Erkek giyim mağazası vitrin ve raflar — temsili editoryal fotoğraf; Lookpin arayüzü veya olay görüntüsü değildir

Güney Kore’de erkek moda platformu Lookpin’i (lookpin.co.kr) işleten Level13, kullanıcılarına e-postayla kişisel veri sızıntısı duyurdu. Boannews’in 20 Eylül 2026 tarihli haberine göre şirket, 16 Eylül’de saat 15:00 civarında (Kore saati) bilinmeyen bir hesap fark etti; yaklaşık 17:30’da ilgili analiz sistemine erişimi kesti.

Şirketin kendi analizine göre saldırıda Metabase adlı veri analiz aracındaki güvenlik açığı kullanıldı; bu araca bağlı müşteri bilgileri açığa çıktı. Boannews’in aktardığı şirket duyurusuna göre sızan öğeler kullanıcıya göre değişiyor: e-posta adresi ve parola özeti (hash); bazı kullanıcılarda ayrıca telefon numarası ve erişim IP adresi. Level13 erişimi engellediğini, kimlik bilgilerini değiştirdiğini, KISA’ya hem ihlal hem kişisel veri sızıntısı bildirimi yaptığını, yetkililerle işbirliği ettiğini ve özür dilediğini belirtti; kullanıcılardan parola değiştirmelerini ve oltalama (phishing) uyarısı istedi.

DailySecu’nun 23 Eylül 2026 tarihli haberine göre şirket duyurusunda bazı kullanıcılar için daha geniş alanlar da listeleniyor: kargo/teslimat bilgisi, sipariş ve iade hesabı, maskelenmiş kart numarası, gümrük kodu, doğum yılı, boy ve kilo. Şirket, herkese aynı alanların gitmediğini ve kişisel sorgulama imkânı sunduğunu aktardı. DailySecu ayrıca şirketin atıfta bulunduğu faaliyet pencerelerini 29 Ağustos ile 15–16 Eylül olarak yazdı; tam saldırı yolu hâlâ soruşturuluyor.

Aynı haberde DailySecu, karanlık ağ forumunda “SELLING KR | lookpin.co.kr 2.7M customers 11M orders” başlıklı bir satış ilanı gördüğünü yazdı. Satıcı en az 2,7 milyon müşteri ve 11 milyon sipariş iddia ediyor; örnek alanlarda kimlik, e-posta, telefon, şifreli parola ve IP’ler gösteriliyor. DailySecu, satıcının gerçek saldırgan olduğunu veya 2,7 milyon / 11 milyon rakamlarının şirketin nihai sızıntı boyutuyla örtüştüğünü doğrulayamadığını belirtti; alan örtüşmesi ilişkiyi mümkün kılsa da kanıtlanmış sayılmıyor. Bu rakamlar iddiadır; Boannews ve şirket duyurusunun doğruladığı kısım yetkisiz erişim ile sızan veri türleridir.

Kapak temsili bir erkek giyim mağazası görüntüsüdür; Lookpin arayüzü veya olay ekranı değildir.

Kaynaklar

Sık sorulan sorular

Lookpin şirketi neyi doğruladı?

Boannews’e göre Level13/Lookpin, 16 Eylül’de bilinmeyen hesap bulduğunu, Metabase açığının kullanıldığını, e-posta ve parola özeti (bazı kullanıcıda telefon ve IP) sızdığını, KISA’ya bildirim yaptığını doğruladı. 2,7 milyon müşteri / 11 milyon sipariş rakamı şirket teyidi değildir.

Karanlık ağdaki 2,7 milyon müşteri iddiası kesin mi?

Hayır. DailySecu ilanı gördüğünü yazdı ancak satıcının saldırgan olduğunu veya rakamların tam sızıntıyla örtüştüğünü doğrulayamadı; nihai boyut için şirket/KISA ve bağımsız doğrulama bekleniyor.