
II Siber Savaş ve Kritik Altyapı·Analiz·Asya-Pasifik
Japonya'nın siber kısıtı yedeklerin saldırıyla aynı altyapıda durması
IDCF Cloud saldırısında 495 müşteri etkilendi, ama ayrımı yedeğin yeri yaptı: Google Cloud'da yedeği olan Movable Type taşındı, yedeği aynı altyapıda duran Soliton yeniden kuruyor.
Siber ve Kritik Altyapı Masası · 9 Ekim 2026 · 6 dk okuma · 10 kaynak
Önemi
Gürültü: SoftBank'ın bulut birimi IDC Frontier fidye yazılımıyla çöktü ve 495 şirket ile yerel yönetim etkilendi. Sinyal: 8 Ekim'deki üçüncü duyuruya göre 4 bölgedeki veri ancak müşterinin kendi yedeğiyle kurtarılabiliyor. Osaka Metropolitan Üniversitesi'nde 2 Ekim'de yaklaşık 500 sunucuyla birlikte yedeklerin çoğu da şifrelenmişti. Japonya'da bağlayıcı kısıt artık saldırıyı önlemek değil, yedeğin saldırının ulaşamadığı yerde durması.
Etkiler
- IDC Frontier'in 8 Ekim tarihli üçüncü duyurusuna göre Doğu Japonya Bölge 1'deki tesla, henry, pascal ve joule bölgelerinde sanal sunucular yeniden başlatılamıyor ve veri geri getirilemeyebilir.
- Trend Micro'nun SBS'nin aktardığı sayımına göre Japon şirketleri ve yerel yönetimler 2026'nın ilk 9 ayında 600 yetkisiz erişim olayı açıkladı.
- FBI'ın 8 Ekim'de el koyduğu MicroScan aracının hedefleri arasında Japonya'daki havalimanları vardı; Japonya 58 sayfalık ortak uyarıyı imzalayan 6 ortaktan biri.
Gürültü
495 müşterinin etkilenmesi olayın büyüklüğünü gösteriyor.
Sinyal
Kurtarmayı belirleyen yedeğin nerede durduğu.
Manşet saldırı, kısıt kurtarma
IDCF Cloud 7 Ekim'de Japonya saatiyle 03:40'ta durdu ve IDC Frontier aynı gün ikinci duyurusunda nedenin fidye yazılımı olduğunu doğruladı. Fukuşima'nın Shirakawa kentindeki Doğu Japonya Bölge 1 ağdan ayrıldı; 495 şirket ve yerel yönetim etkilendi. İbaraki valiliğinin sitesi 7 Ekim sabahı 04:00'ten kısa süre sonra kapandı, Nissui'nin lojistik biriminde 17 merkezin hepsinde sevkiyat durdu. Manşetin konuştuğu rakam 495, ama riskin ölçüsü bu değil.
Asıl ölçü 8 Ekim akşamı geldi: üçüncü duyuru 4 bölgedeki sanal sunucuların açılamadığını ve müşteri verisinin çıkarılmasının ya da geri yüklenmesinin zor olduğunu söyledi. Şirket kurtarmayı müşterinin elindeki yedeğe bağladı ve müşterilere yeni bir ortamda yeniden kurulum önerdi. Yani 495 müşterinin her biri için soru tek: yedeğiniz bu altyapının dışında mı? Saldırganın giriş yolu ve veri çıkarılıp çıkarılmadığı 9 Ekim itibarıyla açıklanmadı.
Ayrımı yedeğin yeri yaptı
Aynı saldırı iki müşteriye çok farklı sonuçlar verdi. Six Apart'ın Movable Type bulutu 31 sunucusunu kaybetti, ama 7 nesil günlük yedeği Google Cloud'da tutuyordu; 8 Ekim sabahı 7 Ekim 01:00 yedeğiyle Sakura Cloud'a taşınmaya başladı. Soliton Systems ise aynı altyapıda tuttuğu kendi yedek sunucularının da kullanılamaz hâle geldiğini açıkladı ve doğruladığı başka bir altyapıda yeniden kurulum kararı aldı.
Kamu tarafında tablo daha kırılgan, çünkü MLex'e göre en az 1 valilik sağlayıcının sistemleri kapanınca kendi yedeğine de erişemedi. Tokyo'daki Kodaira belediyesi, başvuru formlarındaki ad, adres ve telefon verisinin risk altında olabileceğini 8 Ekim'de duyurdu. CISA'nın fidye yazılımı rehberi çevrimdışı ve şifreli yedeği, çoklu bulutta yedeklemeyi ve geri yüklemenin düzenli test edilmesini öneriyor. Japon olaylarında aksayan halka tam olarak bu ayrım.
Osaka Metropolitan Üniversitesi aynı kalıbı bir hafta önce gösterdi. 2 Ekim'de başlayan saldırıda yaklaşık 500 sunucu durdu ve yedeklerin çoğu şifrelendi; en az 130.000 kişinin verisi risk altına girdi. SBS'nin derlemesine göre Times Car'da yetkisiz erişimle 6,6 milyon kullanıcının kişisel verisi sızdı. Trend Micro'nun sayımına göre Japon şirketleri ve yerel yönetimler 2026'nın ilk 9 ayında 600 yetkisiz erişim olayı açıkladı.
Neden şimdi ve devlet aktörü nerede
Zamanlamayı yoğunlaşma açıklıyor: SBS'nin derlemesine göre aynı dönemde Daiwa Securities'te bir yüklenici sunucusu üzerinden 220.000'e kadar müşteri kaydı, temmuzda ise bir kamu hizmet yüklenicisinde yaklaşık 246.000 memurun verisi etkilendi. Saldırılar tek tek kurumları değil, onları ortak barındıran yüklenici ve bulut katmanını vuruyor. Bir sağlayıcının 4 bölgesi düştüğünde yüzlerce kurumun kurtarma kapasitesi aynı anda sınanıyor.
Devlet destekli tarafta da Japonya hedef listesinde. FBI 8 Ekim'de Pekin merkezli Integrity Technology Group'un MicroScan ve FishHub araçlarına ait 7 alan adına el koydu; BleepingComputer'a göre MicroScan'in taradığı hedefler arasında Japonya'daki havalimanları vardı. FBI bu altyapıların ihlal edilip edilmediğini açıklamadı. Japonya, ABD'nin 58 sayfalık uyarısına Avustralya, İngiltere, İspanya, Yeni Zelanda ve Kanada'yla birlikte katıldı.
Fidye yazılımı ile devlet destekli keşif aynı zayıflıktan beslenir: dışa açık bir yönetim katmanı ve onunla aynı yerde duran yedek. IDC Frontier 7 Ekim'de diğer bölgelerdeki dış yönetim konsollarını da tedbiren kapattı. Bu, sağlayıcının saldırganın yönetim katmanına erişmiş olabileceği ihtimalini dışlayamadığını gösteriyor; giriş yolu açıklanana kadar bu bir çıkarım olarak kalıyor.
Sırada ne var
İlk test IDC Frontier'in dördüncü duyurusu olacak: 4 bölgedeki verinin şirketin kendi yedeğinden ne kadar geri geldiği ve sızıntı incelemesinin sonucu. Şirket olayı denetleyici bakanlığa ve Tokyo emniyetine bildirdi; dış güvenlik şirketi doğu ve batı bölgelerinin ağ, sunucu ve depolamasını inceliyor. Kodaira'nın sızıntı bildirimi gelirse belediye verisi ilk kez bir bulut sağlayıcı saldırısında doğrudan riske girmiş olacak.
Orta vadede beklenen, kamu ihalelerinde yedeğin farklı sağlayıcıda tutulması şartının yazılması ve siber sigortacıların poliçe şartlarına aynı ölçütü eklemesi. Bu iki gelişme gerçekleşirse Japon kurumlarının bulut harcaması ikinci bir sağlayıcıyla artar. Gerçekleşmezse 495'lik tablo bir sonraki sağlayıcı saldırısında tekrar eder.
Olasılıklar
Senaryolar
| Senaryo | Olasılık | Tetikleyici | Piyasa etkisi |
|---|---|---|---|
| H1Kısmi kurtarma, yavaş ayrışma | %55 | IDC Frontier etkilenmeyen bölgeleri açar, 4 bölgede veri kısmen geri gelir, sızıntı sınırlı kalır. | Müşterilerin bir kısmı yedeklerini ikinci sağlayıcıya ayırır; düzenleyici yeni şart yazmaz, ama ihale belgelerinde öneri olarak geçer. |
| H2Sızıntı ve düzenleme | %30 | Dış inceleme veri çıkarıldığını doğrular; Kodaira dahil belediyeler kişisel veri ihlali bildirir. | Kamu ihalelerinde yedeğin ayrı sağlayıcıda tutulması zorunlu hâle gelir; sigortacılar yedek denetimini poliçe şartı yapar. |
| H3Tam kurtarma | %15 | Şirket 4 bölgeyi kendi yedeklerinden kısa sürede geri yükler ve sızıntı bulunmaz. | Olay operasyonel kesinti olarak kapanır; yedek ayrıştırma baskısı söner. |
Modül A
Kısıt Matrisi
YAPISAL ORT. 4,0 · OPERASYONEL ORT. 3,0Yapısal kısıtlar baskın: sonuç, aktörlerin tercihlerinden çok bu sınırlarla belirlenir.
Yapısal kısıtlarkalıcı · iradeden bağımsız
Yedeğin aynı altyapıda tutulması · Japonya
5/5IDCF'de 4 bölgedeki veri ancak müşterinin dışarıdaki yedeğiyle kurtarılabiliyor; Soliton aynı altyapıdaki yedeğini de kaybetti, en az 1 valilik yedeğine erişemedi.
Ortak yüklenici ve bulut katmanı · Japonya
4/5Tek bir sağlayıcı bölgesi 495 şirket ve yerel yönetimi etkiledi; Daiwa'da yüklenici sunucusu üzerinden 220.000'e kadar müşteri kaydı riske girdi.
Devlet destekli ön keşif · Çin
3/5Integrity Tech'in MicroScan aracı Japonya'daki havalimanlarını taradı; FBI ihlal olup olmadığını açıklamadı.
Operasyonel sürtünmegeçici · zamanla çözülür
Yönetim konsollarının kapatılması günler
3/5Diğer bölgelerdeki dış yönetim konsolları tedbiren kapatıldı; etkilenmeyen müşteriler de kendi yedeklerini almak için şirketin yöntem duyurusunu bekliyor.
Giriş yolunun açıklanmaması haftalar
3/5IDC Frontier 9 Ekim itibarıyla saldırganın giriş yolunu ve veri çıkarılıp çıkarılmadığını açıklamadı; müşteriler riskin boyutunu ölçemiyor.
Olay sayısının birikmesi aylar
3/52026'nın ilk 9 ayında 600 yetkisiz erişim olayı açıklandı; Osaka'daki 500 sunuculuk olay ile IDCF saldırısı arasında yalnızca 5 gün var.
Modül B
Sinyal ve Gürültü
SİNYAL %60 · GÜRÜLTÜ %40
- GÜRÜLTÜ
495 müşterinin etkilenmesi olayın büyüklüğünü gösteriyor.
495 sayısı sözleşmeli müşteri sayısı; şirket bunların hepsinin veri kaybetmediğini belirtiyor. Asıl kayıp tesla, henry, pascal ve joule adlı 4 bölgeyle sınırlı.
- SİNYAL
Kurtarmayı belirleyen yedeğin nerede durduğu.
Movable Type 7 nesil günlük yedeği Google Cloud'da tuttuğu için 31 sunucusunu taşıyabildi; Soliton aynı altyapıdaki yedeğini de kaybetti.
- SİNYAL
Kamu kurumlarının yedeği de sağlayıcıya bağlı.
MLex'e göre en az 1 valilik sağlayıcının sistemleri kapanınca kendi yedeğine erişemedi.
MLex — Japan cloud ransomware attack exposes municipal backup vulnerabilities
- SİNYAL
Japonya devlet destekli keşfin de hedefinde.
FBI'ın 8 Ekim'de el koyduğu MicroScan'in hedefleri arasında Japonya ve Polonya'daki havalimanları vardı; uyarı 58 sayfa.
- GÜRÜLTÜ
Fidye yazılımı olayları birbirinden bağımsız şanssızlıklar.
Trend Micro'ya göre ilk 9 ayda 600 yetkisiz erişim olayı açıklandı ve son büyük olayların çoğu yüklenici ya da bulut katmanından geçti.
Modül C
Varlık Sınıfı ve Pozisyonlama Çıkarımları
| Varlık sınıfı | Maruziyet | Aktarım kanalı | H1 | H2 | H3 | Beklenen | Kanaat | Vade | İzlenecek |
|---|---|---|---|---|---|---|---|---|---|
| Hisse | Japon BT hizmetleri ve yerli bulut sektörü | Müşteri göçü ve yedek ayrıştırma maliyeti | − | −− | 0 | −1,15 | ●●● | 3–12 ay | Yerli bulut sağlayıcıların müşteri kaybı açıklamaları |
| Navlun ve sigorta | Japonya'da siber sigorta | Talep artışı ve poliçe şartlarının sıkılaşması | + | ++ | 0 | +1,15 | ●●● | 3–12 ay | Sigortacıların yedek denetimi şartları |
| Oynaklık | Asya hisse oynaklığı | Tek sağlayıcılı olayın sektörel risk algısına taşınması | 0 | + | 0 | +0,30 | ●●● | 0–3 ay | VIX'in 20 eşiği ve yeni sağlayıcı saldırıları |
İkinci tur etkiler
Peki sonra ne olur?
Başlangıç
IDC Frontier 8 Ekim'de 4 bölgedeki müşteri verisinin geri getirilmesinin zor olduğunu açıkladı; kurtarma, yedeğini aynı altyapının dışında tutan müşterilerle sınırlı kaldı.
- 1
Bulut sağlayıcı seçimihaftalar içinde
Yedeği başka bulutta olan müşteriler Movable Type gibi rakip sağlayıcılara taşınır; yedeği aynı altyapıda olanlar sıfırdan kurulum ve veri kaybıyla karşılaşır.
İzlenecek: IDC Frontier'in dördüncü duyurusu ve müşterilerin göç açıklamaları
- 2
Kamu ihalesi ve sigortaaylar içinde
Veri kaybı ve olası sızıntı bildirimleri yerel yönetimleri ve sigortacıları harekete geçirir; ihale ve poliçe şartlarına yedeğin ayrı sağlayıcıda tutulması yazılır.
İzlenecek: Belediyelerin ihlal bildirimleri ve siber sigorta poliçe şartlarındaki değişiklikler
- 3
BT bütçesiaylar içinde
İkinci sağlayıcı şartı Japon kurumlarının bulut harcamasını artırır ve tek sağlayıcıya dayalı düşük maliyetli yerli bulut hizmetlerinin rekabet gücünü zayıflatır.
İzlenecek: Japon kurumlarının 2027 mali yılı BT bütçeleri ve yerli bulut sağlayıcıların müşteri kaybı açıklamaları
Zinciri kıran
IDC Frontier 4 bölgedeki veriyi kendi yedeklerinden büyük ölçüde geri getirir ve sızıntı bulunmazsa zincir ilk adımda kalır; olay bir operasyonel kesinti olarak kapanır.
Tetikleyiciler
İzlenecek eşikler
| Gösterge | Eşik | Bugün | Anlamı |
|---|---|---|---|
| VIX oynaklık endeksi | > 20 | 15,08 | VIX'in 20'yi aşması, tek sağlayıcılı bir siber olayın sektörel risk algısına taşındığını gösterir; IDCF olayı şimdiye kadar yerel bir operasyonel kesinti olarak kaldı. |
Kaynaklar
- Impress Watch — IDCFクラウドの障害は「ランサムウェア攻撃」が原因 495の企業・自治体に影響
- セキュリティ対策Lab — IDCFクラウド、4ゾーンの顧客情報「取り出し・復元困難」第3報
- note (脱線ノート) — IDCF Cloud Outage: A Breakdown of Affected Companies and Services
- MLex — Japan cloud ransomware attack exposes municipal backup vulnerabilities
- SBS News — SoftBank Subsidiary Hit by Ransomware, Affecting 495 Companies and Local Governments
- BleepingComputer — FBI disrupts Chinese hacking tools used to breach critical infrastructure
- The Record — International coalition seizes tools used by cyber firm behind Flax Typhoon
- CISA — #StopRansomware Guide
- The Record — Osaka university cancels classes after ransomware
- セキュリティ対策Lab — 大阪公立大学ランサムウェア被害 続報(2026年10月5日)
Kaynak ve doğrulama kuralları: metodoloji · Hata bildirimi: iletişim
İlgili raporlar
VTeknoloji ve YZ·Analiz·Asya-Pasifik
Bellek kıtlığının yeni darboğazı Tayvan'daki fabrika emeği
Samsung'un 107,4 trilyon wonluk rekoru manşette. Fiyatı ise kapasitenin sunucu belleğine kilitlenmesi belirliyor; Micron çiplerinin %50–60'ını üreten Tayvan'da 2.258 üyenin 1.994'ü grev yetkisi verdi.
Teknoloji Jeopolitiği Masası · 8 Ekim 2026 · 6 dk
VTeknoloji ve YZ·Analiz·Asya-Pasifik
Ateşkes tarifeyi erteledi, çip ve nadir toprak saati 10 Kasım'da işliyor
Bessent 23 Eylül'de ateşkesi 10 Ocak 2027'ye uzattı. BIS'in Bağlı Şirketler Kuralı askısı 9 Kasım'da, Çin'in nadir toprak askısı 10 Kasım'da bitiyor; 2 Ekim itibarıyla uzatmayı kâğıda döken resmî ilan yok.
Teknoloji Jeopolitiği Masası · 7 Ekim 2026 · 6 dk
VTeknoloji ve YZ·Analiz·Asya-Pasifik
Çip kontrolü satışta değil, son kullanıcı denetiminde kırılıyor
1 Ekim'de açılan 300 milyon $'lık Nvidia davası, sunucuların Malezya üzerinden en az 10 ay aktığını iddia ediyor. BIS'in yurt dışındaki denetim kadrosu 25 kişi; bulut kiralama ve model damıtma ise hâlâ ihracat sayılmıyor.
Teknoloji Jeopolitiği Masası · 4 Ekim 2026 · 7 dk