CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Nintendo'ya Üçüncü Taraf Darbesi: Çalışan Verileri Çalındı

Nintendo of America, iş ortaklarından WebMD'nin TinyPulse platformuna yapılan siber saldırıda çalışan anket verilerinin sızdırıldığını doğruladı.

18 Haziran 2026

Ne oldu?


Nintendo'nun Amerika kolu (Nintendo of America), çalışan bağlılığı ve memnuniyeti ölçümlemek amacıyla kullandığı üçüncü taraf bir platform olan TinyPulse'ın uğradığı siber saldırı sonucunda çalışanlarına ait verilerin çalındığını doğruladı. TinyPulse, WebMD Health Services şirketinin bir yan kuruluşu olarak faaliyet gösteriyor. Kendilerini "Shadowbyt3$" olarak adlandıran bir fidye yazılımı ve şantaj grubu, bu saldırının arkasında olduklarını iddia ederek TinyPulse sistemlerinden yaklaşık 1 GB büyüklüğünde veri sızdırdıklarını öne sürdü. Grup, verilerin yayınlanmaması karşılığında Nintendo'dan 2 milyon dolarlık bir fidye talep etti, ancak Nintendo bu fidyeyi ödemedi ve bunun üzerine saldırganlar çaldıkları verileri sızdırmaya başladı. Nintendo yetkilileri, sızıntıyı doğrularken kendi şirket içi ağlarının ve sistemlerinin bu saldırıdan etkilenmediğini ve güvenli kalmaya devam ettiğini bildirdi.

Neden önemli?


Bu olay, modern şirketlerin kendi siber güvenlik altyapılarını ne kadar güçlü tutarlarsa tutsunlar, iş birliği yaptıkları üçüncü taraf hizmet sağlayıcıları (SaaS) üzerinden hâlâ büyük risk altında olduklarını bir kez daha gözler önüne seriyor. Nintendo gibi küresel bir dev, kendi sunucularını sıkı bir şekilde korumuş olsa da, çalışanlarının geri bildirimlerini toplamak için güvendiği bir platformun hacklenmesiyle hassas verilere erişim imkanı verdi. Saldırganlar tarafından ele geçirilen anket verileri ve çalışan yazışmaları, ilk bakışta kritik görünmeyebilir; ancak bu tür kişisel bilgiler ve kurum içi diyaloglar, çalışanları hedef alacak sosyal mühendislik ve oltalama (phishing) saldırılarında doğrudan kullanılabilir.

Ayrıca, siber saldırganların doğrudan ana şirketi hackleyemediklerinde, daha zayıf güvenlik önlemlerine sahip olan tedarik zincirindeki iş ortaklarını hedef seçmesi (Tedarik Zinciri Saldırısı) giderek yaygınlaşan bir tehdit haline geliyor. Şirket içi anketlerde çalışanların dürüstçe paylaştığı hassas geri bildirimlerin veya kişisel bilgilerin ifşa olması, şirket içi güven ortamını zedeleyebileceği gibi, markanın kurumsal itibarını da olumsuz yönde etkileyebilir. Özellikle TinyPulse gibi doğrudan insan kaynakları ve çalışan memnuniyetini hedef alan platformlardaki zafiyetler, diğer büyük kurumsal kullanıcılar için de ciddi birer uyarı niteliğindedir.

Kim veya ne etkileniyor?


Yapılan incelemelere göre bu siber saldırıdan doğrudan Nintendo of America'nın sınırlı bir çalışan grubu etkilenmiştir. Çalınan veriler arasında çalışanların isimleri, kurumsal e-posta adresleri ve geçmiş yıllara ait anket yanıtları yer alıyor. Ayrıca saldırgan grubun bazı çalışanlara ait banka hesap bilgileri ve vergi belgeleri (W-9 formları) gibi son derece hassas dosyaları da ele geçirdiği iddia edilse de, bu belgelerin orijinalliği henüz bağımsız kaynaklarca doğrulanmadı veya kesinleşmedi. Nintendo, yaptığı resmi açıklamada oyun severlerin, müşterilerin veya diğer iş ortaklarının finansal ya da kişisel bilgilerinin bu durumdan kesinlikle etkilenmediğini ve oyun hizmetlerinin güvenli olduğunu vurguladı.

Ne yapılmalı?


Kurumların bu tür tedarik zinciri ve üçüncü taraf zafiyetlerine karşı koruma sağlamak için iş ortaklığı yaptıkları tüm yazılım ve hizmet sağlayıcıları üzerinde sıkı bir güvenlik denetimi (üçüncü taraf risk değerlendirmesi) uygulaması gerekmektedir. Nintendo çalışanlarının, önümüzdeki süreçte e-posta adreslerine gelebilecek şüpheli oltalama girişimlerine karşı son derece dikkatli olması ve çok faktörlü kimlik doğrulama (MFA) sistemlerini aktif tutması önem arz ediyor. Benzer platformları kullanan diğer işletmelerin ise veri saklama politikalarını gözden geçirerek, artık ihtiyaç duyulmayan eski anket ve çalışan verilerini sistemlerinden tamamen silmeleri, olası bir sızıntının etkilerini en aza indirmek adına atılacak en kritik adımlardan biridir.

Kaynaklar

Güne dön