
II Siber Savaş ve Kritik Altyapı·Analiz·Asya-Pasifik
Kore'de banka sızıntıları siber sigorta tabanının inceliğini gösterdi
30 Eylül–2 Ekim arasında 4 Kore bankasından müşteri verisi çıktı. Ülkenin tek zorunlu siber poliçesinin tabanı 1 milyar won, toplam siber prim ise küresel pazarın yalnızca %0,02'si.
Siber ve Kritik Altyapı Masası · 3 Ekim 2026 · 7 dk okuma · 8 kaynak
Önemi
Kore'deki banka dalgası bir yama sorunu değil, bir kimlik ve bilanço sorunu. Shinhan'da yaklaşık 25.000 müşterinin gelir ve kredi limiti verisi, bankanın dışa açık bir yan servisinden çıktı ve CEO kayıpları tamamen karşılama sözü verdi. Aynı ülkede zorunlu veri ihlali sigortasının asgari teminatı 1 milyar won, Coupang'a kesilen ceza ise bunun 600 katından fazla. Regülatör kapsamı 380.000 şirketten yaklaşık 200'e daraltmayı tartışıyor. Sonuç: Asya'da siber kayıp sigortaya değil, şirket ve banka bilançosuna yazılıyor.
Etkiler
- Shinhan, KB Kookmin, Hana ve BNK'dan 30 Eylül–2 Ekim arasında veri çıktı; Shinhan'da etkilenen müşteri yaklaşık 25.000, Woori ve NH NongHyup'taki girişimler başarısız kaldı.
- Kore'nin siber sigorta primi 2024'te yaklaşık 3 milyon dolarla küresel 15,3 milyar dolarlık pazarın %0,02'sinde kaldı; Singapur'da aynı kalem 39 milyon dolar.
- Zorunlu veri ihlali sigortasının asgari teminatı 1 milyar won; Haziran 2026'da Coupang'a kesilen 624,7 milyar wonluk ceza bu tabanın 600 katını aştı.
Dalga yan kapıdan girdi
Korea Times'a göre 30 Eylül ile 2 Ekim arasında 4 Kore bankasından veri çıktı. Shinhan'da yaklaşık 25.000, KB Kookmin'de 119, Hana'da 89 müşteri etkilendi; BNK'da 11 taşeron çalışanın verisi sızdı. Woori ve NH NongHyup'a yönelik 2 girişim ise veri kaybına yol açmadı.
Ortak nokta çekirdek bankacılık sistemi değil. Shinhan'da kredi aracılarının kullandığı servis, KB Kookmin'de çalışanların mobil iş sistemi, Hana'da satış destek sistemi hedef alındı. Uzmanlar en az 1 vakada kimlik bilgisi doldurmayı, yani başka sızıntılardan ele geçen şifrelerin toplu denenmesini işaret ediyor.
Korea Times, bir sunucuda Çince 'yapay zekâ otonom sızma testi konsolu' ifadesi bulunduğunu yazdı. Bu, saldırının otomatik bir araçla 3 günde 6 bankayı yokladığı okumasını destekliyor. Ancak yapay zekâ ajanı kullanıldığı iddiası 2 Ekim itibarıyla resmî olarak doğrulanamadı.
Tazminat sözü bilançoya yazılıyor
Aju Press'e göre Shinhan CEO'su Jung Sang-hyuk 1 Ekim'de sızıntıdan doğan tüm kayıpları tamamen karşılayacaklarını söyledi. Shinhan Financial hisseleri aynı gün yaklaşık %1 düştü. Tazminatın tutarı ve takvimi 2 Ekim itibarıyla açıklanmadı.
Bu sözün kim tarafından ödeneceği asıl soru. Insurance Business'a göre Kore'de tek zorunlu siber poliçe veri ihlali sorumluluk sigortası ve asgari teminatı 1 milyar won. Haziran 2026'da Coupang'a kesilen 624,7 milyar wonluk ceza bu tabanın 600 katından fazla. Şubat 2026 değişikliği ağır ihmalde ceza tavanını cironun %3'ünden %10'una çıkarıyor.
Piyasa da ince. Korea Times'ın Nisan 2026 verisine göre Kore'nin siber sigorta primi 2024'te yaklaşık 3 milyon dolardı; bu, 15,3 milyar dolarlık küresel pazarın %0,02'si. Aynı yıl Singapur'da prim 39 milyon, Tayland'da 5 milyon dolardı. Kurumsal poliçe sayısı 2025'te %42 artsa da 7.683'te kaldı.
Regülatör tabanı daraltmayı tartışıyor
Tehdit büyürken zorunlu kapsam küçülebilir. Insurance Business'a göre Kişisel Bilgileri Koruma Komisyonu, zorunlu sigortaya tabi şirket sayısını yaklaşık 380.000'den 200 civarına indirmeyi öneriyor. Yeni eşik 150 milyar won ciro ve 1 milyon veri sahibi olacak; mevcut eşik 1 milyar won ve 10.000 kişi.
Bu öneri büyük bankaları kapsam içinde tutar, ama tedarik zincirindeki küçük aracıları dışarıda bırakır. Shinhan vakasında kapının bir kredi aracısı servisi olması, riskin tam da bu küçük halkalarda biriktiğini gösteriyor. Korea Times'a göre Kore 2025'te 2.383 siber olay yaşadı; bu sayı 2023'ün neredeyse 2 katı.
Finansal Hizmetler Komisyonu acil toplantıda tüm kurumlardan dışa açık BT varlıklarını tek tek çıkarmalarını istedi. JKN'ye göre 2026 için 178 finans kurumunun web sitesi, mobil uygulaması ve bulut ortamı açık analizine alınacak. Bu tarama yeni sızıntıları kısa vadede görünür kılabilir.
Asya genelinde aynı açık
Kore tek örnek değil. BleepingComputer'a göre Japonya'da Keio 26 Eylül sabahı fidye yazılımı saldırısına uğradı; 85 km'lik demiryolu çalıştı ama 25 otelli konaklama kolunda ödeme sistemleri aksadı. Malezya'da Tanjung Pelepas Limanı 9 Eylül gecesi siber olay nedeniyle konteyner operasyonunu durdurdu; liman 2025'te 14.028.375 TEU elleçlemişti.
Bu vakaların ortak sonucu, kesinti ve tazminat maliyetinin büyük bölümünün sigortalanmamış kalması. Kore'deki 3 milyon dolarlık prim hacmi, tek bir bankanın 25.000 müşterilik tazminat sözünü bile karşılamaya yetmeyebilir; bu karşılaştırma tazminat tutarı açıklanmadığı için doğrulanamadı. Bölgedeki reasürans kapasitesinin ne kadarının siber riske ayrıldığına dair güncel veri de bulunamadı.
Olasılıklar
Senaryolar
| Senaryo | Olasılık | Tetikleyici | Piyasa etkisi |
|---|---|---|---|
| H1Denetim dalgası, sınırlı fatura | %55 | 178 kurumluk tarama birkaç küçük sızıntı daha bulur, ama hiçbiri 25.000 kişiyi aşmaz ve tazminatlar bankaların kendi bütçesinden karşılanır. | FSC kimlik doğrulama ve dış servis kurallarını sıkılaştırır; zorunlu sigorta tartışması ekim boyunca gündemde kalır ama karar çıkmaz. |
| H2İkinci büyük sızıntı | %30 | Aynı yöntemle 100.000'i aşan müşteri verisi sızar ya da bir kart şirketi etkilenir. | Regülatör ağır ceza yoluna gider, zorunlu sigorta tabanının yükseltilmesi gündeme gelir ve bankalar dış servisleri geçici olarak kapatır. |
| H3Hızlı kapanış | %15 | Yeni sızıntı bildirimi gelmez ve FSC 30 gün içinde dış servisler için yeni kimlik doğrulama standardını yayımlar. | Dalga 4 bankada kalır, tazminat tartışması küçük tutarlarla kapanır. |
Modül A
Kısıt Matrisi
YAPISAL ORT. 4,3 · OPERASYONEL ORT. 2,7Yapısal kısıtlar baskın: sonuç, aktörlerin tercihlerinden çok bu sınırlarla belirlenir.
Yapısal kısıtlarkalıcı · iradeden bağımsız
Zorunlu teminat tabanı
5/5Veri ihlali sigortasının asgari teminatı 1 milyar won; Coupang'a kesilen 624,7 milyar wonluk ceza bu tabanın 600 katını aştı.
İnce prim havuzu
4/5Kore'nin siber sigorta primi 2024'te yaklaşık 3 milyon dolar; küresel 15,3 milyar dolarlık pazarın %0,02'si.
Ceza tavanı yükseliyor
4/5Şubat 2026 değişikliği ağır ihmalde ceza tavanını cironun %3'ünden %10'una çıkarıyor; sigortasız açık büyüyor.
Operasyonel sürtünmegeçici · zamanla çözülür
Açıklanmayan tazminat haftalar
3/5Shinhan 1 Ekim'de tam tazminat sözü verdi, ama tutar ve takvim 2 Ekim itibarıyla açıklanmadı.
Kapsam daraltma önerisi aylar
3/5Zorunlu sigortaya tabi şirket sayısını yaklaşık 380.000'den 200 civarına indirme önerisi, küçük aracıları kapsam dışında bırakabilir.
Doğrulanmamış YZ iddiası haftalar
2/5Saldırıda yapay zekâ ajanı kullanıldığı iddiası 2 Ekim itibarıyla resmî olarak doğrulanmadı; sigortacılar riski fiyatlarken bu belirsizliği taşıyor.
Modül B
Sinyal ve Gürültü
SİNYAL %60 · GÜRÜLTÜ %40
- SİNYAL
Saldırı çekirdek sisteme değil yan servislere yöneldi
Shinhan'da kredi aracısı servisi, KB Kookmin'de çalışan mobil sistemi, Hana'da satış destek sistemi hedef alındı; 4 bankadan veri çıktı.
The Korea Times — Shinhan, Kookmin, Hana data breaches fuel concerns over AI-powered cyberattacks
- SİNYAL
Tazminat bankanın kendi bilançosuna yazılıyor
Shinhan CEO'su 1 Ekim'de kayıpları tamamen karşılama sözü verdi; zorunlu sigortanın asgari teminatı yalnızca 1 milyar won.
Aju Press — Shinhan Bank offers payouts after loan data leak on 25,000
- SİNYAL
Regülatör taramayı tüm sektöre yayıyor
FSC tüm kurumlardan dışa açık BT varlıklarını çıkarmasını istedi; 2026 için 178 finans kurumu açık analizine alınacak.
JKN — Financial regulators hold emergency meeting amid spreading cyberattacks on banks
- GÜRÜLTÜ
Yapay zekâ ajanları bankaları kendi başına hackledi
Bir sunucuda Çince otonom sızma testi ifadesi bulundu ve Yonhap şüpheyi aktardı; ama iddia 2 Ekim itibarıyla resmî olarak doğrulanmadı ve en büyük vakada kimlik bilgisi doldurma öne çıkıyor.
Insurance Journal — AI tools suspected in Korea's Shinhan Bank hack, Yonhap reports
- GÜRÜLTÜ
Sızıntı internet ve mobil bankacılığı da etkiledi
KB Kookmin'de etkilenen sistem çalışanların mobil iş sistemi; Korea JoongAng Daily'e göre işlem platformlarıyla bağlantısı yok ve müşteri bankacılığı güvende.
Korea JoongAng Daily — KB Kookmin becomes latest bank to be hit by cyberattack
Modül C
Varlık Sınıfı ve Pozisyonlama Çıkarımları
| Varlık sınıfı | Maruziyet | Aktarım kanalı | H1 | H2 | H3 | Beklenen | Kanaat | Vade | İzlenecek |
|---|---|---|---|---|---|---|---|---|---|
| Hisse | Kore banka sektörü | Tazminat, ceza riski ve denetim maliyeti doğrudan banka kârına yazılır, sigorta tamponu ince | 0 | −− | + | −0,45 | ●●● | 0–3 ay | FSC/FSS'nin ek kurum adı veren açıklamaları ve Shinhan tazminat tutarı |
| Navlun ve sigorta | Asya siber sigorta fiyatlaması | Art arda gelen sızıntılar ve yükselen ceza tavanı teminat fiyatını ve muafiyet tutarlarını yukarı iter | + | ++ | 0 | +1,15 | ●●● | 3–12 ay | Kore zorunlu sigorta eşiği kararı ve bölgesel siber yenileme dönemindeki fiyat değişimi |
| Kredi | Asya finans kuruluşları kredi riski | Büyük bir ikinci sızıntı operasyonel risk algısını artırır, ama bilanço gücü etkiyi sınırlar | 0 | − | 0 | −0,30 | ●●● | 0–3 ay | 100.000'i aşan tek seferlik sızıntı bildirimi |
| Oynaklık | Küresel risk iştahı | Yalnızca sistemik ölçekli bir finansal kesinti küresel oynaklığa yansır | 0 | + | 0 | +0,30 | ●●● | 0–3 ay | VIX'in 22 eşiği |
İkinci tur etkiler
Peki sonra ne olur?
Başlangıç
30 Eylül–2 Ekim arasında 4 Kore bankasından veri çıktı; Shinhan yaklaşık 25.000 müşteri için tam tazminat sözü verdi, zorunlu sigortanın tabanı ise 1 milyar won.
- 1
Denetim ve bildirimhaftalar içinde
FSC'nin 178 kurumluk taraması ve dışa açık varlık envanteri, ekim boyunca yeni ve küçük ölçekli sızıntıları görünür kılar; bildirim sayısı artar.
İzlenecek: FSC/FSS'nin yeni kurum adı veren açıklamaları
- 2
Banka bilançosuhaftalar içinde
Her yeni vaka tazminat ve ceza faturasını büyütür; 1 milyar wonluk taban yetmediği için kayıplar banka bilançosuna yazılır ve ceza tavanının %10'a çıkması riski artırır.
İzlenecek: Bankaların açıkladığı tazminat ve karşılık tutarları
- 3
Sigorta ve reasüransaylar içinde
Bilanço baskısı siber teminat talebini artırır; ama ince prim havuzu ve veri eksikliği nedeniyle sigortacılar kapasiteyi pahalı ve sınırlı açar, regülatör tabanı yükseltmeyi tartışır.
İzlenecek: Kore'de zorunlu teminat tabanı ve eşik kararı
Zinciri kıran
FSC 30 gün içinde dış servisler için zorunlu çok faktörlü kimlik doğrulama getirir ve yeni sızıntı gelmezse zincir ilk halkada kırılır. Shinhan'ın tazminatının küçük tutarda kalması da ikinci halkayı zayıflatır.
Tetikleyiciler
İzlenecek eşikler
| Gösterge | Eşik | Bugün | Anlamı |
|---|---|---|---|
| VIX oynaklık endeksi | > 22 | 16,34 | Kore'deki 4 bankalık dalga ya da benzer bir Asya vakası 22 eşiğini aşan bir oynaklıkla eşleşirse, siber olay yerel bir uyum sorunundan küresel risk fiyatlamasına taşınmış olur. |
Kaynaklar
- The Korea Times — Shinhan, Kookmin, Hana data breaches fuel concerns over AI-powered cyberattacks
- The Korea Times — Korea lags behind global peers in cyber insurance despite wave of hacks
- Insurance Business — Coupang's record fine dwarfs Korea's cyber insurance floor
- Aju Press — Shinhan Bank offers payouts after loan data leak on 25,000
- JKN — Financial regulators hold emergency meeting amid spreading cyberattacks on banks
- Insurance Journal — AI tools suspected in Korea's Shinhan Bank hack, Yonhap reports
- BleepingComputer — Japan's Keio confirms ransomware attack disrupted business systems
- WorldCargo News — Port of Tanjung Pelepas resumes operations after cyber attack
Kaynak ve doğrulama kuralları: metodoloji · Hata bildirimi: iletişim
İlgili raporlar
IISiber ve Altyapı·Analiz·Asya-Pasifik
Kenar cihazları ortak kapı oldu, yama penceresi üç güne indi
Eylülde CISA'nın sömürülen açıklar listesine 43 kayıt girdi, 18'i ağ ve kenar ürünlerinden. Federal yama süresi medyanda 21 günden 3 güne indi; siber sigorta fiyatı ise 12 çeyrektir düşüyor.
Siber ve Kritik Altyapı Masası · 2 Ekim 2026 · 6 dk
VTeknoloji ve YZ·Analiz·Asya-Pasifik
Çin'e çip satışında son sözü artık Pekin söylüyor
ABD Mayıs'ta 10 Çinli şirkete H200 izni verdi ama sevkiyat başlamadı. Pekin ise 27 Eylül'de kendi seçtiği RTX Pro 5500'e onay sinyali verdi; ByteDance'in yaklaşık 1 milyon adet düşündüğü aktarılıyor.
Teknoloji Jeopolitiği Masası · 29 Eylül 2026 · 6 dk
VTeknoloji ve YZ·Analiz·Asya-Pasifik
TSMC Arizona'ya söz veriyor, paketleme kapasitesi Tayvan'da toplanıyor
TSMC'nin 265 milyar $'lık Arizona planına karşılık Tayvan 2020'den bu yana 44 milyar $ onayladı. Aynı hafta Chiayi'de 5 yeni paketleme fabrikasının yolu açıldı; parktaki hedef 10 tesis.
Teknoloji Jeopolitiği Masası · 28 Eylül 2026 · 5 dk