Tokyo İstasyonu'nda peronda bekleyen JR East'e ait yeşil-beyaz E5 serisi Shinkansen treni

Japonya'da demiryolu şirketi JR East ile ikinci el ürün zinciri Bookoff, 9 Ekim 2026'da ayrı ayrı yaptıkları duyurularla yaklaşık 6'şar milyon müşteri kaydının sızmış olabileceğini açıkladı. JR East grubundaki sızıntı, kullandığı bir bulut hizmetine yönelik saldırıdan kaynaklanıyor. Bookoff ise bir yan kuruluşunun üye yönetim sistemine yetkisiz erişim gerçekleştiğini bildirdi.

JR East ve Viewcard'da neler sızmış olabilir

East Japan Railway Company (JR East), 9 Ekim 2026'da yayımladığı resmi duyuruda SoftBank Corp.'un yan kuruluşu olan bulut ve veri merkezi şirketi IDC Frontier'de yaşanan yetkisiz erişim nedeniyle dış e-posta gönderim hizmetinin kısmen aksadığını ve müşteri bilgilerinin sızmış olabileceğini açıkladı. Şirket, Ekinet ve Otona no Kyujitsu Club üyelerine ait e-posta kayıt (log) verilerinin görüntülenmiş veya alınmış olma ihtimalinin dışlanamadığını belirterek özür diledi.

JR East bünyesindeki tren bileti rezervasyon hizmeti Ekinet'te yaklaşık 1,67 milyon kayıtta yalnız e-posta adreslerinin etkilendiği, kurumsal hesapların kapsam dışı kaldığı bildirildi. İleri yaştaki yolculara yönelik seyahat programı Otona no Kyujitsu Club'da ise yaklaşık 390 bin kayıtta e-posta adresi, üye numarası, doğum tarihi ve kredi kartı son kullanma tarihinin sızmış olabileceği açıklandı. JR East grubuna bağlı kredi kartı şirketi Viewcard da 9 Ekim 2026'daki duyurusunda, üye platformu VIEW's NET üzerinden e-posta gönderimi yapılan yaklaşık 4,03 milyon e-posta adresinin sızmış olabileceğini ve durumun 7 Ekim 2026'da fark edildiğini duyurdu. Viewcard tarafında etkilenen kayıtların tam tespiti sürüyor.

Kyodo'nun aktardığına göre JR East grubunda Viewcard dahil toplam yaklaşık 6,09 milyon kayıt etkilenmiş olabilir; bu sayı hizmet bazındaki kayıtların toplamını gösteriyor ve tekil kişi sayısını temsil etmiyor. JR East ve Viewcard açıklamalarında ad, adres, telefon numarası ve kredi kartı numaralarının sızma ihtimalinin bulunmadığı açıkça vurgulandı. TBS'nin haberine göre tren seferleri ayrı bir işletim sistemiyle yürütüldüğü için seferlerde aksama yaşanmadı ve verilerin kötüye kullanıldığına dair bir bulguya rastlanmadı.

Kyodo, JR East'teki aksamanın IDC Frontier bulut hizmetine yönelik fidye yazılımı içeren saldırıdan kaynaklandığını aktardı. IDC Frontier, IDCF bulutuna 7 Ekim 2026'da yetkisiz erişim olduğunu duyurmuş (ilgili haber), aynı gün saldırının fidye yazılımıyla yapıldığını ve 495 kurumun etkilendiğini doğrulamıştı (ilgili haber).

Bookoff'ta hangi bilgiler alındı

Tokyo Borsası Prime pazarında işlem gören Bookoff Group Holdings (kod 9278), 9 Ekim 2026 tarihli borsa bildirimiyle bir yan kuruluşunun sunduğu üye bilgileri yönetim sistemine yetkisiz erişim olduğunu açıkladı. Şirket yetkisiz erişimi 6 Ekim 2026'da tespit etti ve yapılan teknik incelemede sistemde tutulan üye kayıtlarının dışarı aktarıldığı doğrulandı.

Bookoff'un açıklamasına göre dışarı aktarılmış olabilecek veri hacmi en fazla yaklaşık 6,43 milyon kayıt olarak hesaplandı; bu sayı üye numarası adedini gösteriyor, etkilenen gerçek kişi sayısı henüz belli değil. İncelemeye konu olan bilgiler arasında ad, doğum tarihi, cinsiyet, e-posta adresi, telefon numarası, posta kodu, adres, parolanın özet (hash) değeri, puan kartı numarası ve üye numarası bulunuyor. Şirkete göre parolalar şifreli tutuluyor ve doğrudan okunamıyor.

Sistemde kredi kartı gibi ödeme bilgileri tutulmadığı için bu bilgiler sızıntının dışında kaldı. 9 Ekim 2026 itibarıyla verilerin internete yayıldığı veya kötüye kullanıldığı tespit edilmedi. Bookoff, saldırı kaynağıyla iletişimi kestiğini, güvenlik açığını giderip dış erişimi kapattığını ve tüm sistemlerinde acil kapsamlı denetim başlattığını açıkladı. Japonya Kişisel Bilgilerin Korunması Komisyonu'na bildirim dahil gerekli işlemler sürüyor. Şirket ayrıca müşterilerini sahte e-posta, SMS ve telefon aramalarına karşı uyararak kendilerinden kesinlikle parola, doğrulama kodu ya da banka bilgisi talep edilmeyeceğini duyurdu.

Açıklanmayan noktalar ve genel tablo

IDC Frontier sistemlerine saldıran grubun kimliği ve fidye talebinde bulunulup bulunulmadığı JR East ve Viewcard açıklamalarında yer almadı. Bookoff tarafında ise hangi yan kuruluşun sisteminin hedef alındığı, sisteme hangi yöntemle sızıldığı ve saldırganın kimliği kamuoyuyla paylaşılmadı. Her iki olayda da etkilenen net gerçek kişi sayısı belirsizliğini koruyor.

Kyodo, son günlerde Japonya'da onlarca şirketin peş peşe siber saldırı ve veri sızıntısı duyurusu yapması üzerine hükümetin kurumlara siber güvenlik önlemlerini artırma çağrısında bulunduğunu bildirdi. Yine 9 Ekim 2026'da seyahat platformu skyticket'i işleten Adventure Inc. de yaklaşık 14,64 milyon müşteri kaydının sızmış olabileceğini duyurmuştu (ilgili haber).

Kaynaklar

Kapak fotoğrafı: ERIC SALARD / Wikimedia Commons, CC BY-SA 2.0, kırpıldı (Tokyo İstasyonu'nda JR East'in E5 serisi Shinkansen treni; 13 Mart 2025, temsili).