Nissan, Oracle PeopleSoft sıfırıncı gün açığından yararlanan saldırganların mevcut ve eski çalışanlara ait hassas verileri ele geçirdiğini açıkladı.
Ne oldu?
Otomotiv devi Nissan, ABD, Kanada, Meksika ve Brezilya'daki mevcut ve eski çalışanlarının kişisel verilerini etkileyen ciddi bir veri ihlali yaşandığını kamuoyuna açıkladı. 27 Mayıs ile 9 Haziran 2026 tarihleri arasında gerçekleşen bu siber saldırı, şirketin insan kaynakları yönetiminde kullandığı Oracle PeopleSoft yazılımındaki kritik bir sıfırıncı gün (zero-day) açığı üzerinden gerçekleştirildi. CVE-2026-35273 koduyla tanımlanan ve uzaktan kod yürütülmesine (RCE) imkan veren bu güvenlik açığı, saldırganların Nissan'ın hassas sistemlerine sızmasına yol açtı. Şirket, saldırıyı tespit etmesinin ardından sistemlerini derhal izole ederek kapsamlı bir adli inceleme başlattı. Yapılan araştırmalarda, bu veri ihlalinin daha önce de pek çok büyük küresel kurumu hedef alan meşhur siber şantaj grubu ShinyHunters ile bağlantılı olduğu doğrulandı.
Neden önemli?
Bu ihlal, siber güvenlik dünyasında sıfırıncı gün açıklarının ve kurumsal tedarik zincirlerinin ne kadar büyük bir tehdit oluşturduğunu bir kez daha gözler önüne sermektedir. Oracle PeopleSoft gibi milyonlarca çalışanın verisini barındıran kritik İK platformlarının hedef alınması, saldırganların tek bir sistem açığı üzerinden küresel ölçekte yüzlerce şirkete eş zamanlı olarak zarar verebildiğini kanıtlamaktadır. ShinyHunters grubunun bu açığı istismar ederek geniş çaplı bir şantaj kampanyası yürütmesi, etkilenen kuruluşları hem finansal hem de operasyonel açıdan zor durumda bırakmıştır. Çalınan kimlik ve finansal bilgilerin karanlık web platformlarında satılması ya da gelecekteki hedefli kimlik avı saldırılarında kullanılması riski son derece yüksektir.
Ayrıca Nissan'ın sızıntı sonrasında devreye aldığı önlemler, saldırının derinliğini net bir biçimde yansıtmaktadır. Şirket, saldırganların ele geçirdikleri bankacılık verileriyle yetkisiz işlemler yapmasını engellemek adına, çalışanların doğrudan mevduat ve maaş ödeme bilgilerini değiştirme yetkilerini askıya almak zorunda kalmıştır. Bu kısıtlama nedeniyle çalışanlar İK işlemlerini ancak şirket içi ağdaki bilgisayarlar ya da güvenli VPN bağlantıları üzerinden gerçekleştirebilmektedir. Sıfırıncı gün saldırısının, dev bir şirketi en temel finansal operasyonlarında savunma pozisyonuna çekmesi ve çalışan hareketliliğini kısıtlaması, modern tehditlerin ulaştığı boyutu göstermektedir.
Kim veya ne etkileniyor?
Söz konusu veri ihlali, Nissan'ın Kuzey ve Güney Amerika operasyonlarında (ABD, Kanada, Meksika ve Brezilya) görev yapan mevcut ve eski çalışanlarını doğrudan etkilemiştir. Sızdırılan hassas veriler arasında çalışanların iletişim bilgileri, Sosyal Güvenlik Numaraları (SSN) ile diğer ulusal kimlik bilgileri, banka hesap detayları, vergi ve finansal kayıtlar ile bakmakla yükümlü oldukları kişilerin (lehtarların) bilgileri yer almaktadır. Altyapı tarafında ise Oracle PeopleSoft Enterprise PeopleTools yazılımının 8.61 ve 8.62 sürümleri bu saldırıdan etkilenmiştir. ShinyHunters grubunun yürüttüğü bu kampanya kapsamında, PeopleSoft kullanan yüzden fazla şirketin daha hedef alındığı bilinmektedir.
Ne yapılmalı?
Kuruluşların bu tür gelişmiş tehditlerden korunabilmesi için Oracle tarafından acilen yayınlanan güvenlik güncellemelerini ve sistem yamalarını PeopleSoft platformlarına vakit kaybetmeden uygulamaları gerekmektedir. İK ve bordro gibi hassas sistemlere erişimde çok faktörlü kimlik doğrulama (MFA) kullanımı zorunlu tutulmalı, finansal veri değişikliklerinde ise çift aşamalı onay mekanizmaları devreye sokulmalıdır. Nissan çalışanları ve benzer veri sızıntılarından şüphelenen kişiler, banka hesap hareketlerini düzenli olarak kontrol etmeli ve kimlik hırsızlığı riskine karşı kredi izleme hizmetlerinden yararlanmalıdır. Olayla ilgili resmi açıklamalara ve teknik detaylara aşağıdaki bağlantılardan ulaşabilirsiniz:
- BleepingComputer
- SecurityWeek