İçeriğe geç
Tokyo'nun Mitaka ilçesinde kavisli metal cepheli, penceresiz beyaz bir veri merkezi binası ve önündeki cadde

II Siber Savaş ve Kritik Altyapı·Analiz·Asya-Pasifik

Japonya'nın siber kısıtı yedeklerin saldırıyla aynı altyapıda durması

IDCF Cloud saldırısında 495 müşteri etkilendi, ama ayrımı yedeğin yeri yaptı: Google Cloud'da yedeği olan Movable Type taşındı, yedeği aynı altyapıda duran Soliton yeniden kuruyor.

Siber ve Kritik Altyapı Masası · 9 Ekim 2026 · 6 dk okuma · 10 kaynak

Tokyo Mitaka'daki NTT Data veri merkezi. Fotoğraf 14 Kasım 2020 (temsilî arşiv fotoğrafı; saldırıya uğrayan IDC Frontier tesisi değildir)Fotoğraf: nakashi / Wikimedia Commons · CC BY-SA 2.0 · boyutlandırıldı · Kaynak

Önemi

Gürültü: SoftBank'ın bulut birimi IDC Frontier fidye yazılımıyla çöktü ve 495 şirket ile yerel yönetim etkilendi. Sinyal: 8 Ekim'deki üçüncü duyuruya göre 4 bölgedeki veri ancak müşterinin kendi yedeğiyle kurtarılabiliyor. Osaka Metropolitan Üniversitesi'nde 2 Ekim'de yaklaşık 500 sunucuyla birlikte yedeklerin çoğu da şifrelenmişti. Japonya'da bağlayıcı kısıt artık saldırıyı önlemek değil, yedeğin saldırının ulaşamadığı yerde durması.

Etkiler

  • IDC Frontier'in 8 Ekim tarihli üçüncü duyurusuna göre Doğu Japonya Bölge 1'deki tesla, henry, pascal ve joule bölgelerinde sanal sunucular yeniden başlatılamıyor ve veri geri getirilemeyebilir.
  • Trend Micro'nun SBS'nin aktardığı sayımına göre Japon şirketleri ve yerel yönetimler 2026'nın ilk 9 ayında 600 yetkisiz erişim olayı açıkladı.
  • FBI'ın 8 Ekim'de el koyduğu MicroScan aracının hedefleri arasında Japonya'daki havalimanları vardı; Japonya 58 sayfalık ortak uyarıyı imzalayan 6 ortaktan biri.

Gürültü

495 müşterinin etkilenmesi olayın büyüklüğünü gösteriyor.

Sinyal

Kurtarmayı belirleyen yedeğin nerede durduğu.

Sinyal ve Gürültü ›

Japonya'nın siber kısıtı yedeklerin saldırıyla aynı altyapıda durması haritası

Manşet saldırı, kısıt kurtarma

IDCF Cloud 7 Ekim'de Japonya saatiyle 03:40'ta durdu ve IDC Frontier aynı gün ikinci duyurusunda nedenin fidye yazılımı olduğunu doğruladı. Fukuşima'nın Shirakawa kentindeki Doğu Japonya Bölge 1 ağdan ayrıldı; 495 şirket ve yerel yönetim etkilendi. İbaraki valiliğinin sitesi 7 Ekim sabahı 04:00'ten kısa süre sonra kapandı, Nissui'nin lojistik biriminde 17 merkezin hepsinde sevkiyat durdu. Manşetin konuştuğu rakam 495, ama riskin ölçüsü bu değil.

Asıl ölçü 8 Ekim akşamı geldi: üçüncü duyuru 4 bölgedeki sanal sunucuların açılamadığını ve müşteri verisinin çıkarılmasının ya da geri yüklenmesinin zor olduğunu söyledi. Şirket kurtarmayı müşterinin elindeki yedeğe bağladı ve müşterilere yeni bir ortamda yeniden kurulum önerdi. Yani 495 müşterinin her biri için soru tek: yedeğiniz bu altyapının dışında mı? Saldırganın giriş yolu ve veri çıkarılıp çıkarılmadığı 9 Ekim itibarıyla açıklanmadı.

Ayrımı yedeğin yeri yaptı

Aynı saldırı iki müşteriye çok farklı sonuçlar verdi. Six Apart'ın Movable Type bulutu 31 sunucusunu kaybetti, ama 7 nesil günlük yedeği Google Cloud'da tutuyordu; 8 Ekim sabahı 7 Ekim 01:00 yedeğiyle Sakura Cloud'a taşınmaya başladı. Soliton Systems ise aynı altyapıda tuttuğu kendi yedek sunucularının da kullanılamaz hâle geldiğini açıkladı ve doğruladığı başka bir altyapıda yeniden kurulum kararı aldı.

Kamu tarafında tablo daha kırılgan, çünkü MLex'e göre en az 1 valilik sağlayıcının sistemleri kapanınca kendi yedeğine de erişemedi. Tokyo'daki Kodaira belediyesi, başvuru formlarındaki ad, adres ve telefon verisinin risk altında olabileceğini 8 Ekim'de duyurdu. CISA'nın fidye yazılımı rehberi çevrimdışı ve şifreli yedeği, çoklu bulutta yedeklemeyi ve geri yüklemenin düzenli test edilmesini öneriyor. Japon olaylarında aksayan halka tam olarak bu ayrım.

Osaka Metropolitan Üniversitesi aynı kalıbı bir hafta önce gösterdi. 2 Ekim'de başlayan saldırıda yaklaşık 500 sunucu durdu ve yedeklerin çoğu şifrelendi; en az 130.000 kişinin verisi risk altına girdi. SBS'nin derlemesine göre Times Car'da yetkisiz erişimle 6,6 milyon kullanıcının kişisel verisi sızdı. Trend Micro'nun sayımına göre Japon şirketleri ve yerel yönetimler 2026'nın ilk 9 ayında 600 yetkisiz erişim olayı açıkladı.

Neden şimdi ve devlet aktörü nerede

Zamanlamayı yoğunlaşma açıklıyor: SBS'nin derlemesine göre aynı dönemde Daiwa Securities'te bir yüklenici sunucusu üzerinden 220.000'e kadar müşteri kaydı, temmuzda ise bir kamu hizmet yüklenicisinde yaklaşık 246.000 memurun verisi etkilendi. Saldırılar tek tek kurumları değil, onları ortak barındıran yüklenici ve bulut katmanını vuruyor. Bir sağlayıcının 4 bölgesi düştüğünde yüzlerce kurumun kurtarma kapasitesi aynı anda sınanıyor.

Devlet destekli tarafta da Japonya hedef listesinde. FBI 8 Ekim'de Pekin merkezli Integrity Technology Group'un MicroScan ve FishHub araçlarına ait 7 alan adına el koydu; BleepingComputer'a göre MicroScan'in taradığı hedefler arasında Japonya'daki havalimanları vardı. FBI bu altyapıların ihlal edilip edilmediğini açıklamadı. Japonya, ABD'nin 58 sayfalık uyarısına Avustralya, İngiltere, İspanya, Yeni Zelanda ve Kanada'yla birlikte katıldı.

Fidye yazılımı ile devlet destekli keşif aynı zayıflıktan beslenir: dışa açık bir yönetim katmanı ve onunla aynı yerde duran yedek. IDC Frontier 7 Ekim'de diğer bölgelerdeki dış yönetim konsollarını da tedbiren kapattı. Bu, sağlayıcının saldırganın yönetim katmanına erişmiş olabileceği ihtimalini dışlayamadığını gösteriyor; giriş yolu açıklanana kadar bu bir çıkarım olarak kalıyor.

Sırada ne var

İlk test IDC Frontier'in dördüncü duyurusu olacak: 4 bölgedeki verinin şirketin kendi yedeğinden ne kadar geri geldiği ve sızıntı incelemesinin sonucu. Şirket olayı denetleyici bakanlığa ve Tokyo emniyetine bildirdi; dış güvenlik şirketi doğu ve batı bölgelerinin ağ, sunucu ve depolamasını inceliyor. Kodaira'nın sızıntı bildirimi gelirse belediye verisi ilk kez bir bulut sağlayıcı saldırısında doğrudan riske girmiş olacak.

Orta vadede beklenen, kamu ihalelerinde yedeğin farklı sağlayıcıda tutulması şartının yazılması ve siber sigortacıların poliçe şartlarına aynı ölçütü eklemesi. Bu iki gelişme gerçekleşirse Japon kurumlarının bulut harcaması ikinci bir sağlayıcıyla artar. Gerçekleşmezse 495'lik tablo bir sonraki sağlayıcı saldırısında tekrar eder.

Olasılıklar

Senaryolar

SenaryoOlasılıkTetikleyiciPiyasa etkisi
H1Kısmi kurtarma, yavaş ayrışma%55IDC Frontier etkilenmeyen bölgeleri açar, 4 bölgede veri kısmen geri gelir, sızıntı sınırlı kalır.Müşterilerin bir kısmı yedeklerini ikinci sağlayıcıya ayırır; düzenleyici yeni şart yazmaz, ama ihale belgelerinde öneri olarak geçer.
H2Sızıntı ve düzenleme%30Dış inceleme veri çıkarıldığını doğrular; Kodaira dahil belediyeler kişisel veri ihlali bildirir.Kamu ihalelerinde yedeğin ayrı sağlayıcıda tutulması zorunlu hâle gelir; sigortacılar yedek denetimini poliçe şartı yapar.
H3Tam kurtarma%15Şirket 4 bölgeyi kendi yedeklerinden kısa sürede geri yükler ve sızıntı bulunmaz.Olay operasyonel kesinti olarak kapanır; yedek ayrıştırma baskısı söner.

Modül A

Kısıt Matrisi

YAPISAL ORT. 4,0 · OPERASYONEL ORT. 3,0Yapısal kısıtlar baskın: sonuç, aktörlerin tercihlerinden çok bu sınırlarla belirlenir.

Yapısal kısıtlarkalıcı · iradeden bağımsız

  • Yedeğin aynı altyapıda tutulması · Japonya

    5/5

    IDCF'de 4 bölgedeki veri ancak müşterinin dışarıdaki yedeğiyle kurtarılabiliyor; Soliton aynı altyapıdaki yedeğini de kaybetti, en az 1 valilik yedeğine erişemedi.

  • Ortak yüklenici ve bulut katmanı · Japonya

    4/5

    Tek bir sağlayıcı bölgesi 495 şirket ve yerel yönetimi etkiledi; Daiwa'da yüklenici sunucusu üzerinden 220.000'e kadar müşteri kaydı riske girdi.

  • Devlet destekli ön keşif · Çin

    3/5

    Integrity Tech'in MicroScan aracı Japonya'daki havalimanlarını taradı; FBI ihlal olup olmadığını açıklamadı.

Operasyonel sürtünmegeçici · zamanla çözülür

  • Yönetim konsollarının kapatılması günler

    3/5

    Diğer bölgelerdeki dış yönetim konsolları tedbiren kapatıldı; etkilenmeyen müşteriler de kendi yedeklerini almak için şirketin yöntem duyurusunu bekliyor.

  • Giriş yolunun açıklanmaması haftalar

    3/5

    IDC Frontier 9 Ekim itibarıyla saldırganın giriş yolunu ve veri çıkarılıp çıkarılmadığını açıklamadı; müşteriler riskin boyutunu ölçemiyor.

  • Olay sayısının birikmesi aylar

    3/5

    2026'nın ilk 9 ayında 600 yetkisiz erişim olayı açıklandı; Osaka'daki 500 sunuculuk olay ile IDCF saldırısı arasında yalnızca 5 gün var.

Modül B

Sinyal ve Gürültü

SİNYAL %60 · GÜRÜLTÜ %40

Modül C

Varlık Sınıfı ve Pozisyonlama Çıkarımları

Varlık sınıfıMaruziyetAktarım kanalıH1H2H3BeklenenKanaatVadeİzlenecek
HisseJapon BT hizmetleri ve yerli bulut sektörüMüşteri göçü ve yedek ayrıştırma maliyeti−−−0−1,15●●●3–12 ayYerli bulut sağlayıcıların müşteri kaybı açıklamaları
Navlun ve sigortaJaponya'da siber sigortaTalep artışı ve poliçe şartlarının sıkılaşması+++0+1,15●●●3–12 aySigortacıların yedek denetimi şartları
OynaklıkAsya hisse oynaklığıTek sağlayıcılı olayın sektörel risk algısına taşınması0+0+0,30●●●0–3 ayVIX'in 20 eşiği ve yeni sağlayıcı saldırıları

Okuma: ++ güçlü yapısal destek · + destek · 0 nötr · − baskı · −− güçlü baskı. “Beklenen”, senaryo olasılıklarıyla ağırlıklandırılmış yöndür. H1: Kısmi kurtarma, yavaş ayrışma · H2: Sızıntı ve düzenleme · H3: Tam kurtarma.

Varlık sınıfı düzeyinde, senaryoya koşullu genel analizdir. Belirli bir menkul kıymet, fiyat hedefi ya da işlem zamanlaması içermez; kişiye özel yatırım tavsiyesi değildir (6362 sayılı Sermaye Piyasası Kanunu).

İkinci tur etkiler

Peki sonra ne olur?

Başlangıç

IDC Frontier 8 Ekim'de 4 bölgedeki müşteri verisinin geri getirilmesinin zor olduğunu açıkladı; kurtarma, yedeğini aynı altyapının dışında tutan müşterilerle sınırlı kaldı.

  1. 1

    Bulut sağlayıcı seçimihaftalar içinde

    Yedeği başka bulutta olan müşteriler Movable Type gibi rakip sağlayıcılara taşınır; yedeği aynı altyapıda olanlar sıfırdan kurulum ve veri kaybıyla karşılaşır.

    İzlenecek: IDC Frontier'in dördüncü duyurusu ve müşterilerin göç açıklamaları

  2. 2

    Kamu ihalesi ve sigortaaylar içinde

    Veri kaybı ve olası sızıntı bildirimleri yerel yönetimleri ve sigortacıları harekete geçirir; ihale ve poliçe şartlarına yedeğin ayrı sağlayıcıda tutulması yazılır.

    İzlenecek: Belediyelerin ihlal bildirimleri ve siber sigorta poliçe şartlarındaki değişiklikler

  3. 3

    BT bütçesiaylar içinde

    İkinci sağlayıcı şartı Japon kurumlarının bulut harcamasını artırır ve tek sağlayıcıya dayalı düşük maliyetli yerli bulut hizmetlerinin rekabet gücünü zayıflatır.

    İzlenecek: Japon kurumlarının 2027 mali yılı BT bütçeleri ve yerli bulut sağlayıcıların müşteri kaybı açıklamaları

Zinciri kıran

IDC Frontier 4 bölgedeki veriyi kendi yedeklerinden büyük ölçüde geri getirir ve sızıntı bulunmazsa zincir ilk adımda kalır; olay bir operasyonel kesinti olarak kapanır.

Tetikleyiciler

İzlenecek eşikler

GöstergeEşikBugünAnlamı
VIX oynaklık endeksi> 2015,08VIX'in 20'yi aşması, tek sağlayıcılı bir siber olayın sektörel risk algısına taşındığını gösterir; IDCF olayı şimdiye kadar yerel bir operasyonel kesinti olarak kaldı.

Kaynaklar

  1. Impress Watch — IDCFクラウドの障害は「ランサムウェア攻撃」が原因 495の企業・自治体に影響
  2. セキュリティ対策Lab — IDCFクラウド、4ゾーンの顧客情報「取り出し・復元困難」第3報
  3. note (脱線ノート) — IDCF Cloud Outage: A Breakdown of Affected Companies and Services
  4. MLex — Japan cloud ransomware attack exposes municipal backup vulnerabilities
  5. SBS News — SoftBank Subsidiary Hit by Ransomware, Affecting 495 Companies and Local Governments
  6. BleepingComputer — FBI disrupts Chinese hacking tools used to breach critical infrastructure
  7. The Record — International coalition seizes tools used by cyber firm behind Flax Typhoon
  8. CISA — #StopRansomware Guide
  9. The Record — Osaka university cancels classes after ransomware
  10. セキュリティ対策Lab — 大阪公立大学ランサムウェア被害 続報(2026年10月5日)

Kaynak ve doğrulama kuralları: metodoloji · Hata bildirimi: iletişim

İlgili raporlar