Türkiye e-ticaret ekosisteminde son günlerin en çok konuşulan gündem maddelerinden biri, Kişisel Verileri Koruma Kurumu’nun (KVKK) resmî internet sitesinde yayımlanan peş peşe veri ihlali bildirimleri oldu. Hazır giyimden kozmetiğe, gıdadan dekorasyona kadar Türkiye’nin tanınmış pek çok perakende markasının Kurul’a sunduğu bildirimlerde ortak bir teknik gerekçe öne çıktı: “Veri sorumlusuna ait verilerin bulunduğu veri işleyen sistemlerindeki bir sunucuya yetkisiz erişim sağlanması.”
Yapılan incelemeler ve kamuoyuna yansıyan bilgiler, bu markaların ortak paydasının bulut tabanlı e-ticaret altyapı sağlayıcısı Ticimax olduğunu ortaya koyuyor. Yaşanan bu siber güvenlik hadisesinin perde arkasını, sızan verilerin boyutunu ve e-ticaret işletmelerinin alması gereken acil önlemleri detaylarıyla ele aldık.
Hangi Markalar Bildirimde Bulundu?
6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 12. maddesi kapsamında, veri sorumluları kendi bünyelerinde veya hizmet aldıkları veri işleyenlerde meydana gelen ihlalleri KVKK’ya bildirmekle yükümlüdür. Ticimax altyapısını kullanan ve KVKK kamuoyu duyurularında yer alan bazı önde gelen markalar şunlardır:
-
Eyüp Sabri Tuncer (EST 1923 Perakende ve İnteraktif Mağazacılık Tic. A.Ş.)
-
AVVA (Avva Mağazacılık A.Ş.)
-
BG Store (Bg Store Mağazacılık A.Ş.)
-
Tudors (Ayaydın Tekstil Turizm Ticaret Sanayi A.Ş.)
-
Süvari (Coşkun Hazır Giyim A.Ş.)
-
Setre, Rue, Suud Collection, Dekonil, İnce Topuk, Antep Pazarı, Beauty Omelette ve Heiluna gibi farklı sektörlerden mağazalar.
Hangi Veriler İhlalden Etkilendi?
Yayımlanan resmî raporlar ve Ticimax tarafından mağaza sahiplerine iletilen duyurular ışığında, siber saldırıdan etkilenen ve güvende kalan veriler şu şekildedir:
Etkilenen Veriler:
-
Müşteri Kimlik ve İletişim Bilgileri: Ad, soyad, e-posta adresi, cep telefonu numarası, fatura ve teslimat adresleri.
-
Kullanıcı Giriş Bilgileri: Müşteri parolaları açık metin (clear text) olarak değil, kriptografik yöntemlerle şifrelenmiş (hash’lenmiş) biçimde yetkisiz erişime maruz kalmıştır.
-
Üçüncü Taraf Entegrasyon API Bilgileri: Bazı mağazaların sanal POS ve ödeme altyapı bağlantılarını sağlayan API anahtarlarının yetkisiz erişim kapsamına girmiş olabileceği belirtilmiştir.
Güvende Olan (Etkilenmeyen) Veriler:
-
Kredi Kartı ve Finansal Veriler: Altyapı üzerinde kart numaraları, son kullanma tarihleri veya CVV/CVC güvenlik kodları saklanmadığı için tüketicilerin doğrudan finansal kart verileri güvendedir ve sızıntıdan etkilenmemiştir.
Ticimax ve Altyapı Tarafında Alınan Tedbirler
Olayın tespit edilmesinin ardından teknik ve adli bilişim süreçlerini başlatan altyapı sağlayıcısı, riskleri minimize etmek adına şu güvenlik protokollerini devreye almıştır:
-
OTP (İki Aşamalı Doğrulama) Zorunluluğu: Yönetim panellerine girişlerde SMS / OTP doğrulaması mecburi hale getirildi.
-
Yönetici Şifrelerinin Sıfırlanması: Yetkisiz panel erişimlerini engellemek için mevcut yönetici şifreleri sıfırlandı.
-
Son Kullanıcı Yönlendirmeleri: Mağazalara, paneldeki üye yönetimi araçları üzerinden son kullanıcılara şifre yenileme çağrısı yapmaları tavsiye edildi.
E-Ticaret Mağaza Sahipleri İçin Acil Eylem Planı
İster Ticimax ister farklı bir SaaS e-ticaret altyapısı kullanın, paylaşımlı ve bulut mimarilerde güvenlik çok paydaşlı bir sorumluluktur. Benzer riskleri bertaraf etmek adına mağaza yöneticilerinin hızla atması gereken adımlar:
-
Ödeme ve Entegrasyon API Anahtarlarını Yenileyin: Kullandığınız sanal POS (iyzico, PayTR vb.) ve kargo/pazaryeri entegrasyon panellerine girerek mevcut
API KeyveSecret Keydeğerlerinizi derhal yenileyin (rotate edin) ve yeni anahtarları sitenize tanımlayın. -
Kullanıcıları Şifre Değişimine Yönlendirin: Müşteri parolaları hash’lenmiş olsa da önlem olarak e-posta ve SMS bildirimleriyle kullanıcıları şifrelerini güncellemeye teşvik edin.
-
Yönetici Yetkilerini Denetleyin: Panelde tanımlı eski çalışanları, üçüncü taraf ajans hesaplarını ve gereksiz API izinlerini kaldırarak en düşük yetki prensibini (least privilege) uygulayın.
-
Oltalama (Phishing) Riskine Karşı Uyarı Yapın: Sızdırılan iletişim bilgileri (ad, soyad, telefon, e-posta) dolandırıcılar tarafından sahte kargo veya sipariş SMS’lerinde kullanılabilir. Müşterilerinizi şüpheli bağlantılara tıklamamaları konusunda bilgilendirin.