Papara Menkul Değerler'de veri ihlali: Yurt dışındaki veri işleyenin Okta hesabı ele geçirildi

KVKK, Papara Menkul Değerler AŞ'nin müşteri verilerinin, yurt dışındaki veri işleyene yönelik oltalama saldırısıyla Okta SSO platformu üzerinden erişime açıldığını duyurdu.

Papara Menkul Değerler'de veri ihlali: Yurt dışındaki veri işleyenin Okta hesabı ele geçirildi

Kısaca

  • KVKK'nın duyurusuna göre ihlal 4 Eylül 2026'da başladı, 5 Eylül'de tespit edildi ve 6 Eylül'de sona erdi.
  • Saldırganlar, yurt dışındaki veri işleyenin çalışanlarına gönderilen oltalama e-postalarıyla Okta tek oturum açma platformuna erişti.
  • Ad, soyad, e-posta, telefon, adres, yatırım profili ve vergi statüsü bilgileri ihlalden etkilendi.
  • Duyuruya göre erişilen veriler şifreliydi; verilerin dışarı çıkarılıp çıkarılmadığı henüz teyit edilmedi.

Kişisel Verileri Koruma Kurumu (KVKK), 30 Eylül 2026'da Papara Menkul Değerler AŞ'ye ilişkin bir veri ihlali bildirimini kamuoyuyla paylaştı. Kurumun duyurusuna göre şirketin müşteri verileri, yurt dışında bulunan bir veri işleyenin çok faktörlü tek oturum açma (SSO) platformu Okta'ya yetkisiz erişim sağlanması sonucu ihlalden etkilendi. Olay, kimlik doğrulama platformlarının ve üçüncü taraf hizmet sağlayıcıların finans sektöründe hâlâ en zayıf halkalardan biri olduğunu bir kez daha gösteriyor.

Neler oldu?

KVKK'nın duyurusuna göre ihlal 4 Eylül 2026'da başladı ve 5 Eylül'de veri işleyen tarafından tespit edildi. Yetkisiz erişim 6 Eylül'de sona erdi; veri işleyen durumu 18 Eylül'de veri sorumlusu Papara Menkul Değerler'e bildirdi.

Duyuruda, ihlalin sosyal mühendislikle hazırlanmış oltalama e-postalarının yurt dışındaki veri işleyenin çalışanlarına gönderilmesiyle başladığı belirtiliyor. Saldırganlar bu yolla, çalışanların iş uygulamalarına giriş yapmak için kullandığı Okta platformuna yetkisiz erişim sağladı.

Duyuruda veri işleyenin adı ve ihlalden etkilenen kişi ya da kayıt sayısı yer almıyor.

Hangi veriler etkilendi?

KVKK'nın açıklamasına göre ihlalden etkilenen veriler müşterilere ait ve şu kategorileri kapsıyor:

  • ad ve soyad
  • e-posta adresi ve telefon numarası
  • adres
  • yatırım profili bilgisi
  • vergi statüsü bilgisi

Kurum, erişim sağlanan verilerin şifrelenmiş olduğunu, ancak verilerin dışarı çıkarılıp çıkarılmadığının henüz teyit edilmediğini aktarıyor.

Duyuru, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesinin 5. fıkrası uyarınca yayımlandı. Bu hüküm, işlenen kişisel verilerin kanuni olmayan yollarla başkalarınca elde edilmesi hâlinde veri sorumlusunun durumu en kısa sürede ilgili kişiye ve Kurul'a bildirmesini öngörüyor.

Neden önemli?

KVKK'nın tarif ettiği saldırı zinciri, yani oltalama e-postasıyla başlayıp SSO platformunun ele geçirilmesiyle devam eden senaryo, son yıllarda kurumsal ağlara sızmanın en yaygın yollarından biri. Tek bir kimlik platformu çok sayıda uygulamaya erişim sağladığı için ele geçirilen tek bir oturum, farklı sistemlerdeki verileri riske atabiliyor. Kurumun paylaştığı zaman çizelgesine göre bu olayda veri işleyenin ihlali tespit etmesi (5 Eylül) ile veri sorumlusunu bilgilendirmesi (18 Eylül) arasında yaklaşık iki hafta geçti.

Ne yapmalı?

Papara Menkul Değerler müşterileri, iletişim bilgileri ve yatırım profili verileri etkilenen kategoriler arasında yer aldığından, yatırım hesaplarına atıfta bulunan e-posta, SMS ve telefon aramalarına karşı dikkatli olmalı. Şirket adına aradığını söyleyen kişilerle şifre veya tek kullanımlık kod paylaşılmamalı, her talep resmî kanallar üzerinden doğrulanmalı.

Kurumlar açısından olay; SSO platformlarında FIDO2 güvenlik anahtarı gibi oltalamaya dayanıklı çok faktörlü doğrulama kullanılmasının, kimlik sağlayıcılarda oturum ve cihaz politikalarının sıkılaştırılmasının, olağan dışı Okta oturum açmalarının izlenmesinin ve veri işleyenlere güvenlik olaylarını gecikmeden bildirme yükümlülüğü getiren sözleşme hükümlerinin önemini ortaya koyuyor.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.