Bunlar 33 bağımsız saldırı değil. En büyük küme, 22 e‑ticaret şirketine hizmet veren ortak bir veri işleyenin sunucu ihlali. Ortak sağlayıcının kim olduğu kamuya açık göstergelerle yüksek güvenle daraltılabiliyor; resmen teyit edilmediği için bu kayıtta ad verilmemiştir. İlk erişimin nasıl sağlandığı açıklanmadı; AjaxPro/CVE‑2021‑23758 en güçlü teknik hipotez, kanıtlanmış neden değil.
Önce tarih düzeltmesi: 2 Eylül saldırı tarihi değil
Listeyi yanlış okutan ilk şey tarih. 2 Eylül, Kurul kararlarının ve ilanların yayım tarihidir — saldırının olduğu gün değil. E‑ticaret şirketleri olayı 27–28 Ağustos'ta, ortak veri işleyenin kendilerine yaptığı bildirimle öğrendi. Fidye yazılımı kümesindeki olaylar ise 22–23 Ağustos'ta başlamış.
Aradaki fark önemli: KVKK m.12/5 ve Kurulun 2019/10 sayılı kararı gereği veri işleyen ihlali veri sorumlusuna gecikmeksizin bildirir, her veri sorumlusu da en geç 72 saat içinde kendi bildirimini yapar. Yani tek bir SaaS sunucusu olayı, 22 ayrı tüzel kişi için 22 ayrı hukuki bildirim ve dolayısıyla 22 ayrı KVKK ilanı üretir. Listedeki yığılma bir saldırı dalgasının değil, bir tedarik zinciri bağımlılığının görüntüsü.
Olay haritası
| Küme | Veri sorumlusu | Kök olay | Neye dayanıyor |
|---|---|---|---|
| Ortak e‑ticaret veri işleyeni | 22 | 1 üst sınır 2 | Aynı olay cümlesi, aynı altı veri alanı, aynı 27/28 Ağustos akışı |
| MEFA Grup fidye yazılımı | 5 | 1 | Aynı tarih, aynı 2.200 kişi, aynı veri seti ve ortak irtibat adresi |
| Aktif Bilgi İşlem – Neptün Turizm | 2 | 1 | ModHotel tedarikçi/müşteri bağı |
| Dört ayrı kurum | 4 | 4 | Ortak sağlayıcı veya ortak IOC açıklanmadı |
| Toplam | 33 | ≈7 | Yayın tarihi aynı; saldırı tarihleri farklı |
Bu kayıtta her iddianın yanında bir güven etiketi var. Çok yüksek ve Yüksek etiketli satırların üstüne karar kurulabilir. Orta hipotezdir — doğru çıkabilir, plan yapılmaz. Düşük yalnızca bağlamdır; alıntılanırken iddiaya dönüşmemesi gereken satır odur.
Zaman çizelgesi
| Tarih | Olay |
|---|---|
| 20 Ağustos | Cisco Talos, AjaxPro açığının ölçekli web sunucusu saldırılarında kullanıldığını yayımlar (UAT‑10147) |
| 22–23 Ağustos | MEFA Grup fidye yazılımı olayının başlangıcı ve tespiti |
| 26 Ağustos | CISA, CVE‑2021‑23758'i KEV kataloğuna ekler; kamu kurumları için düzeltme son tarihi 9 Eylül |
| 27–28 Ağustos | Ortak veri işleyen, mağazaları kademeli olarak bilgilendirir |
| 2 Eylül | KVKK kararları ve 33 ilan yayımlanır |
Küme 1 — 22 şirketi etkileyen tek olay
Yirmi iki bildirimin ortak çekirdeği kelimesi kelimesine şu: veri işleyen sistemlerindeki bir sunucuya yetkisiz erişim; veri işleyenin 27 veya 28 Ağustos'ta veri sorumlusuna bildirimi; etkilenen alanlar ad, soyad, e‑posta, adres, telefon ve hash'li giriş bilgileri; etkilenen kişi ve kayıt sayısı ise henüz belirlenemedi.
| Veri sorumlusu | Marka / mağaza | Bildirim |
|---|---|---|
| Coşkun Hazır Giyim A.Ş. | Süvari | 27 Ağu |
| Setre Giyim Tekstil A.Ş. | Setre | 27 Ağu |
| Vitaberg Kozmetik A.Ş. | Heiluna / Vitaberg | 27 Ağu |
| MNT Tekstil Gıda İnş. Tur. Ltd. | Manta Outdoor | 27 Ağu |
| FF Tekstil Sanayi ve Dış Tic. Ltd. | Rue | 27 Ağu |
| Efor Gıda Sanayi ve Dış Tic. Ltd. | Antep Pazarı | 27 Ağu |
| BG Store Mağazacılık A.Ş. | BG Store | 27 Ağu |
| Ayaydın Tekstil Turizm Ticaret A.Ş. | Ipekyol / Twist / Machka | 27 Ağu |
| Avva Mağazacılık A.Ş. | AVVA | 27 Ağu |
| Antrepo Mağazacılık Hizm. Tur. A.Ş. | Cabani | 27 Ağu |
| Est 1923 Perakende ve İnteraktif A.Ş. | Eyüp Sabri Tuncer | 27 Ağu |
| Emre Kuzey Mağazacılık Ltd. | İnce Topuk | 27 Ağu |
| Beauty Omelette Tekstil Kozmetik Ltd. | Beauty Omelette | 27 Ağu |
| Yakupoğlu Tekstil ve Deri A.Ş. | YDS | 27 Ağu |
| Uçak İş Formaları A.Ş. | Uçak İş Giyim | 27 Ağu |
| Market Spor Malzemeleri Ltd. | Dalkılıç / Etichet Sport | 27 Ağu |
| İlvi Ayakkabı Deri ve Tekstil A.Ş. | İlvi | 27 Ağu |
| Ersoylar Spor Giyim Ltd. | Etichet | 27 Ağu |
| Efe Doğal Ürünler Ltd. | Biostore | 27 Ağu |
| Tazemasa Gıda Ürünleri A.Ş. | Tazemasa | 27 Ağu |
| Tamer Tanca Mağazacılık A.Ş. | Tamer Tanca | 28 Ağu |
| Askı Nişantaşı Tekstil Ltd. | Askı Nişantaşı | 28 Ağu |
Bir istisna kaydedilmeli: Ayaydın'ın güncel ana mağazası farklı bir altyapı gösteriyor. Yine de diğer 21 duyuruyla aynı olay cümlesini, aynı veri alanlarını ve aynı bildirim tarihini taşıdığı için kümede tutuldu. Kök olay sayısının kesin 7 değil 7–8 aralığı olarak verilmesinin nedeni tam olarak budur — tek bir uymayan satır, sayıyı yuvarlamak yerine aralığa çevirir.
Neden "tek merkezi olay" diyoruz
| Gösterge | Gözlenen | Açıklayıcı gücü |
|---|---|---|
| Aynı mimari ifade | "Veri işleyen sistemlerindeki bir sunucuya yetkisiz erişim" | Ayrı mağaza uygulamalarından çok merkezi bir hizmeti işaret eder |
| Aynı tespit akışı | Veri işleyen 27 veya 28 Ağustos'ta veri sorumlusunu bilgilendiriyor | Tek tedarikçinin kademeli müşteri bildirimiyle uyumlu |
| Aynı veri seti | Ad, soyad, e‑posta, adres, telefon, hash'li giriş | Aynı üyelik tablosu/şeması olasılığını güçlendirir |
| Aynı belirsizlik | Kişi ve kayıt sayıları "henüz belirlenemedi" | Merkezî log/adli incelemenin beklendiği izlenimi verir |
| Yakupoğlu ayrıntısı | Tüm e‑ticaret BT altyapısı, uygulama ve sunucu/bulut hizmeti veri işleyenden | Paylaşılan SaaS hizmet modelini açıkça doğrular |
Olabilirdi — ve bu itiraz ciddiye alınmalı. KVKK'nın kanun alıntısı ve kapanış cümlesi gerçekten standarttır, o kısım küme kanıtı sayılmadı. Şablonla açıklanamayan şey şu dördünün aynı anda tutması: aynı altı veri alanı, aynı veri işleyen sunucusu ifadesi, aynı 27/28 Ağustos bildirim akışı ve aynı "sayı belirlenemedi" durumu. Editoryal şablon veri alanı listesini yazmaz.
Çok yüksek 22 bildirimin büyük ölçüde tek bir veri işleyen olayına ait olduğu.
Sağlayıcı atfı — göstergeler tek bir yeri işaret ediyor, ad neden verilmiyor
KVKK bildirimlerinin hiçbiri veri işleyeni adlandırmıyor. Bu kayıt da adlandırmıyor: resmî teyit gelmeden bir şirketi ihlalin kaynağı olarak anmak, çıkarımı iddiaya çevirir — ve bu yazının bütün derdi ikisini ayırmak. Yine de dört bağımsız gösterge, tek ve belirli bir e-ticaret altyapı sağlayıcısını işaret ediyor:
- Mağaza parmak izi 22 veri sorumlusunun ilgili mağazalarından 21'i, 4 Eylül'deki pasif kontrolde aynı sağlayıcıya ait altyapı varlıklarını ve aynı herkese açık AjaxPro uç noktasını gösterdi — hem de baytı baytına aynı yanıt gövdesiyle.
- Resmî referans örtüşmesi Sağlayıcının kendi kamuya açık referans sayfası, kümedeki markaların birçoğunu müşterisi olarak listeliyor. Örtüşme tek tek doğrulandı; hangi markaların bu listede yer aldığı, sağlayıcıyı dolaylı yoldan adlandıracağı için burada sayılmıyor.
- Sözleşmesel mimari Sağlayıcının kamuya açık e-ticaret kiralama sözleşmesi, hizmetin sağlayıcının kendi sunucularında barındırıldığını, kaynak kod ve veritabanının sağlayıcının kontrolünde bulunduğunu ve veri işleyenin ihlali veri sorumlusuna derhal bildireceğini düzenliyor. KVKK metinlerindeki üç cümlenin de karşılığı burada.
- Veri seti uyumu Bildirilen alanlar (üyelik/hesap profili + hash'li giriş) merkezî bir e‑ticaret hesap veritabanının şemasıyla uyumlu; mağaza başına ayrı ayrı üretilmiş bir liste değil.
KVKK veri işleyeni adlandırmadı; sağlayıcının kamuya açık bir ihlal açıklaması bulunamadı. Ortak bir alt barındırma veya CRM sağlayıcısı teorik olarak hâlâ mümkün. Güncel parmak izi olay tarihine çok yakın olsa bile adli görüntü değildir — bugünkü bir HTTP yanıtı, 27 Ağustos'ta o sunucuda ne çalıştığını kanıtlamaz. Yüksek güvenli çıkarım, kesin hüküm değil.
Teknik hipotez — AjaxPro / CVE‑2021‑23758
Ortak mağazaların 21'inde aynı herkese açık Ajax.NET Professional uç noktası görüldü. Bu, ortak bir saldırı yüzeyini doğrular; sunucuda hangi DLL sürümünün çalıştığını veya açığın bu olayda kullanıldığını tek başına göstermez.
Kimlik doğrulaması gerektirmeden, ağ üzerinden uzaktan kod çalıştırma.
Etkilenen sürümler ≤ 21.11.29, düzeltilmiş sürüm 21.11.29.1. CISA KEV kataloğuna 26 Ağustos 2026'da eklendi; fidye yazılımı kullanımı kayıtta "Unknown".
Hipotezi güçlendirenler:
- 21 mağazada aynı AjaxPro yüzeyi ve aynı yanıt gövdesi.
- CISA'nın aktif istismar teyidi (26 Ağustos) ile veri işleyen bildirimleri (27–28 Ağustos) arasında yalnızca 1–2 gün var.
- Cisco Talos, olaydan bir hafta önce aynı açığın ölçekli web sunucusu saldırılarında kullanıldığını yayımladı.
Hipotezi sınırlayanlar:
- Uç noktanın JavaScript gövdesi sunucudaki DLL sürümünü açıklamıyor — savunmasız sürüm kanıtı yok.
- Kamuya açık log, web shell, IOC, dosya hash'i veya adli rapor yok.
- Talos'un doğrulanmış mağdur coğrafyasında Türkiye yok; UAT‑10147 atfı yapılamaz.
- Başka bir açık, çalınmış yönetici kimlik bilgisi veya yanlış yapılandırma olasılığı dışlanamaz.
AjaxPro/CVE‑2021‑23758, ortak yüzey ve 26–28 Ağustos zamanlaması nedeniyle Orta güvenli, en güçlü teknik hipotezdir. Kanıtlanmış kök neden değildir. UAT‑10147 ise Düşük — yalnızca olası kampanya bağlamı.
Aynı gün yayımlanan diğer kümeler
MEFA Grup — beş tüzel kişi, tek fidye yazılımı
Mefa Endüstri, Ecoploymer Geri Dönüşüm, Al Fa Global, Milkrun Lojistik ve Efachem Kimya: beş ilan; hepsinde 22 Ağustos başlangıç, 23 Ağustos tespit, aynı danışman firmanın "olağandışı sunucu faaliyeti" tespiti, aynı veri kategorileri, aynı 2.200 kişi ve aynı irtibat adresi. Şirketin kendi resmî metni beşini açıkça "MEFA GRUP" olarak listeliyor. Çok yüksek
Dikkat: 2.200 × 5 = 11.000 kişi denemez. Kişi kümelerinin ne kadar örtüştüğü açıklanmadı; aynı 2.200 kişinin beş tüzel kişide birden kayıtlı olması en makul okuma.
Aktif Bilgi İşlem – Neptün Turizm: muhtemel ModHotel olayı
Aktif Bilgi İşlem'in bildirimi 24 Ağustos'ta e‑posta ile tespit, ~500 kişi, kimlik/pasaport, e‑posta, telefon ve personel/maaş verisi diyor. Neptün / Club Resort Atlantis ise "veri işleyen nezdinde saldırı" ve 25 Ağustos beyanıyla yedeklerdeki misafir/konaklama/fatura/özlük verisini bildiriyor. Aktif Bilgi İşlem, ModHotel yazılımının resmî tüzel kişisi; ModHotel'in resmî broşüründe Neptün referans olarak yer alıyor ve ürün tam olarak bu veri/yedek işlevlerini görüyor. Yüksek — ama Neptün metni veri işleyeni adlandırmadığı için çıkarım, resmî atıf değil.
Dört ayrı görünen olay
| Kurum | Açıklanan olay | Ayrı sayılma nedeni |
|---|---|---|
| Yapı Merkezi | Dosya şifreleme; saldırganın veri çıkardığı iddiası; 28 Ağustos | Farklı olay/veri kapsamı; ortak IOC yok |
| Elektrik Mühendisleri Odası | Fidye yazılımı; e‑posta kesintisi; yaklaşık 58.600 kişi | Ayrı kurumsal altyapı ve kişi seti |
| Uşak Üniversitesi | Sanal sunuculara fidye yazılımı; 26 Ağustos; ~3.000 kişi | Ayrı saldırı yüzeyi ve veri kapsamı |
| Sakarya Teknokent | Fizikî sunucu şifreleme ve fidye notu; 28 Ağustos; ~1.500 kişi | Ayrı saldırı yüzeyi ve veri kapsamı |
Bu mağazalardan birinde hesabınız varsa
Açıklanan veri seti: ad, soyad, e‑posta, fizikî adres, telefon ve hash'li kullanıcı giriş bilgileri. Ödeme kartı verisi 22 duyurunun hiçbirinde sayılan alanlar arasında değil — bu adli bir "etkilenmedi" garantisi değil, kamuya açıklanan kapsamdır.
| Risk | Neden |
|---|---|
| Hedefli oltalama | Mağaza ilişkisi + ad + telefon + adres, çok ikna edici kargo/iade/ödeme mesajı üretir |
| Çevrimdışı parola kırma | Hash düz metin değildir; ama güvenli saklama algoritmaya, salt'a ve maliyet parametresine bağlıdır — bunlar açıklanmadı |
| Credential stuffing | Aynı parola başka hesaplarda kullanıldıysa otomatik giriş denemeleri yapılabilir |
| Hesap kurtarma suistimali | İletişim ve adres bilgisi, destek süreçlerini yanıltmak için kullanılabilir |
- Parolayı değiştirin — ve aynısını kullandığınız her yerde Asıl risk mağaza hesabı değil, o parolanın e‑posta, banka veya sosyal medyada tekrar edilmiş olması.
- Uzun ve benzersiz parola + parola yöneticisi Mümkün olan her yerde MFA veya passkey açın. Hash dosyası ele geçirildiğinde çevrimdışı saldırı çevrimiçi hız sınırlamasına tabi değildir; tek savunma parolanın tahmin edilemezliğidir.
- Aktif oturumları kapatın Kayıtlı cihazları ve son girişleri kontrol edin. Beklenmeyen parola sıfırlama, giriş veya adres değişikliği uyarılarını izleyin.
- Karşı tarafın sizi tanımasını güven kanıtı saymayın Kargo veya iade aramasında adınızı ve adresinizi bilmek artık bir kimlik doğrulaması değil — sızan veri seti tam olarak bu. Mesajdaki bağlantıya tıklamak yerine mağazanın adresini kendiniz yazın.
- Mağazaya resmî kanaldan sorun Hesabınızın olay kapsamına girip girmediğini, etkilenen alanları, kullanılan hash/salt yöntemini ve oturumların zorunlu olarak sıfırlanıp sıfırlanmadığını sorun.
Ne biliyoruz, neyi bilmiyoruz
| İddia | Güven | Dayanak |
|---|---|---|
| 22 e‑ticaret ilanında ortak veri işleyen olayı | Çok yüksek | Doğrudan KVKK metinlerinin aynı çekirdeği |
| MEFA'nın beş ilanı tek olay | Çok yüksek | Aynı tarih, kişi seti, irtibat ve resmî grup bağı |
| Veri işleyenin tek ve belirli bir e-ticaret altyapı sağlayıcısı olduğu | Yüksek | 21/22 mağaza izi, resmî referanslar, sözleşme mimarisi; isim verilmedi |
| Aktif – Neptün aynı ModHotel olayı | Yüksek | Tedarikçi/müşteri bağı ve veri işlevi güçlü; Neptün isim vermiyor |
| AjaxPro/CVE‑2021‑23758 ilk erişimi | Orta | Ortak yüzey ve KEV zamanlaması var; sürüm/log/IOC yok |
| Ayaydın'ın da aynı teknik sunucuda olduğu | Orta | Metin ve tarih aynı; güncel mağaza izi farklı |
| UAT‑10147 saldırgan atfı | Düşük | Aynı açığı kullanıyor; Türkiye veya olay IOC bağı yok |
Açık kalan kritik sorular:
- Veri işleyenin resmî adı ve etkilenen sunucu/tenant mimarisi nedir?
- İlk erişim hangi açık, kimlik bilgisi veya yanlış yapılandırmayla sağlandı?
- Olay tarihindeki AjaxNetProfessional DLL sürümü neydi?
- Veri yalnızca görüntülendi mi, dışarı aktarıldı mı; kaç kayıt etkilendi?
- Hash algoritması, salt kullanımı ve maliyet parametresi neydi?
- Saldırganın kalıcılık mekanizması ve IOC'leri nelerdi?
- Ayaydın'ın aynı olay metninde yer almasının teknik açıklaması nedir?
- Zorunlu parola ve oturum sıfırlaması yapıldı mı?
Veri işleyenin kamuya açıklaması, adli inceleme özeti ve IOC'ler, olay tarihindeki sürüm kaydı, Kurulun ayrıntılı kararı veya mağazaların bireysel müşteri bildirimleri. Bunlardan biri gelene kadar bu kayıttaki Orta satırlar hipotez olarak kalır.
Kalıcı ders
Bu listenin asıl anlattığı şey bir zafiyet değil, bir muhasebe hatası: 22 şirket kendi risk kaydında "22 ayrı sistem" görüyordu; gerçekte tek bir sunucu vardı. SaaS e‑ticaret modelinde veri sorumluluğu bölünür, saldırı yüzeyi bölünmez. Sözleşmede "hizmet sağlayıcının sunucularında barındırılır" cümlesini imzalayan her şirket, o sunucudaki tek bir olayın kendi KVKK yükümlülüğünü doğuracağını da imzalamış olur.
Buradan çıkan pratik soru şu: hangi tedarikçinizin tek bir sunucusu, sizin müşteri veritabanınızın tamamını tutuyor? Cevabı biliyorsanız, o tedarikçinin yama takvimini, olay bildirim süresini ve hash/salt politikasını da bilmeniz gerekir. Bilmiyorsanız, bir sonraki 22'li listede yeriniz belli.
İkinci ders, yazının kendi yöntemi hakkında: bu analizin en değerli kısmı iddiaları değil, iddia sayılmayanları ayırmasıdır. "Sağlayıcı büyük olasılıkla X" ile "açık Y kullanıldı" aynı cümlede yan yana durabilir ama aynı ağırlıkta değildir. Bir olay haberinde ilk aranacak şey bulguların listesi değil, bulguların hangi kanıta dayandığının ayrı ayrı yazılıp yazılmadığıdır. Yazılmamışsa, okuduğunuz analiz değil, tahmindir.