Japonya hükümeti, ülkenin en büyük şirketleri ve kamu kurumlarında iki haftadır süren veri sızıntısı dalgasını ulusal bir acil durum olarak ele alıyor. Dijital Bakan Masaaki Taira cuma günü Ulusal Siber Güvenlik Ofisi'ni (NCSO) kriz toplantısına çağırdı ve ülkenin "siber uzayda olağanüstü hal" yaşadığını söyledi; Siber Güvenlik Bakanı Toshiharu Furukawa ise durumu "son derece kritik" olarak nitelendirdi (Financial Times, heise online).

Kamu yayıncısı NHK en az 18 benzer olayı listeledi; Financial Times etkilenen kurum sayısını en az 20 olarak veriyor — aralarında demiryolu grubu JR East, SoftBank, aracı kurum Daiwa Securities, araç kiralama şirketleri ve barbekü zincirleri var. Vakaların neredeyse tamamı kişisel veri kaybı içeriyor ve hükümet, sızan kayıtlar üzerinden dolandırıcılık ile kimlik hırsızlığı konusunda uyarıyor.

Şu ana kadar sızanlar

- Tokyo Metro: 27 Eylül'de 59.000 müşteri e-posta adresinin açığa çıktığını duyurdu ve verilerin üçüncü kişilere ulaşmış olabileceği uyarısını yaptı. - Nikkei: 5 Ekim'de bir çalışanın ele geçirilen Microsoft 365 hesabı üzerinden, gazetenin gizli kaynakları dâhil iç ve dış alıcılara sahte adresli e-postalar gönderildiğini açıkladı. - Japonya Atom Enerjisi Ajansı (JAEA): 8 Ekim'de 175 kişinin kimlik belgeleri ve sağlık muayenesi sonuçlarının sızdığını bildirdi; belgeler arasında ehliyetler ve fotoğraflı pasaportlar var. Erişim, bir yüklenicinin bulut platformu üzerinden gerçekleşti. - Yakiniku King: Restoran zincirinin üyelik sistemine yapılan "yasa dışı erişimle" 10,8 milyon müşterinin verisi kopyalandı — şimdiye kadarki en büyük kayıp.

JPCERT uyarısında atıf yapılan Macnica'nın güvenlik araştırma merkezi, 6 Ekim itibarıyla bu yıl Japonya'daki web sistemlerinde kamuya bildirilmiş 119 kişisel veri sızıntısı saydı — 2025'in tamamında 84, 2024'te 62 vaka vardı. Bunların 81'i temmuzdan bu yana gerçekleşti.

Dalganın arkasındaki üç saldırı yolu

JPCERT/CC 8 Ekim'de bir uyarı yayımlayarak gözlemlenen üç saldırı yolunu tarif etti; uyarıda sekiz kaynak IP adresi ve beş User-Agent dizesi de listelendi:

1. Açık sistemlerde yamalanmamış açıkların hedefli aranması. 2. Bir uygulamanın arayüzünde hiç görünmeyen iç API'lerin kötüye kullanılması — mobil uygulamaların tersine mühendislikle incelenmesi ya da başka yerden çalınmış API anahtarlarının yeniden kullanılmasıyla bulunuyor; başlıkların kaldırılması, değiştirilmiş token'lar veya kör NoSQL enjeksiyonu ile hesap bilgileri çekiliyor. JPCERT'in tavsiyesi: kamuya açık olsun olmasın her uç noktada erişim denetimi uygulanması. 3. Ağustos'tan beri kamuya açık olan Metabase analitik platformundaki CVE-2026-72898 SQL enjeksiyon açığının sömürülmesi.

Üç yolun hiçbiri egzotik değil. Ortaya çıkan tablo "yapay zekâ süper silahı"ndan çok sıradan altyapı sorunlarına işaret ediyor: kendi istemcilerine körü körüne güvenen mobil arka uçlar ve kimsenin yamalamadığı yaygın bir analitik aracı.

Tepki

İlk somut adım olarak Japonya'nın bankacılık düzenleyicisi, bankaların yeni hesap açılışlarında ehliyeti kimlik kanıtı olarak kabul etmeyi bırakmasını ve NFC çipli belgeler istemesini önerdi. Uyarılar bakanlıklardan NCSO üzerinden yerel yönetimlere ve müşteri verisi tutan şirketlere yayılıyor.

1 Ekim'den bu yana, zarar oluşmadan önce düşmanca sunuculara karşı önlem almayı sağlayan önleyici "aktif siber savunma" düzenlemesi yürürlükte; ayrıca kritik altyapı işletmecilerine savunmalarını güçlendirme ve kurtarma planı hazırlama yükümlülüğü getiren bir yasa var.

Bölgesel tablo da rahatsız edici. Japonya Ulusal Polis Ajansı yalnızca 2026'nın ilk yarısında rekor 123 fidye yazılımı olayı kaydetti. Reuters'a göre Güney Kore'de dokuz banka ve iki büyük kilise, yapay zekâ araçlarının kullanılmış olabileceği saldırıları inceliyor; uzmanlar yapay zekânın teknik becerisi sınırlı suçlular için eşiği düşürdüğü uyarısını yapıyor.

Faillerin kim olduğu bilinmiyor — bu da başlı başına dikkat çekici: demiryolundan telekomünikasyona, medyadan nükleer araştırmaya ve yeme-içme sektörüne uzanan bir kampanya, tek bir fırsatçı ekibin imzasına benzemiyor.

Neden önemli

Japonya'daki dalga, en yıkıcı sızmaların nadiren yeni teknikler gerektirdiğini hatırlatıyor. Bir BI aracındaki kimlik doğrulaması olmayan SQL enjeksiyonu, belgelenmemiş bir mobil API, yeniden kullanılan bir anahtar — aynı kısa liste her ülkenin olay raporlarında karşımıza çıkıyor. Yeni olan hız: yaklaşık iki haftada 18'den fazla kurum ve artık buna "şanssızlık" değil "acil durum" diyen bir resmi makam.