Tüm İhlaller
26 Mayıs 2026 Doğrulanmış Hassas Kayıt Energy

Kyushu Electric TD 2026 Veri İhlali

Kyushu Electric TD 2026 veri ihlali, Kyushu Electric Power Transmission and Distribution şirketinin müşteri bilgileri içeren şifresiz bir SSD'nin güvenli sunucu odasındaki kilitsiz dolaptan kaybolduğunu doğruladığı fiziksel güvenlik olayıdır. SSD 27 Nisan 2026'daki yedeklemeden sonra dolaba kondu; 26 Mayıs'taki sonraki çalışma hazırlığında yerinde olmadığı fark edildi.

Şirketin 8 Temmuz tarihli son raporu, ilk açıklamadaki 10,9 milyon üst sınırını ayrıntılı sayımla güncelledi. Aynı ad ve adrese ait tekrarlar çıkarıldıktan sonra SSD'de 10,03 milyon bireysel müşteri bilgi kaydı ve kurum, ekipman veya sözleşmelerle ilişkili 3,51 milyon kayıt olmak üzere toplam 13,54 milyon müşteri bilgisi kaydı bulunduğu açıklandı. LeakData pwnCount alanında bireysel kayıt sayısı olan 10,03 milyonu kullanır.

SSD Nasıl Kayboldu?

İki işletim sisteminin veri saklama sunucularında kapasite yetersizliği oluşunca şirket, Ocak 2026'dan itibaren aylık yedekleri geçici olarak harici SSD'ye aktarmaya başladı. Yedekleme işi iki yüklenici çalışan tarafından yürütülüyordu. Sunucu odasında kimlik, kart ve biyometrik doğrulama ile kamera gibi birden fazla fiziksel kontrol bulunmasına rağmen SSD'nin saklandığı dolap kilitli değildi.

SSD 27 Nisan'da yapılan işlem sonunda dolaba yerleştirildi; 26 Mayıs'ta bulunamadı. Şirket giriş kayıtlarını ve ilgili kişileri inceleyip fiziksel arama yaptı ancak aygıtı bulamadı. Yetkisiz biçimde çıkarılmış olma ihtimali dahil bütün olasılıkları araştırdı ve 4 Haziran'da polise suç duyurusunda bulundu. Kamu açıklaması kimin aldığı veya aygıtın sunucu odasından nasıl çıktığı konusunda kesin sonuç vermez.

Güncel Kayıt Sayısı Nedir?

8 Haziran'daki ilk açıklamada en fazla 10,9 milyon müşteri hesabından söz edildi. Şirket daha sonra taşınma, isim değişikliği ve aynı ad-adres tekrarlarını inceleyerek sayımı yeniledi. 8 Temmuz raporu 10,03 milyon bireysel bilgi kaydı, 3,51 milyon kurum veya diğer sözleşme kaydı ve birleşik toplam 13,54 milyon kayıt açıkladı; bunların 7,14 milyonu Haziran 2026'da devam eden sözleşmelerle ilişkiliydi.

10,03 milyon değeri aynı ad ve adres tekrarları temizlenmiş bireysel müşteri bilgi kaydıdır; her satırın benzersiz, yaşayan bir kişiyi temsil ettiğini kesin olarak kanıtlamaz. Sokak aydınlatması ve trafik sinyali gibi ekipmanlara bağlı sözleşmeler şirket ve diğer kategoride yer alabilir. LeakData kişi etkisini şişirmemek için pwnCount'u bireysel kayıtlarla, totalRecords alanını ise açıklanan 13,54 milyon toplamla sınırlar.

SSD'de Hangi Bilgiler Vardı?

İletim sistemi yedeklerinde müşteri adı, hizmet veya tedarik noktası adresi, elektrik tüketimi, perakende elektrik sağlayıcısının adı ve tedarik noktası kimlik numarası bulunuyordu. Anahtarlama destek sistemi ayrıca telefon numarası, sözleşme gücü, başvuru tarihi ve başvuru türü gibi alanları içeriyordu. Telefon numarası yalnızca bu ikinci sistemle ilişkili sınırlı kayıt grubunda bulunuyordu.

Şirket SSD'deki iki sistemde banka hesabı, kredi kartı veya e-posta adresi tutulmadığını açıkça belirtti. Bu alanlar veri sınıflarına eklenmez. Aygıtın kendisinde şifreleme ve parola koruması bulunmadığı için fiziksel erişim elde eden bir kişinin verileri okuyabilme riski vardı; çok katmanlı sunucu odası güvenliği çıkarılmış aygıtı tek başına korumuyordu.

Kayıp ile Doğrulanmış Sızıntı Arasındaki Fark

Doğrulanan olay, kişisel veri taşıyan korumasız SSD'nin kaybolması ve yerinin belirlenememesidir. Şirket 8 Temmuz itibarıyla internet üzerinde veri yayımlandığına veya SSD'nin satışa çıkarıldığına dair kanıt bulmadığını söyledi. Bu nedenle kayıt “verilerin internette yayımlandığı” ya da belirli bir saldırgan tarafından kullanıldığı iddiasında bulunmaz.

Veri ihlali yalnızca çevrimiçi saldırıyla oluşmaz; kişisel bilgilerin bulunduğu taşınabilir bir ortamın kurum kontrolünden çıkması da gizlilik ve güvenlik ihlalidir. SSD'nin şifresiz olması ve yetkisiz çıkarılma ihtimali, kesin okuma kanıtı bulunmasa bile milyonlarca kaydı potansiyel erişime açar. İçerik gerçek fiziksel kaybı doğrular, dışarı çıkarılan veri iddiasını ise kanıt seviyesinin ötesine taşımaz.

Şirketin Müdahalesi ve Sonuçları

Kyushu Electric TD olayı Kişisel Bilgileri Koruma Komisyonuna, Enerji Kaynakları Ajansına ve ilgili denetim kurumlarına bildirdi; polis soruşturması başlatıldı. Şirket etkilenen müşterilere Ağustos başından itibaren aşamalı doğrudan posta göndermeyi, her kişiye SSD'de bulunan alanları açıklamayı ve özel bir çağrı merkezi kurmayı planladı. Müşterilerden ek işlem istenmediği için şüpheli taleplere karşı uyarı yapıldı.

Son rapor, harici ortam kullanımının gereklilik ve risk onayındaki eksikleri, kilitsiz fiziksel saklamayı, şifreleme ve parola koruması bulunmamasını ve yüklenici gözetiminin yetersizliğini temel nedenler olarak sıraladı. Yeni yaklaşım harici ortamı kullanmamak, izinsiz çıkarılmasını engellemek ve çıkarılsa bile okunamaz hâle getirmek üzerine kuruldu; kurallar, onaylar, eğitim ve denetim güçlendirildi.

LeakData Kaydı Nasıl Yorumlanmalı?

Bu kayıt 26 Mayıs 2026'da fark edilen, 27 Nisan ile 26 Mayıs arasındaki bir zamanda kaybolmuş olabilecek şifresiz müşteri yedeğini kapsar. pwnCount 10,03 milyon bireysel bilgi kaydını, totalRecords 13,54 milyon bireysel ve diğer müşteri veya sözleşme kaydını gösterir. İlk 10,9 milyon manşeti daha yeni ve ayrıntılı resmi sayım karşısında kullanılmaz.

Doğrulanmış veri alanları ad, hizmet adresi, elektrik tüketimi, elektrik sağlayıcı adı, tedarik noktası numarası ve belirli kayıtlarda telefon ile sözleşme veya başvuru bilgileridir. Banka, kart ve e-posta verisi yoktur; çevrimiçi yayımlanma veya kötüye kullanım da doğrulanmamıştır. Kayıt, kayıp şifresiz aygıt riskini açıklar ve doğrulanmamış sızıntı sonucunu eklemez.

10 Milyon
Etkilenen Hesap
7
Veri Türü
Kritik
Önem Seviyesi
Evet
Doğrulama

Sızan Veri Türleri

7
Customer names
Service location addresses
Electricity usage data
Retail electricity provider names
Supply point identification numbers
Phone numbers (selected records)
Contract and application information

Ek Bilgiler

Eklenme Tarihi27 Temmuz 2026
İhlal Tarihi26 Mayıs 2026
Domainkyuden.co.jp
KaynakMissing unencrypted external SSD containing customer backups
Son İçerik Güncellemesi27 Temmuz 2026

Doğrulama ve editoryal yöntem

LeakData; olay adı, tarih, etkilenen kayıt sayısı ve veri türlerini erişilebilir kaynaklarla karşılaştırır. Doğrulanamayan alanlar kesin bilgi olarak sunulmaz ve kayıtlar yeni kanıt bulunduğunda güncellenir.

Eksik veya hatalı bilgi bildirin