Japonya'da bir otelin resepsiyon bankosu; RECEPTION, CASHIER ve CLOAK tabelaları (temsili fotoğraf)

Japonya'da konaklama tesislerinin kullandığı otel rezervasyon yönetim sistemi TEMAIRAZU'ya üçüncü bir tarafça yetkisiz erişildi. Tokyo Menkul Kıymetler Borsası'nın Standart pazarında işlem gören Japon yazılım şirketi Temairazu, konaklama tesislerine yönelik rezervasyon yönetim sistemine yapılan yetkisiz erişim sonucunda en fazla yaklaşık 4,45 milyon misafirin adı, telefon numarası, e-posta adresi ve konaklama bilgilerinin görüntülenmiş ya da alınmış olabileceğini bildirdi. TEMAIRAZU, otellerin oda, fiyat ve rezervasyonlarını birden çok rezervasyon sitesinde tek yerden yönetmesini sağlayan bir sistem.

Temairazu sistemde kredi kartı bilgisi tutmadığını, misafirlere ait rezervasyon sitelerinin oturum açma bilgilerinin de sistemde yer almadığını açıkladı. Şirket, misafirlere konaklama tesisi ya da rezervasyon sitesi gibi görünen sahte mesajlar gönderilerek kart bilgisi ve ödeme istendiğini bildirdi. Olay Japonya'nın kişisel veri denetim kurumu Kişisel Bilgileri Koruma Komisyonu'na (PPC) bildirildi ve polise başvuruldu. Gelişmeler 9 Ekim 2026'da Tokyo Menkul Kıymetler Borsası aracılığıyla yatırımcılara duyuruldu.

Olay nasıl fark edildi

Temairazu tarafından paylaşılan bilgilere göre 21 Eylül 2026'da sistemi kullanan birden fazla konaklama tesisi, misafirlerine rezervasyonlarıyla ilgili şüpheli mesajlar ulaştığını bildirdi. Şirket bu bildirim üzerine kurum içi inceleme başlattı. İncelemede sisteme yetkisiz erişim doğrulandı. Şirket zararın büyümemesi için önlem aldı, erişime yol açan noktayı belirleyip kapattı, erişim denetimi ile izleme süreçlerini güçlendirdi ve şu ana kadar belirlenen tüm noktalarda önlemlerin tamamlandığını açıkladı.

İnceleme sürecinde zararın yayılmasını engellemek amacıyla 24 Eylül 2026'da sistemin bazı işlevleri Japonya saatiyle 10.58'den 21.48'e kadar geçici süreyle durduruldu ve aynı gün yeniden açıldı. Şirkete göre bu aralıkta bazı çıktı, ayar ve kontrol işlemleri kısıtlandı; ancak rezervasyon, stok ve fiyat bilgilerini tesislerle rezervasyon siteleri arasında eşleştiren ana motor durdurulmadı. Şirket sistemin normal çalıştığını ve izleme sürecinin sürdüğünü bildirdi.

Hangi bilgiler etkilenmiş olabilir

Şirketin açıklamasına göre misafirlerin adı, telefon numarası ve e-posta adresi gibi iletişim bilgileri ile konaklama tesisinin adı, giriş ve çıkış tarihleri ile konaklama ücretini içeren rezervasyon bilgileri üçüncü bir tarafça görüntülenmiş ya da alınmış olabilir. Şirkete göre bu bilgilerin ilgili olduğu kişi sayısı en fazla yaklaşık 4,45 milyon olarak hesaplandı.

Temairazu, sistemlerinde misafirlerin kredi kartı bilgilerinin tutulmadığını açıkladı. Şirket ayrıca rezervasyon sitelerinin oturum açma bilgilerinin de sistem üzerinde saklanmadığını duyurdu. Japonya'da daha önce Big Echo karaoke zincirinin işletmecisi Daiichikosho'da kişisel kayıtların sızmış olabileceği bildirilmişti.

Misafirlere yönelik sahte mesajlar ve THE FARM örneği

Şirketin paylaştığı bilgilere göre olayla bağlantılı olarak misafirlere WhatsApp, e-posta ve SMS kanalları üzerinden konaklama tesisi ya da rezervasyon sitesi izlenimi veren sahte mesajlar gönderildi. Bu iletilerde ön check-in tamamlama ya da rezervasyonu geçerli tutma bahanesi öne sürülerek misafirlerden dış bağlantılara girmeleri, kredi kartı bilgisi paylaşmaları ya da ödeme yapmaları istendi. Temairazu bu durumu sahte mesajla bilgi ya da para istemeye dayalı bir oltalama girişimi olarak tanımladı ve misafirlerin mesajlardaki bağlantıları açmaması gerektiğini açıkladı.

TEMAIRAZU altyapısını kullanan Chiba merkezli konaklama tesisi THE FARM, 8 Ekim 2026'da güncellediği duyuruda misafirlere ilk olarak WhatsApp üzerinden ödeme talep eden mesajlar gittiğini bildirdi. Tesis, daha sonraki süreçte konaklamadan bir gün önce ya da konaklama gününde tesis adına kredi kartı ödemesi isteyen sahte e-postalar gönderildiğini açıkladı. THE FARM, yetkisiz erişimin kendi sistemlerinde değil Temairazu'nun sisteminde meydana geldiğini belirtti.

Resmi süreç ve açıklama takvimi

Temairazu yetkisiz erişimin ardından durumu PPC'ye bildirdi ve polise başvurdu. Şirket olayın nedenini ve etkilenen alanı tam olarak belirlemek için dış bir güvenlik kuruluşuyla ortak inceleme yürütüyor. Güvenlik güçlendirme, tesis desteği ve inceleme adımları nedeniyle şirket masraflar oluşacağını, mali etkinin ise şimdilik hesaplanamadığını bildirdi.

Şirket olayı ilk olarak 28 Eylül 2026'da kamuoyuna açıkladı. İkinci rapor 7 Ekim 2026'da Japonca ve 8 Ekim 2026'da İngilizce olarak yayımlandı. Sürece dair kapsamlı bilgilendirme ise 9 Ekim 2026'da yatırımcılara aktarıldı.

Neler bilinmiyor

Sisteme kimin yetkisiz eriştiği açıklanmadı. Sisteme hangi yöntemle ya da hangi giriş noktasından erişildiği açıklanmadı. Kaç konaklama tesisinin etkilendiği ve misafirlerin hangi ülkelerden olduğu da henüz bilinmiyor. Ayrıca incelenen kayıtların gerçekten dışarı aktarılıp aktarılmadığı netleşmedi; Temairazu verilerin görüntülenmiş ya da alınmış olabileceğini olasılık olarak değerlendiriyor.

Temairazu inceleme sonuçlarını paylaştıkça haber güncellenecek.

Kaynaklar

Kapak görseli (temsili): Japonya'da bir otelin resepsiyon bankosu. Fotoğraf: Kenji Kagemoto, Wikimedia Commons, CC BY-SA 4.0; 1200×675 için kırpıldı.