Tokyo'daki GMO Internet Group ofis lobisinde mavi ışıklı büyük GMO logosu

Japonya'da GMO Internet Group'a bağlı araştırma şirketi GMO Research & AI, anket yanıtlayan kullanıcılara Amazon hediye koduna çevrilebilen puanlar veren infoQ adlı anket sitesine yönelik yetkisiz erişim gerçekleştiğini duyurdu. Açıklamaya göre şirketin elindeki tüm kişisel verileri kapsayan en fazla 948.498 üye kaydı dışarı çıkarıldı.

Yetkisiz erişimin 2 Ekim 2026 Cuma gününden itibaren sürdüğü sonradan yapılan incelemelerde anlaşıldı. Durum, 3 Ekim sabahı üyelerden gelen sorular üzerine yapılan incelemeyle doğrulandı. Aynı gün Japonya saatiyle 11.24'te puan çevirme işlemleri durduruldu, 14.15'te saldırı yolu kapatıldı ve 15.00 itibarıyla site dış erişime tamamen kapatılarak hizmet durduruldu.

Hizmet durdurulduktan sonra sitede "acil bakım" mesajı yer aldı. Şirket, erişim kesintisinin bu olaydan kaynaklandığını belirterek açıklamanın gecikmesinden ötürü özür diledi. Olay, 5 Ekim'de Kişisel Bilgileri Koruma Komisyonu'na rapor edildi ve kamuoyuna duyuruldu.

Sızan bilgiler ve puan zararı

Sızan kayıtlar arasında ad-soyad, adın okunuşu, cinsiyet, doğum tarihi, e-posta adresi, adres, telefon numarası, şifrelenmiş parola, üye kimlik numarası, takma ad, puan bakiyesi ve son anket yanıt tarihi gibi kullanım bilgileri yer alıyor. Şirket, parolaların şifrelenmiş halde sızdığını bildirdi. Sistemde kredi kartı bilgisi ve My Number (Japonya'nın kişisel kimlik numarası) tutulmuyor.

Olay sırasında 611 kayıtta toplam 2.869.500 yen değerindeki puan, kişilerin bilgisi dışında Amazon hediye koduna çevrildi. Şirket, izinsiz harcanan bu puanların tamamının karşılanacağını açıkladı.

Güvenlik incelemesi ve alınacak önlemler

Şirket, üçüncü bir kişinin sitede kullanılan bir yazılımdaki güvenlik açığını kullanarak içeri girdiğini belirtti. Bir siber güvenlik şirketinin desteğiyle yürütülen incelemeler sürerken, açığın türü, kullanılan yazılımın adı, saldırganın kimliği veya puanların çevrilme yöntemi açıklanmadı.

infoQ üzerinden anket siparişi veren bazı müşteri şirketlerin işleri geçici olarak etkilendi; ancak müşteri şirketlerin kendi verilerinin sızmadığı ve infoQ dışındaki hizmetlerde başka bir yetkisiz erişim doğrulanmadığı bildirildi. Etkilenen üyelere 5 Ekim'den itibaren bireysel e-postalar gönderilmeye başlandı.

Şirket, infoQ'daki parolalarını başka platformlarda da kullanan üyelerin bu parolaları değiştirmesini, sahte e-posta, SMS ve aramalara karşı dikkatli olunmasını ve yabancı bir puan hareketi fark edenlerin destek merkezine başvurmasını istedi. infoQ, güvenlik doğrulandıktan ve gerekli önlemler alındıktan sonra yeniden açılacak; inceleme sonuçları ayrıca paylaşılacak.

Kaynaklar

Kapak fotoğrafı: Wpcpey / Wikimedia Commons (CC BY 4.0; Tokyo Shibuya'daki Shibuya Fukuras binasında GMO Internet Group ofis lobisi; kırpıldı; 2019 tarihli fotoğraf, olayla ilgili değildir; temsili fotoğraf).