Osaka'daki bir Big Echo karaoke şubesinin cephesi; kırmızı dikey BIG ECHO tabelası ve Japonca karaoke panoları — temsili fotoğraf

Japonya'daki Big Echo karaoke zincirinin işletmecisi Daiichikosho, kişisel veri işleme işini devrettiği Nippon Columbia Group'ta bir çalışanın bilgisayarına zararlı yazılım bulaştığını ve yaklaşık 8,72 milyon kişisel kaydın sızmış olabileceğini 8 Ekim 2026'da açıkladı. Şirkete göre verilerin gerçekten dışarı sızdığı ya da bu nedenle kötüye kullanıldığı şu ana kadar tespit edilmedi. Daiichikosho, kendi sistemlerinde herhangi bir etki görülmediğini ancak sızıntı olasılığı bütünüyle dışlanamadığı için kamuoyunu bilgilendirme kararı aldığını bildirdi.

Tek bir bilgisayarda zararlı yazılım tespit edildi

Nippon Columbia Group'un ilettiği bilgilere göre, 1-2 Ekim 2026 tarihleri arasında firmanın bir çalışanına ait tek bir bilgisayarda zararlı yazılım bulaşması fark edildi. Söz konusu bilgisayar 2 Ekim 2026'da ağdan ayrıldı ve etki alanı incelemesine başlandı. Daiichikosho, inceleme sonuçlarına dair ilk raporu 5 Ekim 2026'da aldı.

Açıklamada, etkilenen bilgisayarda Daiichikosho'nun devrettiği iş süreçleriyle ilgili kişisel verilerin geçici olarak saklandığı kaydedildi. Dış kaynak firması kimlik doğrulama parolalarını sıfırlarken, sızıntı olup olmadığı dahil olayın nedeni ve kapsamına yönelik teknik incelemelerin devam ettiği belirtildi.

Sızmış olabilecek kayıtların dökümü

Olası sızıntı kapsamında, Daiichikosho mağazalarında üye kaydı açtıran veya rezervasyon yapan müşteriler ile şirket çalışanlarına ait yaklaşık 8.724.000 kayıt bulunuyor. Bu kayıtlarda ad (kayıtlı ad), cinsiyet, doğum tarihi, e-posta adresi ve telefon numarası yer alıyor. Şirketin paylaştığı döküm şu verileri içeriyor:

Daiichikosho, etkilenen veriler arasında kullanıcı parolalarının bulunmadığını bildirdi. Açıklamada, listedeki bilgilerle tek başına müşteri puanlarının kullanılamayacağı ve şu ana kadar puanların yetkisiz harcandığına dair bir bulguya rastlanmadığı vurgulandı.

Oltalama uyarıları ve planlanan adımlar

Şirket, verilerin dışarı çıkmış olması durumunda sahte e-posta, SMS ve telefon aramaları yoluyla oltalama girişimlerinde kullanılabileceği uyarısında bulundu. Müşterilerden tanımadıkları iletilerdeki bağlantı ve ekleri açmamaları istenirken, Daiichikosho'nun müşterilerinden hiçbir zaman parola veya kredi kartı bilgisi talep etmeyeceği hatırlatıldı.

Daiichikosho, durumu yakından izlemeyi sürdürdüğünü ve önlem olarak kendi kullandığı sistemleri denetlediğini duyurdu. Şirket, Nippon Columbia Group ve dış uzman kuruluşların yürüttüğü neden incelemesini kontrol edeceğini, dış kaynak firmalarını denetleme yöntemlerini gözden geçirip güçlendireceğini açıkladı. Yeni bulgular elde edilmesi halinde kapsam ve ek önlemler yeniden duyurulacak.

Japonya'da skyticket ile JR East ve Bookoff da ayrı veri sızıntısı bildirimlerinde bulunmuştu.

Bilinmeyen noktalar

Olayda bahsi geçen zararlı yazılımın türü, sisteme nasıl bulaştığı ve verilerin gerçekten dış ortama aktarılıp aktarılmadığı henüz açıklanmadı. Şirket duyurusunda herhangi bir kişi veya grubun sorumluluk üstlendiğine dair bilgi yer almadı. Şirket, müşteriler için bir başvuru hattı ve e-posta adresi açtığını, ücretsiz hattın da hazırlandığını bildirdi. NHK World da 9 Ekim 2026'da şirketin şu ana kadar yasa dışı kullanım tespit etmediğini aktardı.

Kaynaklar

Kapak görseli: Osaka'daki bir Big Echo karaoke şubesinin cephesi (temsili; olayla ilgili bir görüntü değildir). Fotoğraf: Kirakirameister / Wikimedia Commons, CC BY-SA 3.0; kırpılıp 1200×675 boyutuna küçültüldü.