Ofix'te veri ihlali: Ele geçirilen kimlik bilgileriyle 183.873 müşterinin verisine erişildi

KVKK'nın duyurusuna göre yetkisiz bir kişi, hukuka aykırı elde ettiği kimlik bilgileriyle Ofix'in Elasticsearch servisine erişerek 183.873 müşterinin ad ve e-posta bilgilerine ulaştı.

Ofix'te veri ihlali: Ele geçirilen kimlik bilgileriyle 183.873 müşterinin verisine erişildi

Kısaca

  • KVKK, duyuruyu 6698 sayılı Kanun'un 12/5 maddesi uyarınca 30 Eylül 2026'da yayımladı.
  • Yetkisiz üçüncü kişi, hukuka aykırı elde ettiği kimlik bilgileriyle şirketin Elasticsearch servisine erişti.
  • İhlal 15 Eylül'de başladı, 21 Eylül 2026'da tespit edildi.
  • 183.873 müşterinin ad-soyad ve e-posta adresi etkilendi.

Ofis malzemeleri perakendecisi Ofix Ofis Malzemeleri AŞ'de 183.873 müşteriyi etkileyen bir kişisel veri ihlali yaşandı. Kişisel Verileri Koruma Kurumu (KVKK), ihlale ilişkin kamuoyu duyurusunu 30 Eylül 2026'da yayımladı. Duyuru, kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun bu durumu ilgili kişilere ve Kurul'a bildirmesini öngören 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesinin 5. fıkrası uyarınca yayımlandı.

Neler oldu?

KVKK'nın duyurusuna göre yetkisiz bir üçüncü kişi, hukuka aykırı yollarla elde ettiği kimlik bilgilerini kullanarak şirketin Elasticsearch servisine erişti ve bu yolla müşterilerin kişisel verilerine ulaştı. Duyuruya göre ihlal 15 Eylül 2026'da başladı ve altı gün sonra, 21 Eylül 2026'da tespit edildi. Kimlik bilgilerinin oltalama, zararlı yazılım, sızdırılmış şifrelerin yeniden kullanılması ya da başka bir yolla mı ele geçirildiği duyuruda belirtilmiyor.

Duyuru, Kurul'un 30 Eylül 2026 tarihli ve 2026/2139 sayılı kararıyla yayımlandı. KVKK, olaya ilişkin incelemenin sürdüğünü belirtiyor.

Kimler etkileniyor?

KVKK'ya göre ihlalden müşteri grubundaki 183.873 kişi etkilendi. Açığa çıkan veriler iki kategoriyle sınırlı:

  • Kimlik bilgisi: ad ve soyad
  • İletişim bilgisi: e-posta adresi

Duyuruda şifre, adres veya ödeme bilgileri etkilenen veriler arasında sayılmıyor.

Teknik detaylar

Elasticsearch, şirketlerin ürün arama, kayıt yönetimi ve müşteri verileri için sıkça kullandığı yaygın bir arama ve analiz motoru. Elasticsearch kaynaklı ihlaller genellikle ya kimlik doğrulaması olmadan internete açık bırakılan kümelerden ya da bu olayda olduğu gibi geçerli kimlik bilgilerinin kötü niyetli kişilerin eline geçmesinden kaynaklanıyor. KVKK'nın açıklaması, serviste kimlik doğrulama bulunduğunu ancak saldırganın çalışan kimlik bilgilerine sahip olduğunu gösteriyor.

Ne yapmalı?

KVKK'nın duyurusuna göre ilgili kişiler ihlalle ilgili bilgi almak için [email protected] adresinden şirkete ulaşabiliyor. Ad ve e-posta bilgileri birlikte açığa çıktığından müşterilerin Ofix'i taklit eden, sipariş ya da faturadan bahseden, giriş yapmayı, ödeme yapmayı veya ek açmayı isteyen e-postalara karşı dikkatli olması gerekiyor.

Elasticsearch veya benzeri veri depoları kullanan kurumların ağ erişimini güvenilir sunucularla sınırlaması, güçlü ve benzersiz kimlik bilgilerini düzenli olarak yenilemesi, mümkün olan yönetim erişimlerinde çok faktörlü kimlik doğrulama kullanması, servis hesaplarına yalnızca gerekli asgari yetkileri tanıması ve veri hırsızlığına işaret edebilecek olağandışı toplu okumaları tespit etmek için sorgu ve erişim kayıtlarını izlemesi öneriliyor.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.