KVKK 9 şirketin veri ihlalini yayımladı: 1 milyon kişi etkileniyor
KVKK, 30 Eylül 2026 tarihinde 9 ayrı veri ihlalini kamuoyuna duyurdu. Açıklanan rakamlara göre en az 1 milyon 33 bin 853 kişinin kişisel verileri ihlallerden etkilendi. Papara Menkul Değerler'e ilişkin bildirimde ise etkilenen kişi sayısı açıklanmadı.
Kişisel Verileri Koruma Kurumu (KVKK), 30 Eylül 2026 tarihinde 9 şirket ve kuruluşla ilgili veri ihlali bildirimlerini yayımladı.
KVKK'nın internet sitesindeki bildirimlere göre, açıklanan rakamlar üzerinden en az 1 milyon 33 bin 853 kişi veri ihlallerinden etkilendi. Bazı bildirimlerde incelemenin devam ettiği ve kişi sayısının değişebileceği belirtildi.
En fazla etkilenen 3 şirket
Veri ihlallerinde en yüksek etkilenen kişi sayısı Efece Ayakkabıcılık ve Bambi Deri Mamülleri kayıtlarında görüldü.
Efece Ayakkabıcılık'ın e-ticaret altyapısında meydana gelen bilgi güvenliği olayı sonucunda 353 bin 811 kişinin ad, soyad, telefon numarası, e-posta adresi, adres ve hash'li parola bilgilerinin etkilendiği bildirildi.
Bambi Deri Mamülleri'nde ise 323 bin 52 kişinin ad, telefon numarası, e-posta adresi ve MD5 ile hashlenmiş kullanıcı giriş bilgilerinin bulunduğu veri setinin ihlalden etkilenmiş olabileceği açıklandı.
Ofix Ofis Malzemeleri'nde 183 bin 873 kişinin ad-soyad ve e-posta adreslerinin etkilendiği bildirildi. İhlalin, Elasticsearch servisine yetkisiz erişim sağlanması sonucunda meydana geldiği açıklandı.
Deve Yükü'nde 133 bin kişinin verileri etkilendi
Deve Yükü Dayanıklı Tüketim Malları'nda, veri işleyen sistemlerindeki bir sunucuya yetkisiz erişim sağlandı.
İhlalden 133 bin 31 kişinin etkilendiği tahmin edilirken; ad, soyad, telefon numarası, e-posta adresi, adres, kullanıcı/yönetici giriş bilgileri ile sipariş ve teslimat bilgilerinin etkilendiği bildirildi.
Diğer şirketlerdeki ihlaller
Unigen Yapı Malzemeleri'nde 27 bin 163 son kullanıcı ile 11 yönetim paneli hesabının verilerinin etkilendiği açıklandı. İhlalin, üçüncü taraf bir yazılım kütüphanesindeki güvenlik açığının istismar edilmesiyle gerçekleştiği bildirildi.
Walke Spor Ürünleri'nde 3 bin 642 kişinin ad, soyad, e-posta, adres ve müşteri işlem bilgilerinin etkilendiği açıklandı.
Spirit Cultural Exchange tarafından bildirilen ihlal ise özellikle başvuru belgeleri bakımından dikkat çekti. Güvenlik açığı nedeniyle yetkisiz bir kişinin başvuru belgelerine otomatik taleplerle eriştiği belirtildi.
İhlalden 7 bin 591 kişi etkilendi. Etkilenen veriler arasında ad, doğum tarihi, imza, pasaport bilgileri, adli sicil ve güvenlik soruşturması belgeleri, diploma, not dökümü, denklik belgeleri, iş ve referans mektupları ile fotoğraflar yer aldı.
Akkoyunlar Otomotiv'de ise tahmini 1.690 kişinin verilerinin etkilendiği bildirildi. İhlalin üçüncü taraf uygulama kaynaklı zararlı yazılım yoluyla gerçekleştirilen siber saldırı sonucunda meydana geldiği belirtildi. Etkilenen veri kategorileri kimlik, iletişim ile görsel ve işitsel kayıtlar olarak açıklandı.
Papara Menkul Değerler'de oltalama saldırısı
30 Eylül tarihli bildirimler arasında Papara Menkul Değerler AŞ de yer aldı.
KVKK'ya yapılan bildirimde, 4 Eylül'de başlayan ihlalin sosyal mühendislikle hazırlanmış bir oltalama e-postası üzerinden gerçekleştirildiği belirtildi. E-posta, yurt dışında bulunan veri işleyen çalışanlarına gönderildi ve veri işleyenin çok faktörlü tek oturum açma platformu Okta'ya yetkisiz erişim sağlandı.
Papara bildiriminde müşterilere ait ad, soyad, e-posta, telefon, adres, yatırım profili ve FATCA kapsamında belirlenen vergi statüsü bilgilerinin etkilendiği belirtildi.
KVKK, erişim sağlanan verilerin şifrelenmiş olduğunu ve söz konusu bilgiler arasında banka bilgileri ile finansal hizmetlere erişim bilgilerinin bulunmadığının bildirildiğini aktardı. Verilerin dışarı çıkarılıp çıkarılmadığının ise henüz teyit edilmediği açıklandı. Papara için etkilenen kişi sayısı kamuoyu duyurusunda yer almadı.
En az 1 milyon 33 bin 853 kişi
30 Eylül'de yayımlanan bildirimlerde kişi sayısı açıklanan 8 veri ihlalinin toplamı 1 milyon 33 bin 853 olarak hesaplandı.
Bu rakama, Papara Menkul Değerler için açıklanmayan etkilenen kişi sayısı dahil değil. Ayrıca KVKK'nın yayımladığı bazı bildirimlerde incelemelerin devam ettiği ve mevcut sayıların değişebileceği belirtildi.
KVKK'nın veri ihlali bildirimleri sayfasında 30 Eylül 2026 tarihli toplam 9 duyuru bulunuyor.