görüntüleri, sahte hesap açma ve kimlik doğrulama adımlarını atlatma girişimlerinde kullanılabilir; zarar yıllara yayılır.

  • Japon düzenleyici baskısıBelirsizOrta vade

    Kişisel Bilgileri Koruma Komisyonu bildirimi, eski üyelerin verisinin neden saklandığı sorusunu gündeme getirerek veri saklama kurallarını sıkılaştırabilir.

  • TürkiyeBelirsizOrta vade

    Türkiye'de araç kiralama ve paylaşım şirketleri de ehliyet görüntüsü saklıyor; olay, KVKK kapsamında eski üye verisinin silinmesi tartışmasına örnek oluşturur.

İhtimaller

  1. 1
    Soruşturma sürer, kötüye kullanım sınırlı%55

    Adli inceleme saldırı yolunu ortaya koyar, verinin dağıtıldığına dair kanıt çıkmaz.

    İzlenecek: Times Mobility'nin adli inceleme sonuç açıklaması

  2. 2
    Veri satışa çıkar%30

    Bir grup sızıntıyı üstlenir ve verileri sızıntı sitesinde satışa sunar, dolandırıcılık dalgası başlar.

    İzlenecek: Fidye ya da sızıntı sitelerinde Times Car ilanı

  3. 3
    Yaptırım ve toplu dava%15

    Düzenleyici idari tedbir uygular, kullanıcılar tazminat davası açar.

    İzlenecek: Kişisel Bilgileri Koruma Komisyonu'nun tavsiye ya da talimat kararı

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • Sızan hesap▲ 6,6 milyon
  • Aktif üye, Ağustos 2026▲ 4 milyon
  • Etkilenen bağlı hizmet▲ 9

Kaynaklar

  1. Impress Watch — タイムズカー、660万件の情報漏えい
  2. BleepingComputer — Times Car confirms data breach affecting 6.6 million user accounts