Nissan Americas 2026 veri ihlali, Nissan North America'nın Oracle PeopleSoft ortamında çalışan personel kayıtlarına yetkisiz erişim gerçekleştiğini doğruladığı siber olaydır. California Başsavcılığına sunulan bildirim, bilinen ihlal aralığını 27 Mayıs ile 9 Haziran 2026 olarak gösterir. Nissan olayın ABD, Kanada, Meksika ve Brezilya'daki mevcut ve eski çalışanları etkileyebileceğini açıkladı.
Birincil kaynaklar California Başsavcılığının yayımladığı Nissan bildirim sayfası ile çalışanlara gönderilen mektuptur; BleepingComputer bu belgeleri ve Oracle PeopleSoft saldırı kampanyasının teknik bağlamını haberleştirdi. Soruşturma ilk bildirim sırasında devam ettiği ve kesin tekil kişi sayısı açıklanmadığı için LeakData pwnCount değerini bilinmeyen toplam anlamında sıfır tutar.
Olay Nasıl Doğrulandı?
Nissan Americas, bordro, vergi yönetimi ve diğer personel kayıtlarını yönetmek için Oracle PeopleSoft kullandığını bildirdi. Oracle, yüzlerce şirketin personel kayıtlarının tehdit aktörlerince elde edilmiş olabileceği bir siber olay hakkında Nissan'ı bilgilendirdi. Nissan daha sonra saldırıda özellikle hedef alındığını öğrendiğini ve kendi sistemlerindeki veriye hukuka aykırı erişim gerçekleştiğini açıkça belirtti.
California Başsavcılığı kayıt sayfası kuruluşu Nissan North America Inc. olarak tanımlar ve bilinen ihlal tarihlerini 27 Mayıs ile 9 Haziran 2026 şeklinde listeler. 25 Haziran tarihli çalışan ve eski çalışan bildirim örnekleri de aynı resmî kayıtta yayımlandı. LeakData, saldırı kampanyasının genel mağdur sayısını Nissan'a ait kişi sayısı olarak kullanmaz.
Hangi Bilgiler Açığa Çıkmış Olabilir?
Nissan, soruşturmanın erken aşamasında bazı kişisel çalışan bilgilerinin erişilmiş olabileceğine inandığını söyledi. Açıklanan kategoriler iletişim bilgileri, banka bilgileri, ABD Sosyal Güvenlik numarası, Kanada Sosyal Sigorta numarası veya diğer ulusal kimlik numaraları, mali ve vergi bilgileri ile bağımlı ve lehtar bilgilerini içerir. Bu sınıflar şirketin bildirimindeki ifadeleri yansıtır.
Şirket her çalışan için aynı alanların açığa çıktığını söylemedi ve bildirimin yayımlandığı tarihte dosya bazlı sonuçları kesinleştirmemişti. Bu nedenle veri sınıfları olası kapsamı gösterir; tüm kategorilerin her kişi için bulunduğu varsayılmamalıdır. Şifre, ödeme kartı, sağlık kaydı veya sürücü belgesi gibi ayrıca doğrulanmayan alanlar bu kayda eklenmemiştir.
Kimler Etkilenebilir?
Nissan'ın açıklamasına göre olay ABD, Kanada, Meksika ve Brezilya'daki mevcut ve eski Nissan çalışanlarını etkileyebilir. Bağımlı ve lehtar bilgileri de olası veri kategorileri arasında olduğundan bazı çalışanlarla ilişkili başka kişiler hakkında kayıtlar bulunabilir. Ancak şirket ülke bazında veya toplamda kaç tekil kişinin verisinin erişildiğini açıklamadı.
pwnCount alanındaki sıfır, hiç kimsenin etkilenmediği anlamına gelmez; yayımlanmış güvenilir bir tekil toplam bulunmadığını belirtir. Oracle'ın yüzlerce kuruluşun etkilenmiş olabileceği açıklaması, ShinyHunters'ın kampanya geneline ilişkin iddiaları ve Nissan'ın çalışan sayısı birbirinin yerine kullanılamaz. Doğrulanmış bir kişi toplamı yayımlanırsa kayıt buna göre güncellenebilir.
PeopleSoft Saldırı Kampanyası
BleepingComputer olayı, Oracle PeopleSoft PeopleTools'taki CVE-2026-35273 açığının sıfır gün olarak kötüye kullanıldığı daha geniş veri hırsızlığı kampanyasıyla ilişkilendirdi. Google Mandiant'ın aktarılan teknik bulguları, saldırganların açığı 27 Mayıs ile 9 Haziran arasında kullandığını ve çok sayıda kuruluşun bilgilendirildiğini gösterir. Bu zaman aralığı Nissan'ın resmî ihlal kaydıyla uyumludur.
Haber ShinyHunters grubunun kampanyanın sorumluluğunu üstlendiğini belirtir, ancak Nissan'ın çalışan bildirimi saldırganı isimlendirmez. LeakData bu nedenle grup atfını şirket tarafından doğrulanmış kesin kimlik olarak sunmaz. Nissan açısından kesin olan, PeopleSoft üzerindeki bilinmeyen bir açığın kullanıldığı, kuruluşun doğrudan hedef alındığı ve personel verisine yetkisiz erişim gerçekleştiğidir.
Nissan'ın Müdahalesi
Nissan olayı öğrendiğinde müdahale protokollerini etkinleştirdi, yetkililerle iletişime geçti ve dış siber güvenlik uzmanlarını görevlendirdi. Teknik ekipler etkilenen sistemleri güvence altına aldı, Oracle ile çalışmaya başladı ve yetkisiz erişimi sonlandırıp bilginin daha fazla açığa çıkmasını önlemeye yönelik adımlar attı. Şirket soruşturmanın kapsamı belirlemek için sürdüğünü vurguladı.
Önlem olarak ücret pusulası görüntüleme ve doğrudan mevduat değişiklikleri şirket ağına bağlı bilgisayar veya güvenli VPN erişimiyle sınırlandı. Bordro isteklerinde ek kimlik doğrulama katmanları planlandı. Nissan, uygun bölgelerde etkilenen kişilere ücretsiz kredi veya karanlık ağ izleme hizmeti sunacağını ve verisi doğrulanan kişilere ayrıntılı ek bildirim göndereceğini açıkladı.
LeakData Kaydı Nasıl Okunmalı?
Bu kayıt, Nissan markasının tüm küresel müşteri sistemlerinin veya araç platformlarının ihlal edildiği anlamına gelmez. Doğrulanmış ortam Nissan Americas'ın çalışan kayıtlarını yöneten Oracle PeopleSoft sistemidir ve açıklanan kişiler mevcut ile eski çalışanlardır. Müşteri hesabı, bağlı araç verisi, bayi sistemi veya araç telemetrisi hakkında doğrulanmış bir etki bildirilmedi.
Doğrulanmış sonuç şudur: Nissan North America, 27 Mayıs–9 Haziran 2026 aralığındaki PeopleSoft saldırısında doğrudan hedef alındı; bazı çalışan kişisel verilerine erişilmiş olabilir; dört ülkedeki mevcut ve eski çalışanlar olası kapsam içindedir. Kesin kişi sayısı ve kişi bazlı alanlar soruşturma sonunda netleşmediği için kayıt yalnızca resmî olarak açıklanan kategorileri ve bilinmeyen toplamı gösterir.