teknikbakis
Olay analizi · açık kaynak, birincil kayıt karşılaştırması

33 ilan, yaklaşık 7 olay: 2 Eylül KVKK listesinde ortak veri işleyen

KVKK 2 Eylül 2026'da 33 ayrı veri sorumlusunun ihlal bildirimini aynı gün yayımladı. Liste "33 şirket birden hacklendi" gibi okunuyor; değil. Bildirim metinlerini yan yana koyunca 22'sinin aynı olayı — 22 e‑ticaret markasına hizmet veren ortak bir veri işleyenin sunucusuna yetkisiz erişimi — anlattığı görülüyor. Bu kayıt, o örtüşmenin nasıl kanıtlandığını, sağlayıcı atfının neden yüksek ama kesin olmadığını ve teknik ilk erişim hakkında ne söylenip ne söylenemeyeceğini ayırıyor.

KAYIT TB-2026-006
İLAN 33 veri sorumlusu
KÖK OLAY ≈7 (aralık 7–8)
EN BÜYÜK KÜME 22 e‑ticaret
YÖNTEM Açık kaynak · pasif OSINT
DURUM AÇIK
KISA CEVAP

Bunlar 33 bağımsız saldırı değil. En büyük küme, 22 e‑ticaret şirketine hizmet veren ortak bir veri işleyenin sunucu ihlali. Ortak sağlayıcının kim olduğu kamuya açık göstergelerle yüksek güvenle daraltılabiliyor; resmen teyit edilmediği için bu kayıtta ad verilmemiştir. İlk erişimin nasıl sağlandığı açıklanmadı; AjaxPro/CVE‑2021‑23758 en güçlü teknik hipotez, kanıtlanmış neden değil.

Önce tarih düzeltmesi: 2 Eylül saldırı tarihi değil

Listeyi yanlış okutan ilk şey tarih. 2 Eylül, Kurul kararlarının ve ilanların yayım tarihidir — saldırının olduğu gün değil. E‑ticaret şirketleri olayı 27–28 Ağustos'ta, ortak veri işleyenin kendilerine yaptığı bildirimle öğrendi. Fidye yazılımı kümesindeki olaylar ise 22–23 Ağustos'ta başlamış.

Aradaki fark önemli: KVKK m.12/5 ve Kurulun 2019/10 sayılı kararı gereği veri işleyen ihlali veri sorumlusuna gecikmeksizin bildirir, her veri sorumlusu da en geç 72 saat içinde kendi bildirimini yapar. Yani tek bir SaaS sunucusu olayı, 22 ayrı tüzel kişi için 22 ayrı hukuki bildirim ve dolayısıyla 22 ayrı KVKK ilanı üretir. Listedeki yığılma bir saldırı dalgasının değil, bir tedarik zinciri bağımlılığının görüntüsü.

Olay haritası

KümeVeri sorumlusuKök olayNeye dayanıyor
Ortak e‑ticaret veri işleyeni 22 1 üst sınır 2 Aynı olay cümlesi, aynı altı veri alanı, aynı 27/28 Ağustos akışı
MEFA Grup fidye yazılımı 5 1 Aynı tarih, aynı 2.200 kişi, aynı veri seti ve ortak irtibat adresi
Aktif Bilgi İşlem – Neptün Turizm 2 1 ModHotel tedarikçi/müşteri bağı
Dört ayrı kurum 4 4 Ortak sağlayıcı veya ortak IOC açıklanmadı
Toplam 33 ≈7 Yayın tarihi aynı; saldırı tarihleri farklı
Okuma anahtarı Renkler kesinliği değil, temkin gereğini gösterir

Bu kayıtta her iddianın yanında bir güven etiketi var. Çok yüksek ve Yüksek etiketli satırların üstüne karar kurulabilir. Orta hipotezdir — doğru çıkabilir, plan yapılmaz. Düşük yalnızca bağlamdır; alıntılanırken iddiaya dönüşmemesi gereken satır odur.

Zaman çizelgesi

TarihOlay
20 AğustosCisco Talos, AjaxPro açığının ölçekli web sunucusu saldırılarında kullanıldığını yayımlar (UAT‑10147)
22–23 AğustosMEFA Grup fidye yazılımı olayının başlangıcı ve tespiti
26 AğustosCISA, CVE‑2021‑23758'i KEV kataloğuna ekler; kamu kurumları için düzeltme son tarihi 9 Eylül
27–28 AğustosOrtak veri işleyen, mağazaları kademeli olarak bilgilendirir
2 EylülKVKK kararları ve 33 ilan yayımlanır

Küme 1 — 22 şirketi etkileyen tek olay

Yirmi iki bildirimin ortak çekirdeği kelimesi kelimesine şu: veri işleyen sistemlerindeki bir sunucuya yetkisiz erişim; veri işleyenin 27 veya 28 Ağustos'ta veri sorumlusuna bildirimi; etkilenen alanlar ad, soyad, e‑posta, adres, telefon ve hash'li giriş bilgileri; etkilenen kişi ve kayıt sayısı ise henüz belirlenemedi.

Veri sorumlusuMarka / mağazaBildirim
Coşkun Hazır Giyim A.Ş.Süvari27 Ağu
Setre Giyim Tekstil A.Ş.Setre27 Ağu
Vitaberg Kozmetik A.Ş.Heiluna / Vitaberg27 Ağu
MNT Tekstil Gıda İnş. Tur. Ltd.Manta Outdoor27 Ağu
FF Tekstil Sanayi ve Dış Tic. Ltd.Rue27 Ağu
Efor Gıda Sanayi ve Dış Tic. Ltd.Antep Pazarı27 Ağu
BG Store Mağazacılık A.Ş.BG Store27 Ağu
Ayaydın Tekstil Turizm Ticaret A.Ş.Ipekyol / Twist / Machka27 Ağu
Avva Mağazacılık A.Ş.AVVA27 Ağu
Antrepo Mağazacılık Hizm. Tur. A.Ş.Cabani27 Ağu
Est 1923 Perakende ve İnteraktif A.Ş.Eyüp Sabri Tuncer27 Ağu
Emre Kuzey Mağazacılık Ltd.İnce Topuk27 Ağu
Beauty Omelette Tekstil Kozmetik Ltd.Beauty Omelette27 Ağu
Yakupoğlu Tekstil ve Deri A.Ş.YDS27 Ağu
Uçak İş Formaları A.Ş.Uçak İş Giyim27 Ağu
Market Spor Malzemeleri Ltd.Dalkılıç / Etichet Sport27 Ağu
İlvi Ayakkabı Deri ve Tekstil A.Ş.İlvi27 Ağu
Ersoylar Spor Giyim Ltd.Etichet27 Ağu
Efe Doğal Ürünler Ltd.Biostore27 Ağu
Tazemasa Gıda Ürünleri A.Ş.Tazemasa27 Ağu
Tamer Tanca Mağazacılık A.Ş.Tamer Tanca28 Ağu
Askı Nişantaşı Tekstil Ltd.Askı Nişantaşı28 Ağu

Bir istisna kaydedilmeli: Ayaydın'ın güncel ana mağazası farklı bir altyapı gösteriyor. Yine de diğer 21 duyuruyla aynı olay cümlesini, aynı veri alanlarını ve aynı bildirim tarihini taşıdığı için kümede tutuldu. Kök olay sayısının kesin 7 değil 7–8 aralığı olarak verilmesinin nedeni tam olarak budur — tek bir uymayan satır, sayıyı yuvarlamak yerine aralığa çevirir.

Neden "tek merkezi olay" diyoruz

GöstergeGözlenenAçıklayıcı gücü
Aynı mimari ifade"Veri işleyen sistemlerindeki bir sunucuya yetkisiz erişim"Ayrı mağaza uygulamalarından çok merkezi bir hizmeti işaret eder
Aynı tespit akışıVeri işleyen 27 veya 28 Ağustos'ta veri sorumlusunu bilgilendiriyorTek tedarikçinin kademeli müşteri bildirimiyle uyumlu
Aynı veri setiAd, soyad, e‑posta, adres, telefon, hash'li girişAynı üyelik tablosu/şeması olasılığını güçlendirir
Aynı belirsizlikKişi ve kayıt sayıları "henüz belirlenemedi"Merkezî log/adli incelemenin beklendiği izlenimi verir
Yakupoğlu ayrıntısıTüm e‑ticaret BT altyapısı, uygulama ve sunucu/bulut hizmeti veri işleyendenPaylaşılan SaaS hizmet modelini açıkça doğrular
Karşı tez "Bu sadece KVKK'nın şablon metni olabilir mi?"

Olabilirdi — ve bu itiraz ciddiye alınmalı. KVKK'nın kanun alıntısı ve kapanış cümlesi gerçekten standarttır, o kısım küme kanıtı sayılmadı. Şablonla açıklanamayan şey şu dördünün aynı anda tutması: aynı altı veri alanı, aynı veri işleyen sunucusu ifadesi, aynı 27/28 Ağustos bildirim akışı ve aynı "sayı belirlenemedi" durumu. Editoryal şablon veri alanı listesini yazmaz.

Çok yüksek 22 bildirimin büyük ölçüde tek bir veri işleyen olayına ait olduğu.


Sağlayıcı atfı — göstergeler tek bir yeri işaret ediyor, ad neden verilmiyor

KVKK bildirimlerinin hiçbiri veri işleyeni adlandırmıyor. Bu kayıt da adlandırmıyor: resmî teyit gelmeden bir şirketi ihlalin kaynağı olarak anmak, çıkarımı iddiaya çevirir — ve bu yazının bütün derdi ikisini ayırmak. Yine de dört bağımsız gösterge, tek ve belirli bir e-ticaret altyapı sağlayıcısını işaret ediyor:

  1. Mağaza parmak izi 22 veri sorumlusunun ilgili mağazalarından 21'i, 4 Eylül'deki pasif kontrolde aynı sağlayıcıya ait altyapı varlıklarını ve aynı herkese açık AjaxPro uç noktasını gösterdi — hem de baytı baytına aynı yanıt gövdesiyle.
  2. Resmî referans örtüşmesi Sağlayıcının kendi kamuya açık referans sayfası, kümedeki markaların birçoğunu müşterisi olarak listeliyor. Örtüşme tek tek doğrulandı; hangi markaların bu listede yer aldığı, sağlayıcıyı dolaylı yoldan adlandıracağı için burada sayılmıyor.
  3. Sözleşmesel mimari Sağlayıcının kamuya açık e-ticaret kiralama sözleşmesi, hizmetin sağlayıcının kendi sunucularında barındırıldığını, kaynak kod ve veritabanının sağlayıcının kontrolünde bulunduğunu ve veri işleyenin ihlali veri sorumlusuna derhal bildireceğini düzenliyor. KVKK metinlerindeki üç cümlenin de karşılığı burada.
  4. Veri seti uyumu Bildirilen alanlar (üyelik/hesap profili + hash'li giriş) merkezî bir e‑ticaret hesap veritabanının şemasıyla uyumlu; mağaza başına ayrı ayrı üretilmiş bir liste değil.
Sınır Bu bir suçlama değil, adlandırılmamış bir bağın en olası açıklaması

KVKK veri işleyeni adlandırmadı; sağlayıcının kamuya açık bir ihlal açıklaması bulunamadı. Ortak bir alt barındırma veya CRM sağlayıcısı teorik olarak hâlâ mümkün. Güncel parmak izi olay tarihine çok yakın olsa bile adli görüntü değildir — bugünkü bir HTTP yanıtı, 27 Ağustos'ta o sunucuda ne çalıştığını kanıtlamaz. Yüksek güvenli çıkarım, kesin hüküm değil.

Teknik hipotez — AjaxPro / CVE‑2021‑23758

Ortak mağazaların 21'inde aynı herkese açık Ajax.NET Professional uç noktası görüldü. Bu, ortak bir saldırı yüzeyini doğrular; sunucuda hangi DLL sürümünün çalıştığını veya açığın bu olayda kullanıldığını tek başına göstermez.

CVE‑2021‑23758 AjaxNetProfessional · güvenilmeyen verinin deserialization'ı 9.8

Kimlik doğrulaması gerektirmeden, ağ üzerinden uzaktan kod çalıştırma.

Etkilenen sürümler ≤ 21.11.29, düzeltilmiş sürüm 21.11.29.1. CISA KEV kataloğuna 26 Ağustos 2026'da eklendi; fidye yazılımı kullanımı kayıtta "Unknown".

CVSS 3.1 · 9,8 Kritik KEV · 26 Ağu 2026 Kimlik doğrulaması gerekmez

Hipotezi güçlendirenler:

  • 21 mağazada aynı AjaxPro yüzeyi ve aynı yanıt gövdesi.
  • CISA'nın aktif istismar teyidi (26 Ağustos) ile veri işleyen bildirimleri (27–28 Ağustos) arasında yalnızca 1–2 gün var.
  • Cisco Talos, olaydan bir hafta önce aynı açığın ölçekli web sunucusu saldırılarında kullanıldığını yayımladı.

Hipotezi sınırlayanlar:

  • Uç noktanın JavaScript gövdesi sunucudaki DLL sürümünü açıklamıyor — savunmasız sürüm kanıtı yok.
  • Kamuya açık log, web shell, IOC, dosya hash'i veya adli rapor yok.
  • Talos'un doğrulanmış mağdur coğrafyasında Türkiye yok; UAT‑10147 atfı yapılamaz.
  • Başka bir açık, çalınmış yönetici kimlik bilgisi veya yanlış yapılandırma olasılığı dışlanamaz.
DOĞRU İFADE

AjaxPro/CVE‑2021‑23758, ortak yüzey ve 26–28 Ağustos zamanlaması nedeniyle Orta güvenli, en güçlü teknik hipotezdir. Kanıtlanmış kök neden değildir. UAT‑10147 ise Düşük — yalnızca olası kampanya bağlamı.


Aynı gün yayımlanan diğer kümeler

MEFA Grup — beş tüzel kişi, tek fidye yazılımı

Mefa Endüstri, Ecoploymer Geri Dönüşüm, Al Fa Global, Milkrun Lojistik ve Efachem Kimya: beş ilan; hepsinde 22 Ağustos başlangıç, 23 Ağustos tespit, aynı danışman firmanın "olağandışı sunucu faaliyeti" tespiti, aynı veri kategorileri, aynı 2.200 kişi ve aynı irtibat adresi. Şirketin kendi resmî metni beşini açıkça "MEFA GRUP" olarak listeliyor. Çok yüksek

Dikkat: 2.200 × 5 = 11.000 kişi denemez. Kişi kümelerinin ne kadar örtüştüğü açıklanmadı; aynı 2.200 kişinin beş tüzel kişide birden kayıtlı olması en makul okuma.

Aktif Bilgi İşlem – Neptün Turizm: muhtemel ModHotel olayı

Aktif Bilgi İşlem'in bildirimi 24 Ağustos'ta e‑posta ile tespit, ~500 kişi, kimlik/pasaport, e‑posta, telefon ve personel/maaş verisi diyor. Neptün / Club Resort Atlantis ise "veri işleyen nezdinde saldırı" ve 25 Ağustos beyanıyla yedeklerdeki misafir/konaklama/fatura/özlük verisini bildiriyor. Aktif Bilgi İşlem, ModHotel yazılımının resmî tüzel kişisi; ModHotel'in resmî broşüründe Neptün referans olarak yer alıyor ve ürün tam olarak bu veri/yedek işlevlerini görüyor. Yüksek — ama Neptün metni veri işleyeni adlandırmadığı için çıkarım, resmî atıf değil.

Dört ayrı görünen olay

KurumAçıklanan olayAyrı sayılma nedeni
Yapı MerkeziDosya şifreleme; saldırganın veri çıkardığı iddiası; 28 AğustosFarklı olay/veri kapsamı; ortak IOC yok
Elektrik Mühendisleri OdasıFidye yazılımı; e‑posta kesintisi; yaklaşık 58.600 kişiAyrı kurumsal altyapı ve kişi seti
Uşak ÜniversitesiSanal sunuculara fidye yazılımı; 26 Ağustos; ~3.000 kişiAyrı saldırı yüzeyi ve veri kapsamı
Sakarya TeknokentFizikî sunucu şifreleme ve fidye notu; 28 Ağustos; ~1.500 kişiAyrı saldırı yüzeyi ve veri kapsamı

Bu mağazalardan birinde hesabınız varsa

Açıklanan veri seti: ad, soyad, e‑posta, fizikî adres, telefon ve hash'li kullanıcı giriş bilgileri. Ödeme kartı verisi 22 duyurunun hiçbirinde sayılan alanlar arasında değil — bu adli bir "etkilenmedi" garantisi değil, kamuya açıklanan kapsamdır.

RiskNeden
Hedefli oltalamaMağaza ilişkisi + ad + telefon + adres, çok ikna edici kargo/iade/ödeme mesajı üretir
Çevrimdışı parola kırmaHash düz metin değildir; ama güvenli saklama algoritmaya, salt'a ve maliyet parametresine bağlıdır — bunlar açıklanmadı
Credential stuffingAynı parola başka hesaplarda kullanıldıysa otomatik giriş denemeleri yapılabilir
Hesap kurtarma suistimaliİletişim ve adres bilgisi, destek süreçlerini yanıltmak için kullanılabilir
  1. Parolayı değiştirin — ve aynısını kullandığınız her yerde Asıl risk mağaza hesabı değil, o parolanın e‑posta, banka veya sosyal medyada tekrar edilmiş olması.
  2. Uzun ve benzersiz parola + parola yöneticisi Mümkün olan her yerde MFA veya passkey açın. Hash dosyası ele geçirildiğinde çevrimdışı saldırı çevrimiçi hız sınırlamasına tabi değildir; tek savunma parolanın tahmin edilemezliğidir.
  3. Aktif oturumları kapatın Kayıtlı cihazları ve son girişleri kontrol edin. Beklenmeyen parola sıfırlama, giriş veya adres değişikliği uyarılarını izleyin.
  4. Karşı tarafın sizi tanımasını güven kanıtı saymayın Kargo veya iade aramasında adınızı ve adresinizi bilmek artık bir kimlik doğrulaması değil — sızan veri seti tam olarak bu. Mesajdaki bağlantıya tıklamak yerine mağazanın adresini kendiniz yazın.
  5. Mağazaya resmî kanaldan sorun Hesabınızın olay kapsamına girip girmediğini, etkilenen alanları, kullanılan hash/salt yöntemini ve oturumların zorunlu olarak sıfırlanıp sıfırlanmadığını sorun.

Ne biliyoruz, neyi bilmiyoruz

İddiaGüvenDayanak
22 e‑ticaret ilanında ortak veri işleyen olayıÇok yüksekDoğrudan KVKK metinlerinin aynı çekirdeği
MEFA'nın beş ilanı tek olayÇok yüksekAynı tarih, kişi seti, irtibat ve resmî grup bağı
Veri işleyenin tek ve belirli bir e-ticaret altyapı sağlayıcısı olduğuYüksek21/22 mağaza izi, resmî referanslar, sözleşme mimarisi; isim verilmedi
Aktif – Neptün aynı ModHotel olayıYüksekTedarikçi/müşteri bağı ve veri işlevi güçlü; Neptün isim vermiyor
AjaxPro/CVE‑2021‑23758 ilk erişimiOrtaOrtak yüzey ve KEV zamanlaması var; sürüm/log/IOC yok
Ayaydın'ın da aynı teknik sunucuda olduğuOrtaMetin ve tarih aynı; güncel mağaza izi farklı
UAT‑10147 saldırgan atfıDüşükAynı açığı kullanıyor; Türkiye veya olay IOC bağı yok

Açık kalan kritik sorular:

  • Veri işleyenin resmî adı ve etkilenen sunucu/tenant mimarisi nedir?
  • İlk erişim hangi açık, kimlik bilgisi veya yanlış yapılandırmayla sağlandı?
  • Olay tarihindeki AjaxNetProfessional DLL sürümü neydi?
  • Veri yalnızca görüntülendi mi, dışarı aktarıldı mı; kaç kayıt etkilendi?
  • Hash algoritması, salt kullanımı ve maliyet parametresi neydi?
  • Saldırganın kalıcılık mekanizması ve IOC'leri nelerdi?
  • Ayaydın'ın aynı olay metninde yer almasının teknik açıklaması nedir?
  • Zorunlu parola ve oturum sıfırlaması yapıldı mı?
Neyi beklemeli Kesinliği artıracak kanıtlar

Veri işleyenin kamuya açıklaması, adli inceleme özeti ve IOC'ler, olay tarihindeki sürüm kaydı, Kurulun ayrıntılı kararı veya mağazaların bireysel müşteri bildirimleri. Bunlardan biri gelene kadar bu kayıttaki Orta satırlar hipotez olarak kalır.


Kalıcı ders

Bu listenin asıl anlattığı şey bir zafiyet değil, bir muhasebe hatası: 22 şirket kendi risk kaydında "22 ayrı sistem" görüyordu; gerçekte tek bir sunucu vardı. SaaS e‑ticaret modelinde veri sorumluluğu bölünür, saldırı yüzeyi bölünmez. Sözleşmede "hizmet sağlayıcının sunucularında barındırılır" cümlesini imzalayan her şirket, o sunucudaki tek bir olayın kendi KVKK yükümlülüğünü doğuracağını da imzalamış olur.

Buradan çıkan pratik soru şu: hangi tedarikçinizin tek bir sunucusu, sizin müşteri veritabanınızın tamamını tutuyor? Cevabı biliyorsanız, o tedarikçinin yama takvimini, olay bildirim süresini ve hash/salt politikasını da bilmeniz gerekir. Bilmiyorsanız, bir sonraki 22'li listede yeriniz belli.

İkinci ders, yazının kendi yöntemi hakkında: bu analizin en değerli kısmı iddiaları değil, iddia sayılmayanları ayırmasıdır. "Sağlayıcı büyük olasılıkla X" ile "açık Y kullanıldı" aynı cümlede yan yana durabilir ama aynı ağırlıkta değildir. Bir olay haberinde ilk aranacak şey bulguların listesi değil, bulguların hangi kanıta dayandığının ayrı ayrı yazılıp yazılmadığıdır. Yazılmamışsa, okuduğunuz analiz değil, tahmindir.