KVKK Otomat

Satıcı paneline credential stuffing saldırısı: 2024/1385 kararı

Karar 2024/1385 · 8 Ağustos 2024 · KOBİ özeti: Muhammet Çay · Yayın 2026-09-02

Kısa cevap: Kurul, satıcı portalında iki faktörlü doğrulama ve etkin bot koruması bulunmamasını, aynı IP'den iki günde 400'den fazla girişin fark edilmemesini ve ihlalin ancak müşteri şikâyetleriyle anlaşılmasını veri güvenliği yükümlülüğünün ağır ihlali saydı. Etkilenen veriler arasında TCKN, IBAN ve imza vardı. 3.250.000 TL idari para cezası.

Uyarı: Bu sayfa, Kişisel Verileri Koruma Kurulu'nun kamuya açık karar özetinin işletme diliyle yeniden anlatımıdır; hukuki görüş veya danışmanlık değildir. Kararın resmî metni için kvkk.gov.tr kaynağına gidin; kendi durumunuz için bir hukukçuya danışın.
Karar no2024/1385
Karar tarihi8 Ağustos 2024
Veri sorumlusuÇevrim içi pazar yeri (e-ticaret platformu)
Sonuç3.250.000 TL idari para cezası
KonularE-ticaret / internet, Veri ihlali bildirimi
Resmî kaynakkvkk.gov.tr/Icerik/8140/2024-1385

Olay

Şubat 2024'ün ilk haftasında saldırganlar, başka sızıntılardan ele geçirdikleri e-posta/şifre çiftlerini platformun satıcı paneline otomatik olarak denedi (credential stuffing). 673 satıcı hesabına girildi; bu hesaplar üzerinden 7.202 müşterinin sipariş ve iletişim bilgilerine erişildi. 107 hesapta ödeme alınacak IBAN değiştirildi ya da ürün fiyatları düşürüldü; 1.213 müşteride şüpheli sipariş hareketi oluştu.

Platform, saldırıyı kendi izleme sistemleriyle değil, satıcı ve müşteri şikâyetleri üzerine 6 Şubat'ta fark etti. Etkilenen veriler arasında ad-soyad, TCKN, imza, IBAN, fatura ve adres bilgileri ile satın alma geçmişi vardı.

Kurul ne dedi?

Kurul, ihlalin büyüklüğünden çok önlenebilirliğine odaklandı. İncelemede portalda tek kullanımlık şifre (OTP) ve iki faktörlü doğrulamanın ancak ihlalden sonra devreye alındığı, mevcut bot korumasının aşıldığı ve giriş ekranında bir e-posta adresinin sistemde kayıtlı olup olmadığının dışarıdan sorgulanabildiği tespit edildi. Bu son zafiyet saldırganın hedef listesini daraltmasını kolaylaştırmıştı.

Kurul ayrıca aynı IP adresinden iki gün içinde 400'ü aşkın oturum açma girişiminin herhangi bir alarm üretmemesini vurguladı: veri sorumlusunun yalnız saldırıyı engellemekle değil, anormal davranışı zamanında tespit edecek izleme kurmakla da yükümlü olduğu belirtildi. Satıcı hesaplarının müşteri verisine ve ödeme bilgilerine açılan bir kapı olduğu düşünüldüğünde, bu hesaplar için beklenen güvenlik seviyesi daha yüksekti.

Sonuç: veri güvenliğine ilişkin yükümlülüklerin ihlali nedeniyle 3.250.000 TL idari para cezası; bu, rehberimizdeki kararlar arasında en yüksek tutar.

Dayanak

KOBİ için üç ders

  1. Panel girişlerinde 2FA'yı ihlalden önce açın

    Bayi, satıcı, muhasebe, yönetici… müşteri verisine ulaşan her panelde iki faktörlü doğrulama zorunlu olsun. Küçük işletmeler için de e-ticaret altyapılarının çoğu bunu tek ayarla sunar.

  2. Başarısız girişleri sayan biri olsun

    Aynı IP'den yüzlerce deneme bir uyarı üretmeli; hız sınırı (rate limit) ve geçici kilit standarttır. Log tutmak yetmez, birinin (ya da bir kuralın) o loga bakması gerekir.

  3. Giriş ekranı 'bu e-posta kayıtlı' demesin

    Hatalı girişte 'e-posta veya şifre hatalı' gibi tek tip mesaj verin. Var/yok ayrımı yapan mesajlar saldırganın hedef listesini hazırlamasına yardım eder.

Bu kararla ilgili belge ve araçlar

Sık sorulan sorular

Saldırı dışarıdan geldiyse şirket neden cezalandırıldı?

Kurul, saldırının kendisini değil, makul güvenlik tedbirlerinin (2FA, bot koruması, anormal giriş izleme) ihlalden önce alınmamış olmasını cezalandırdı.

Credential stuffing nedir?

Başka sitelerden sızmış kullanıcı adı/şifre çiftlerinin otomatik araçlarla sizin sisteminizde denenmesidir. Aynı şifreyi birden çok yerde kullanan kullanıcılar üzerinden çalışır; 2FA en etkili engeldir.

İncelediğimiz diğer kararlar

Tüm karar özetlerini konuya göre süzmek için Kurul kararları rehberine dönün.