Bambi'de veri ihlali: Yaklaşık 323 bin müşterinin bilgileri etkilendi

KVKK'nın duyurusuna göre veri işleyene ait bir sunucuya yetkisiz erişim sonucu 323.052 Bambi müşterisinin iletişim bilgileri ve MD5 özetli giriş bilgileri etkilendi.

Bambi'de veri ihlali: Yaklaşık 323 bin müşterinin bilgileri etkilendi

Kısaca

  • KVKK, duyuruyu 6698 sayılı Kanun'un 12/5 maddesi uyarınca 30 Eylül 2026'da yayımladı.
  • İhlal, veri işleyen sistemlerindeki bir sunucuya yetkisiz erişimle gerçekleşti.
  • Şirket, olayı 21 Eylül 2026'da veri işleyenin bildirimiyle öğrendi.
  • Yaklaşık 323.052 kişinin ad-soyad, telefon, e-posta ve MD5 ile özetlenmiş giriş bilgileri etkilendi.

Ayakkabı ve çanta markası Bambi'nin sahibi ve bambiayakkabi.com.tr adlı e-ticaret sitesini işleten Bambi Deri Mamülleri A.Ş.'de yaklaşık 323.052 müşteriyi etkileyen bir kişisel veri ihlali yaşandı. Kişisel Verileri Koruma Kurumu (KVKK), ihlale ilişkin kamuoyu duyurusunu 30 Eylül 2026'da yayımladı. Duyuru, kişisel verilerin kanuni olmayan yollarla elde edilmesi hâlinde veri sorumlusunun durumu ilgili kişilere ve Kurul'a bildirmesini öngören 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesinin 5. fıkrası uyarınca yayımlandı.

Neler oldu?

KVKK'nın duyurusuna göre ihlal, veri sorumlusuna ait verilerin bulunduğu veri işleyen sistemlerindeki bir sunucuya yetkisiz erişim sağlanması sonucunda gerçekleşti. Şirket olayı 21 Eylül 2026'da veri işleyenin bildirimi üzerine öğrendi. Duyuruda veri işleyenin adı, yetkisiz erişimin ne zaman başladığı ve sunucuya nasıl erişildiği yer almıyor. KVKK, olaya ilişkin incelemesinin sürdüğünü belirtiyor.

Duyuru, Kurul'un 30 Eylül 2026 tarihli ve 2026/2137 sayılı kararıyla yayımlandı. Aynı karar numarası, aynı gün yayımlanan başka e-ticaret ihlal bildirimlerinde de yer alıyor; KVKK olayların birbiriyle bağlantılı olup olmadığını açıklamadı.

Kimler etkileniyor?

KVKK'ya göre ihlal, müşteri ve potansiyel müşteri grubundaki yaklaşık 323.052 kişiyi etkiliyor. Etkilenen veri kategorileri şöyle:

  • Ad ve soyad
  • Telefon numarası
  • E-posta adresi
  • MD5 ile özetlenmiş kullanıcı giriş bilgileri

MD5, artık şifre saklamak için uygun görülmeyen, hızlı ve eskimiş bir özetleme algoritması. Bu yöntemle korunan zayıf veya yaygın şifreler, çevrim dışı kırma araçlarıyla çoğu zaman geri elde edilebiliyor. Duyuruda ödeme kartı bilgileri etkilenen veriler arasında sayılmıyor.

Ne yapmalı?

bambiayakkabi.com.tr'de hesabı bulunan müşterilerin bu sitedeki şifrelerini ve aynı şifreyi kullandıkları diğer tüm hizmetlerdeki şifrelerini değiştirmesi gerekiyor. Ad, telefon ve e-posta bilgileri birlikte açığa çıktığı için markayı taklit eden, sahte indirim veya iade vaat eden ya da doğrulama kodu ve kart bilgisi isteyen oltalama mesajlarına karşı da dikkatli olunmalı.

Şirketler açısından olay, son dönemdeki ihlal bildirimlerinde sıkça görülen iki soruna dikkat çekiyor: güvenliğini doğrudan yönetmedikleri üçüncü taraf veri işleyenlere bağımlılık ve eski usul şifre saklama yöntemleri. MD5 yerine tuzlanmış, modern bir şifre özetleme algoritmasına geçmek ve veri işleyen sözleşmeleri ile erişim kontrollerini gözden geçirmek, benzer olayların etkisini azaltmak için atılabilecek somut adımlar.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.