Tokyo Ebisu'daki Yebisu Garden Place Tower ve yanından geçen bir yolcu uçağı

Japonya'daki seyahat rezervasyon sitesi skyticket'i işleten Adventure Inc., yetkisiz erişim nedeniyle yaklaşık 14,64 milyon müşteri kaydının dışarı sızdığını ya da sızmış olabileceğini açıkladı. Kayıtların yaklaşık 4,13 milyonunda üyelerin özetlenmiş (hash) parolaları da var. Şirkete göre kredi kartı bilgileri sızmadı; en büyük olayda pasaport numaralarının sızmadığı doğrulandı.

Tokyo Borsası Growth pazarında işlem gören şirket, olayı 9 Ekim 2026'da borsa bildirimi ve şirket duyurusuyla açıkladı. Açıklamada üç ayrı yetkisiz erişim olayı yer alıyor; 14,64 milyonluk rakam bunların en büyüğüne ait.

Üç ayrı yetkisiz erişim tespit edildi

En büyük olay şirket sunucularına yetkisiz erişim. Saldırı 2-4 Ekim 2026 arasında yaşandı, 5 Ekim'de fark edildi. skyticket'in bazı yönetim işlevlerinin yetkisiz biçimde kullanılması sonucu şirketin diğer sunucularına ve bulutta tutulan verilere erişildi. Bu olaydan, skyticket'e kayıt yaptıran veya bilgi giren yaklaşık 14,64 milyon kayıt etkilendi. Bu kayıtların yaklaşık 4,13 milyonunda üyelerin özet (hash) değeri olarak saklanan oturum açma parolaları yer alıyor. Sızan diğer bilgiler arasında ad soyad (pasaporttaki yazılışı dahil), doğum tarihi, e-posta adresi, telefon numarası, posta kodu, açık adres ve havale yapan kişinin adı bulunuyor. Adventure Inc., bu olayda pasaport numaralarının sızmadığını doğruladı.

İkinci vaka, skyticket iş yönetim sisteminde bulunan bir güvenlik açığının kötüye kullanılmasıyla yaşandı. 20 Eylül 2026'da gerçekleşen ve 28 Eylül 2026'da fark edilen erişimde, mükerrerler dahil 17.780 kayıt ile sayısı henüz netleşmeyen diğer kayıtların etkilendiği bildirildi. Bu sistemden ad, telefon numarası ve iade yapılacak banka hesabı bilgileri (banka ve şube adı, hesap türü, hesap numarası, hesap sahibi) sızdı ya da sızmış olabilir. Bazı müşterilere ait e-posta ve doğum tarihi (68 kayıt) ile adres (18 kayıt) bilgilerinin de etkilendiği açıklandı. Bu olayda pasaport numarasının sızdığı şu ana kadar tespit edilmedi; inceleme sürüyor. Ayrıca 9 Eylül 2026'da bir üyenin hesabına yetkisiz giriş yapıldığı belirlendi.

Üçüncü olay ise otobüs rezervasyon hizmetinde meydana geldi. 3 Ağustos - 1 Ekim 2026 tarihleri arasında otobüs rezervasyonu tamamlandı sayfasının oturum açılmadan görüntülenebildiği ve üçüncü kişilerin bu sayfaları otomatik araçlarla taradığı 1 Ekim 2026'da fark edilerek giderildi. Yaklaşık 12 bin rezervasyonun etkilendiği bu olayda rezervasyon sahibinin adı, yaşı, cinsiyeti, kayıtlıysa doğum tarihi, e-posta adresi, telefon numarası, üye numarası, cihaz türü, ödeme yöntemi ve tutarı, rezervasyon tarihi ve sefer bilgileri ile yol arkadaşlarının adı, yaşı ve cinsiyeti görüntülendi ya da görüntülenmiş olabilir. Otobüs rezervasyonu vakasında da pasaport numaraları sızmadı.

Kart bilgileri şirket sunucularında tutulmuyor

Adventure Inc., kredi kartı numaralarını ve pasaport görüntülerini kendi bünyesinde saklamadığını, kart işlemlerinin ödeme hizmeti sağlayıcısı üzerinden yürütüldüğünü bildirdi. Bu nedenle üç olayın hiçbirinde kredi kartı bilgisi veya pasaport görüntüsü sızmadı.

Şirket, ele geçirilen hesaplardaki kayıtlı kartlarla sahte satın alma yapılmasını engellemek amacıyla 7 Ekim 2026 akşamından itibaren skyticket üzerinde kayıtlı kartla ödeme yapma ve kart kaydetme özelliğini durdurdu. İlgili erişim yolları kapatılarak güvenlik açıklarına karşı önlem alındı.

Saldırganın kimliği ve sistem açığının ayrıntıları bilinmiyor

Yetkisiz erişimi gerçekleştiren saldırganların kim olduğu ve yönetim işlevlerine nasıl erişildiği şirket açıklamasında yer almıyor. Yaklaşık 14,64 milyon kaydın kaç tekil kişiye denk geldiği, müşterilerin hangi ülkelerden olduğu, parolaların hangi yöntemle özetlendiği ve iş yönetim sistemi olayında etkilenen kesin kayıt sayısı henüz bilinmiyor.

Şirket, 9 Eylül 2026'daki tek hesap girişi haricinde ele geçirilen bilgilerin kötüye kullanıldığına dair bir bulguya rastlanmadığını belirtti. Olası riskler arasında skyticket, havayolu şirketleri, otobüs firmaları veya bankalar taklit edilerek gönderilebilecek dolandırıcılık e-postaları, SMS ve telefon aramaları ile parola özetlerinin çözülmesi durumunda hesapların ele geçirilmesi ihtimali sıralandı.

Müşterilere uyarı ve resmi bildirimler

Adventure Inc., skyticket üyelerine parolalarını değiştirmeleri ve aynı parolayı başka platformlarda kullanıyorlarsa o hesaplarda da güncelleme yapmaları çağrısında bulundu. Şirket, müşterilerden kesinlikle parola, kart numarası veya banka şifresi talep etmediğini; e-postalarında doğrudan parola girişi isteyen bağlantıların bulunmadığını ve değişikliklerin resmi internet sitesi ya da mobil uygulama üzerinden yapılması gerektiğini vurguladı.

Şirket, 8 Ekim 2026 akşamından itibaren bazı müşterilere info@skyticket.com adresinden resmi bilgilendirme e-postaları göndermeye başladı. Farklı adreslerden gelen veya şifre isteyen iletilere itibar edilmemesi uyarısı yapıldı.

Şirket olayı Japonya Kişisel Bilgilerin Korunması Komisyonu'na bildirdi. Şirket, sürecin grup mali sonuçlarına etkisini incelediğini ve gelişmeler oldukça kamuoyunu bilgilendireceğini açıkladı. Japon yayın organları Nikkei ve NHK de 9 Ekim 2026'da yayımladıkları haberlerde üç ayrı kanaldan düzenlenen siber saldırıyla 14 milyonu aşkın kaydın sızdığını ya da sızmış olabileceğini aktardı. Japonya'da daha önce 5 Ekim 2026'da da Yakiniku King uygulamasında yaklaşık 10,8 milyon üyenin verisinin sızdığı duyurulmuştu.

Kaynaklar

Kapak fotoğrafı: RuinDig/Yuki Uchida / Wikimedia Commons, CC BY 4.0 (Adventure Inc.'in merkezinin bulunduğu Tokyo Ebisu'daki Yebisu Garden Place Tower ve yanından geçen bir yolcu uçağı; 28 Ağustos 2024, temsili).