Tokyo Midtown Hibiya'daki Citizen sergisinde sütun ve panellerde CITIZEN logosu, zeminde büyük CITIZEN yazısı ve saat vitrinleri

Japon yazılım şirketi Scala'nın (Scala Inc., Tokyo Borsası 4845) bağlı şirketi Scala Communications'ın sunduğu SSS ve soru-cevap sistemi i-ask, 2-3 Ekim 2026 gecesi yetkisiz erişime uğradı. Üçüncü bir taraf i-ask yönetim sitesine yetkisiz giriş yaptı, sunucuya kötü amaçlı program yerleştirdi ve aynı sunucuda çalışan kullanıcı şirket ortamlarındaki başvuru bilgilerini almış olabilir. Olayın ardından 6 Ekim 2026'da açıklama yapan Citizen Watch, Citizen, Bulova ve Frederique Constant markalarının iletişim formlarından gelen başvurularda yaklaşık 100 bin kişinin bilgilerinin sızmış olabileceğini duyurdu. Scala'nın açıklamasına göre olay en fazla 5 şirketi ve en fazla 713.126 kaydı kapsıyor.

Saldırı, 2 Ekim 2026 tarihinde saat 20.30 civarından 3 Ekim 2026 saat 08.00 civarına kadar (Japonya saatiyle; Türkiye saatiyle 2 Ekim 14.30 – 3 Ekim 02.00 arasında) gerçekleşti. Scala Communications, 3 Ekim sabahı veritabanı izleme alarmı üzerine inceleme başlattı ve aynı gün saat 08.00 civarında erişimi keserek ilgili şirketlere bildirimde bulundu. Citizen Watch'a bildirim 3 Ekim'de ulaştı. Aynı olaydan etkilendiğini açıklayan ilk şirket ise 5 Ekim'de yaklaşık 110 bin müşterisinin bilgilerinin sızmış olabileceğini duyuran Daiwa Securities olmuştu.

Saldırının Kapsamı ve Etkilenen Veriler

Scala sistemine yapılan yetkisiz erişim sonucunda en fazla 5 şirketin ortamında saklanan veriler risk altında kaldı. Açıklanan toplam 713.126 kayıt, başvuru bazındaki toplam sayıyı ifade etmekte olup aynı müşterinin birden çok başvurusu ayrı ayrı sayılmaktadır. Gerçek kişi sayısı için mükerrer kayıt eşleştirme çalışmaları sürmektedir. Citizen Watch duyurusunda yaklaşık 100 bin kişinin adı, adresi, telefon numarası ve e-posta adresi gibi kişisel bilgileri sızmış olabilecek veriler arasında gösterildi. Müşteri başvuru metnine banka hesap veya kredi kartı bilgisi yazdıysa, bu bilgiler de sızmış olabilir. Citizen'ın kendi resmi e-ticaret siteleri, MY CITIZEN ve Citizen Owners Club gibi üyelik hizmetleri, üretim sistemleri ve iç ağlarına erişim tespit edilmediği, sızmış olabilecek bilgilerle bu sistemlere erişilemeyeceği bildirildi.

Şirketlerin Aldığı Önlemler

Scala, yetkisiz girişte kullanılan hesabın parolasını değiştirdi, saldırı kaynağı IP adreslerinden erişimi engelledi, kötü amaçlı programı yalıttı ve tüm ortamlarda yönetici hesabı parolalarını yeniledi. Yüklenen dosyaların program olarak çalıştırılması engellenirken, dış uzman kuruluşla adli bilişim incelemesi başlatıldı ve Japonya Kişisel Bilgileri Koruma Komisyonu'na (PPC) bildirim yapıldı. Citizen Watch ise etkilenen kişilerle tek tek iletişime geçmeye hazırlanırken, şirketi taklit eden şüpheli e-posta, SMS ve telefonlara karşı uyarıda bulundu ve özel bir başvuru formu açtı. Citizen, başvuruları başka bir sisteme taşıdığını; bu sistemin kullanımının Ekim 2026 ortasında tamamen biteceğini ve sistemdeki müşteri verilerinin silineceğini belirtti. Scala, etkilenen diğer 3 şirketin adını açıklamazken, şu ana kadar hiçbir şirkette ikincil zarar tespit edilmedi.

Kaynaklar

Kapak fotoğrafı: Wpcpey / Wikimedia Commons (CC BY-SA 4.0; Tokyo Midtown Hibiya'daki Citizen sergisi, Haziran 2018; kırpıldı; temsili, olay görüntüsü değildir).