Nintendo of America TinyPulse 2026 veri ihlali, şirketin iç çalışan anketleri için kullandığı üçüncü taraf TinyPulse hizmetindeki verilerin çalındığını doğruladığı olaydır. Nintendo, kendi sistemlerinin ele geçirilmediğini ve doğrulanmış kapsamın küçük bir çalışan grubuna ait, büyük bölümü birkaç yıl öncesine dayanan iç anket içeriğiyle sınırlı olduğunu açıkladı.
BleepingComputer ve Mashable, Nintendo of America'nın doğrudan açıklamasını yayımladı. Her iki kaynak da müşteri kişisel verisi veya mali verinin erişilmediğini ve olayın TinyPulse ortamıyla sınırlı olduğunu aktarıyor. Şirket kesin çalışan sayısı, dosya miktarı, saldırı tarihi veya belirli anket alanlarını açıklamadığı için LeakData kişi toplamını bilinmiyor anlamında sıfır tutar.
Doğrulanan Olay Kapsamı
Nintendo of America, çalışan deneyimi ve geri bildirim anketleri için kullanılan TinyPulse hizmetinde bir güvenlik sorunu bulunduğunu kabul etti. Şirket üçüncü taraf ortamındaki verinin çalındığını ve hizmet sağlayıcısıyla sorunu gidermek için çalıştığını bildirdi. Bu teyit, yalnızca saldırgan iddiasına dayanan bir listeleme değil, gerçek bir veri erişimi olayıdır.
Doğrulanmış bilgi “internal survey content” yani iç anket içeriğidir. Nintendo bunun çalışanların küçük bir alt kümesini kapsadığını ve içeriğin çoğunun birkaç yıl öncesine ait olduğunu söyledi. Hangi anket sorularının, yanıtların, yorumların veya meta verilerin bulunduğu açıklanmadığından kayıt tek ve geniş bir veri sınıfı kullanır.
TinyPulse ve Üçüncü Taraf Sınırı
TinyPulse çalışan bağlılığı, anonim geri bildirim, anket ve iş yeri kültürü değerlendirmeleri için kullanılan bir platformdur ve WebMD Health Services bünyesindedir. Nintendo olayın kendi kurumsal veya oyun altyapısından değil, bu dış hizmetten kaynaklandığını açıkça belirtti. Kayıt bu nedenle Nintendo müşteri hesabı ihlali olarak yorumlanmamalıdır.
Üçüncü taraf sınırı sorumluluk ve teknik kapsam açısından önemlidir. Nintendo'nun verisi hizmet sağlayıcının ortamında bulunuyordu, ancak şirketin çalışanlarıyla ilgili olduğu için Nintendo of America özelinde ayrı bir etki doğurdu. WebMD Health Services haberlerin yayımlandığı sırada ayrıntılı teknik açıklama yapmadı; giriş yöntemi ve diğer TinyPulse müşterilerinin etkisi bilinmiyor.
Hangi Veriler Doğrulandı?
Şirketin doğruladığı veri türü yalnızca iç çalışan anket içeriğidir. Bu ifade geri bildirim metni, anket yanıtı veya anket bağlamı içerebilir, fakat Nintendo alan bazında bir envanter yayımlamadı. LeakData isim, e-posta, banka belgesi, vergi formu, çalışan kimliği veya rapor gibi daha özel kategorileri doğrulanmış saymaz.
Küçük çalışan alt kümesi ifadesi sayısal bir toplam sağlamaz. Nintendo'nun toplam çalışan sayısı, TinyPulse kullanıcı sayısı veya saldırganın dosya boyutu iddiası etkilenen tekil kişi sayısına dönüştürülemez. Bu nedenle pwnCount sıfırdır; bu değer hiç çalışan etkilenmediğini değil, doğrulanmış kişi toplamının yayımlanmadığını ifade eder.
Tehdit Aktörü İddiaları
Shadowbyt3$ adlı grup yaklaşık bir gigabayt veri çaldığını, iki milyon dolar istediğini ve içerikte tam adlar, e-postalar, banka ekstreleri, W-9 formları, çalışan kimlikleri, ilerleme planları ve raporlar bulunduğunu ileri sürdü. BleepingComputer sızdırıldığı iddia edilen materyali indirmediğini ve özgünlüğünü doğrulayamadığını açıkça belirtti.
Nintendo bu ayrıntılı alanları teyit etmedi ve kapsamı iç anket içeriğiyle sınırlandırdı. LeakData bu nedenle tehdit aktörünün dosya boyutunu, fidye talebini veya geniş veri listesini dataClasses ve pwnCount alanlarına taşımaz. Bir fidye sitesinde yayımlanan iddia, şirket ya da bağımsız veri incelemesiyle doğrulanmadıkça kesin veri envanteri değildir.
Etkilenmediği Bildirilen Alanlar
Nintendo kendi sistemlerinin ele geçirilmediğini iki kez vurguladı ve hiçbir kişisel müşteri verisi veya mali verinin erişilmediğini açıkladı. Nintendo Account bilgileri, oyun hesapları, ödeme ayrıntıları, konsol verileri veya müşteri destek kayıtları için doğrulanmış bir etki yoktur. Müşterilerin bu olay nedeniyle hesap işlemi yapması gerektiği bildirilmedi.
Mali veri dışlaması, tehdit aktörünün banka ekstresi ve W-9 iddiasıyla çelişir. LeakData şirketin teyidini esas alır ve doğrulanmayan aktör iddiasını olgu gibi sunmaz. Şirket açıklamasındaki “financial data” ifadesi müşteri mali verisi bağlamında yer alır; çalışan anket içeriğinin ayrıntıları açıklanmadığı için daha geniş bir mutlak sonuç çıkarılmaz.
Müdahale ve Kayıt Yorumu
Nintendo hizmet sağlayıcısıyla birlikte sorunu ele aldığını açıkladı. Kamuya açık ifadeler erişimin nasıl sonlandırıldığı, parolaların veya anahtarların döndürülüp döndürülmediği, etkilenen çalışanlara bireysel bildirim yapılıp yapılmadığı ya da olayın düzenleyicilere raporlanıp raporlanmadığı konusunda ayrıntı vermedi. Soruşturmanın teknik sonucu yayımlanırsa kapsam güncellenebilir.
Doğrulanmış sonuç şudur: TinyPulse üzerinden küçük bir Nintendo of America çalışan grubuna ait çoğunlukla eski iç anket içeriği çalındı; Nintendo sistemleri, müşteri kişisel verisi ve müşteri mali verisi etkilenmedi. Çalışan sayısı, belirli alanlar, ilk erişim tarihi ve teknik yöntem açıklanmadı; tehdit aktörünün kişisel belge ve iki milyon dolarlık fidye iddiaları doğrulanmış alanlara eklenmedi.