Ne oldu?
Kişisel Verileri Koruma Kurumu (KVKK), Samsonite Seyahat Ürünleri Sanayi ve Ticaret A.Ş.’nin bildirdiği veri ihlalini kamuoyuna duyurdu. Resmî özet şöyle: şirketin verilerinin bulunduğu veri işleyen sistemlerindeki bir sunucuda, üçüncü taraf yazılım kütüphanesindeki güvenlik açığı istismar edildi. İhlal, veri işleyenin Samsonite’a 10 Eylül 2026’da bildirmesiyle tespit edildi.
Samsonite’ın kendi sitesindeki duyuru daha somut bir zincir çiziyor. Şirket, e-ticaret altyapısını aldığı TİCİMAX tarafındaki olayın 15–19 Ağustos 2026 arasında yaşandığını, kendisinin 10 Eylül’de haberdar olduğunu yazıyor. Yani sorun markanın kendi veri merkezinde değil; dışarıdaki işleyen / yazılım katmanında başlamış görünüyor.
Hangi veriler etkilendi?
Burada iki metin yan yana duruyor ve tam örtüşmüyor.
- KVKK bildirimi: ad, soyad, telefon numarası, e-posta ve hesap kimlik doğrulama bilgileri (açıklamadaki ifadeyle saklanan şifre değerleri).
- Samsonite duyurusu: müşterilere ait ad, soyad ve e-posta adreslerinin etkilenmiş olabileceğini söylüyor; daha dar bir çerçeve.
Etkilenen kişi grupları müşteriler ve kullanıcılar. Kişi sayısı henüz açıklanmadı. Bu yüzden “kaç milyon” spekülasyonu yapmak doğru değil; Kurul incelemesi sürüyor.
Neden önemli?
Türkiye’de e-ticaret markaları çoğu zaman ödeme, stok ve üyelik işlerini üçüncü taraf yazılımlara bağlıyor. Müşteri markayı tanır; veri ise arka planda başka bir sistemde yaşar. Açık, markanın logosunda değil, o zincirin zayıf halkasında çıkar. Son günlerde KVKK’nın yayımladığı başka ihlal bildirimlerinde de “üçüncü taraf yazılım kütüphanesi” ifadesi sık geçiyor. Tek bir ortak saldırı olduğu kesinleşmiş değil; ama tedarikçi yazılım riski artık istisna değil, rutin haber konusu.
İkinci nokta şeffaflık. Kurumun saydığı veri türleriyle şirketin daralttığı liste arasındaki fark, müşterinin riski doğru tartmasını zorlaştırır. Telefon ve kimlik doğrulama verileri gerçekten etkilenmişse, sonraki adım çoğu zaman kimlik avı mesajlarıdır: “Samsonite hesabınız”, “paketiniz bekliyor”, “doğrulama kodunuz”.
Müşteriler ne yapmalı?
Saldırı tarifi yok. Savunma tarafı sade:
- Kendi başlatmadığınız giriş için gelen SMS/e-posta kodlarını kullanmayın, paylaşmayın.
- Samsonite adını kullanan şüpheli bağlantılara tıklamayın; resmi site adresini elle yazın.
- Aynı e-posta/parola kombinasyonunu başka yerlerde kullanıyorsanız, o hesaplarda parolayı değiştirin ve mümkünse iki adımlı doğrulamayı açın.
- Şirketin duyurusundaki iletişim kanallarından bilgi isteyin; sosyal medyadaki “destek” hesaplarına güvenmeyin.
Kaynaklar
- Samsonite Türkiye kişisel veri ihlali duyurusu (şirket sitesi)
CyberNews notu: İnceleme devam ediyor. Yeni sayı veya kapsam netleşirse yazıyı güncelleriz. Eski ihlal haberlerini yeniden yazmıyoruz; bu metin Samsonite–TİCİMAX zincirine odaklanıyor.