Ağustos 2024’te gerçekleşen büyük çaplı bir siber saldırı sonucunda, Burger King Rusya’nın pazarlama platformu Mindbox üzerinden 3,2 milyon müşteriye ait kişisel verilerin sızdırıldığı ortaya çıktı. Have I Been Pwned (HIBP) platformunun kurucusu Troy Hunt tarafından doğrulanan veri ihlali, kullanıcıların isimleri, doğum tarihleri, e-posta adresleri, telefon numaraları, cinsiyet bilgileri ve yaklaşık konum verilerini içeren hassas bilgileri saldırganların eline geçirdi. 2018 yılından bu yana toplanan bu veriler, şirketin dijital altyapısına yönelik ciddi bir güvenlik zafiyetine işaret ediyor. Burger King yönetimi Ekim 2024’te durumu kabul ederek soruşturma başlattı.
- Siber saldırganlar 3,2 milyon Burger King Rusya müşterisinin kişisel verilerini ele geçirdi.
- Şirket yönetimi, saldırıda hiçbir finansal verinin veya pasaport bilgisinin çalınmadığını resmen doğruladı.
- Veri sızıntısının temel kaynağı olarak üçüncü taraf pazarlama platformu Mindbox işaret edildi.
- İhlal edilen verilerin 2018 yılından günümüze kadar uzanan altı yıllık bir süreci kapsadığı anlaşıldı.
Şirket Yönetimi Finansal Verilerin Güvende Olduğunu Açıkladı
Burger King Rusya, veri sızıntısının kamuoyuna yansımasının ardından yaptığı açıklamada, müşterilerin ödeme bilgilerinin sistemlerinde tutulmadığını vurguladı. Yetkililer, saldırının restoran zincirinin kendi veritabanından ziyade, pazarlama operasyonlarını yürüten Mindbox platformuna yönelik bir saldırıdan kaynaklandığını belirtti. Şirket tarafından yapılan açıklamada, “Müşterilerimizin ödeme ve pasaport bilgileri üçüncü taraflarla paylaşılmamaktadır, bu nedenle finansal veriler güvendedir” ifadelerine yer verildi.
Saldırıların Arkasında Tek Bir Kişinin Olduğu İddia Ediliyor
Rus siber güvenlik haber kaynağı Xakep tarafından yayımlanan raporlar, Mindbox üzerindeki ihlalin izole bir olay olmadığını savunuyor. Kaynaklara göre, aynı saldırgan veya saldırgan grubu, benzer yöntemlerle Rusya’nın en büyük oyuncak perakendecisi Detsky Mir de dahil olmak üzere birçok farklı platformu hedef aldı. Detsky Mir özelinde yaklaşık 1 milyon kullanıcının verilerinin sızdırıldığı tahmin ediliyor. Bu durum, dijital pazarlama platformlarının ve veri işleme merkezlerinin siber suçlular için ana hedef haline geldiğini gösteriyor.
Kullanıcı Verileri Altı Yıllık Bir Geçmişi Kapsıyor
Sızdırılan verilerin hacmi, saldırının derinliğini gözler önüne seriyor. Mayıs 2018’den Ağustos 2024’e kadar olan süreyi kapsayan ihlalde, toplam 5,6 milyonu aşkın satırlık verinin çalındığı yönünde raporlar bulunuyor. Bazı kaynaklar bu veriler arasında müşterilerin favori menüleri ve sipariş geçmişleri gibi detayların da yer aldığını iddia etse de, Have I Been Pwned bu tür detaylı verilerin mevcut veri setinde doğrulanmadığını belirtti. Yine de, çalınan temel bilgiler, kişisel veri güvenliği konusunda endişeleri artırmaya yetiyor.
Dijital Güvenlik Konusundaki Endişeler Artıyor
Yaşanan bu olay, büyük şirketlerin kullandığı üçüncü taraf yazılım ve platformların güvenliğinin ne denli kritik olduğunu bir kez daha kanıtladı. Kullanıcıların dijital dünyada bıraktığı izler, saldırganlar için değerli birer meta haline gelirken, şirketlerin veri koruma politikalarını gözden geçirmesi zorunlu bir hale geldi. Siber saldırıların artış gösterdiği bu dönemde, bireysel kullanıcıların da hesap güvenliği için iki faktörlü kimlik doğrulama gibi yöntemleri kullanmaları büyük önem taşıyor.
Sizce büyük şirketler, üçüncü taraf platformlarla çalışırken kullanıcı verilerini korumak için yeterli güvenlik önlemlerini alıyor mu? Bu tür veri ihlalleri karşısında tüketicilerin haklarını nasıl koruması gerektiğini düşünüyorsunuz? Düşüncelerinizi yorumlar kısmında bizimle paylaşın.

