Satıcı paneline credential stuffing saldırısı: 2024/1385 kararı
Karar 2024/1385 · 8 Ağustos 2024 · KOBİ özeti: Muhammet Çay · Yayın 2026-09-02
Kısa cevap: Kurul, satıcı portalında iki faktörlü doğrulama ve etkin bot koruması bulunmamasını, aynı IP'den iki günde 400'den fazla girişin fark edilmemesini ve ihlalin ancak müşteri şikâyetleriyle anlaşılmasını veri güvenliği yükümlülüğünün ağır ihlali saydı. Etkilenen veriler arasında TCKN, IBAN ve imza vardı. 3.250.000 TL idari para cezası.
Uyarı: Bu sayfa, Kişisel Verileri Koruma Kurulu'nun kamuya açık karar özetinin işletme diliyle yeniden anlatımıdır; hukuki görüş veya danışmanlık değildir. Kararın resmî metni için kvkk.gov.tr kaynağına gidin; kendi durumunuz için bir hukukçuya danışın.
| Karar no | 2024/1385 |
|---|---|
| Karar tarihi | 8 Ağustos 2024 |
| Veri sorumlusu | Çevrim içi pazar yeri (e-ticaret platformu) |
| Sonuç | 3.250.000 TL idari para cezası |
| Konular | E-ticaret / internet, Veri ihlali bildirimi |
| Resmî kaynak | kvkk.gov.tr/Icerik/8140/2024-1385 |
Olay
Şubat 2024'ün ilk haftasında saldırganlar, başka sızıntılardan ele geçirdikleri e-posta/şifre çiftlerini platformun satıcı paneline otomatik olarak denedi (credential stuffing). 673 satıcı hesabına girildi; bu hesaplar üzerinden 7.202 müşterinin sipariş ve iletişim bilgilerine erişildi. 107 hesapta ödeme alınacak IBAN değiştirildi ya da ürün fiyatları düşürüldü; 1.213 müşteride şüpheli sipariş hareketi oluştu.
Platform, saldırıyı kendi izleme sistemleriyle değil, satıcı ve müşteri şikâyetleri üzerine 6 Şubat'ta fark etti. Etkilenen veriler arasında ad-soyad, TCKN, imza, IBAN, fatura ve adres bilgileri ile satın alma geçmişi vardı.
Kurul ne dedi?
Kurul, ihlalin büyüklüğünden çok önlenebilirliğine odaklandı. İncelemede portalda tek kullanımlık şifre (OTP) ve iki faktörlü doğrulamanın ancak ihlalden sonra devreye alındığı, mevcut bot korumasının aşıldığı ve giriş ekranında bir e-posta adresinin sistemde kayıtlı olup olmadığının dışarıdan sorgulanabildiği tespit edildi. Bu son zafiyet saldırganın hedef listesini daraltmasını kolaylaştırmıştı.
Kurul ayrıca aynı IP adresinden iki gün içinde 400'ü aşkın oturum açma girişiminin herhangi bir alarm üretmemesini vurguladı: veri sorumlusunun yalnız saldırıyı engellemekle değil, anormal davranışı zamanında tespit edecek izleme kurmakla da yükümlü olduğu belirtildi. Satıcı hesaplarının müşteri verisine ve ödeme bilgilerine açılan bir kapı olduğu düşünüldüğünde, bu hesaplar için beklenen güvenlik seviyesi daha yüksekti.
Sonuç: veri güvenliğine ilişkin yükümlülüklerin ihlali nedeniyle 3.250.000 TL idari para cezası; bu, rehberimizdeki kararlar arasında en yüksek tutar.
Dayanak
- KVKK m. 12/1 — Verilerin hukuka aykırı erişimini önlemek için uygun güvenlik düzeyini sağlama.
- KVKK m. 12/5 — İhlalin en kısa sürede ilgili kişilere ve Kurul'a bildirilmesi (72 saat kuralı).
- Kişisel Veri Güvenliği Rehberi — Erişim yetkisi, kimlik doğrulama, izleme ve loglama tedbirleri.
- KVKK m. 18/1-b — İdari para cezasının dayanağı.
KOBİ için üç ders
- Panel girişlerinde 2FA'yı ihlalden önce açın
Bayi, satıcı, muhasebe, yönetici… müşteri verisine ulaşan her panelde iki faktörlü doğrulama zorunlu olsun. Küçük işletmeler için de e-ticaret altyapılarının çoğu bunu tek ayarla sunar.
- Başarısız girişleri sayan biri olsun
Aynı IP'den yüzlerce deneme bir uyarı üretmeli; hız sınırı (rate limit) ve geçici kilit standarttır. Log tutmak yetmez, birinin (ya da bir kuralın) o loga bakması gerekir.
- Giriş ekranı 'bu e-posta kayıtlı' demesin
Hatalı girişte 'e-posta veya şifre hatalı' gibi tek tip mesaj verin. Var/yok ayrımı yapan mesajlar saldırganın hedef listesini hazırlamasına yardım eder.
Bu kararla ilgili belge ve araçlar
- E-ticaret için veri envanteri — satıcı/bayi paneli erişim süreçleri
- KVKK ihlali nedir, 72 saatte ne yapılır
- KVKK cezaları ne kadar
- Yazılım ve SaaS için veri envanteri
Sık sorulan sorular
Saldırı dışarıdan geldiyse şirket neden cezalandırıldı?
Kurul, saldırının kendisini değil, makul güvenlik tedbirlerinin (2FA, bot koruması, anormal giriş izleme) ihlalden önce alınmamış olmasını cezalandırdı.
Credential stuffing nedir?
Başka sitelerden sızmış kullanıcı adı/şifre çiftlerinin otomatik araçlarla sizin sisteminizde denenmesidir. Aynı şifreyi birden çok yerde kullanan kullanıcılar üzerinden çalışır; 2FA en etkili engeldir.
İncelediğimiz diğer kararlar
- İşyeri kamerası, çerez ve tek kutulu iletişim izni: 2024/1361 kararı
- Tuvalet koridorunda kamera ve yüz tanımayla giriş: 2022/797 kararı
- Spor salonunda avuç içi taramayla üye girişi: 2020/167 kararı
- Çerez aydınlatması olmayan oyun sitesi: 2022/1358 kararı
- Randevu almak için pazarlama rızası şart koşulan sağlık sitesi: 2023/692 kararı
- 'Marka elçiliği' ile toplanan numaralara aydınlatmasız arama: 2026/1183 kararı
Tüm karar özetlerini konuya göre süzmek için Kurul kararları rehberine dönün.