Rituals 2026 veri ihlali, kozmetik şirketinin My Rituals üyelik sistemine yetkisiz erişim sağlanması ve bazı müşteri verilerinin indirilmesiyle gerçekleşti. Rituals, Nisan 2026 içinde meydana gelen erişimi tespit eder etmez durdurduğunu, durumu sınırlandırdığını ve etkilenen üyeleri doğrudan bilgilendirdiğini SecurityWeek ile TechCrunch'a doğruladı.
Şirket etkilenen kişi sayısını kamuya açıklamadı; My Rituals programının toplam üye sayısı olayın kapsamı olarak kullanılamaz. Bu nedenle LeakData kaydında kişi sayısı bilinmiyor olarak gösterilir. Sıfır değeri hiç kimsenin etkilenmediği anlamına gelmez; yalnız doğrulanmış toplam bulunmadığını belirtir.
Doğrulanan Veri Türleri
Potansiyel olarak indirilen bilgiler adlar, fiziksel adresler, telefon numaraları, e-posta adresleri, doğum tarihleri ve cinsiyet bilgisini içeriyordu. Veri alanları üyeye göre değişebilir ve şirket her kişide bütün alanların bulunduğunu söylemedi. Kayıttaki veri sınıfları Rituals'ın açıklamasında saydığı bu altı türle sınırlandırılmıştır.
Rituals parolaların ve ödeme bilgilerinin ihlal sırasında etkilenmediğini açıkça belirtti. Bu nedenle parola, kredi kartı ve banka hesabı bilgileri veri sınıflarına eklenmedi. Yine de kimlik ve iletişim ayrıntıları bir arada olduğunda saldırgan, üyelik profiline uygun kişiselleştirilmiş mesajlar hazırlayabilir.
My Rituals Üyeleri Neden Hedef?
Sadakat programları müşterinin iletişim bilgilerini, doğum tarihini ve tercihlerini tek profilde birleştirebilir. Rituals tarafından doğrulanan kapsam ödeme verisi içermese de gerçek bir isim, adres ve telefon numarası dolandırıcının güvenilir görünmesini kolaylaştırır. Özellikle doğum günü hediyesi, üyelik avantajı veya ücretsiz ürün temalı mesajlar daha ikna edici hâle gelebilir.
Olay çevrimiçi mağazadaki bütün müşterilerin ya da Rituals'ın kırk milyondan fazla üyelik kaydının tamamının çalındığını göstermiyor. Şirket yalnız bazı My Rituals üyelerinin verilerinin indirildiğini ve etkilenen kişilere doğrudan ulaşacağını söyledi. Bildirim almayan kullanıcılar toplam program büyüklüğünü kendileri için ihlal kanıtı olarak yorumlamamalıdır.
Şirketin Müdahalesi ve Soruşturma
Rituals yetkisiz erişimi keşfeder keşfetmez durdurduğunu ve durumun kontrol altına alındığını açıkladı. Olayın nasıl gerçekleştiğini ve tekrarını önlemek için hangi önlemlerin gerektiğini belirlemek üzere ayrıntılı bir adli bilişim soruşturması başlatıldı. Şirket ilgili veri koruma makamlarına bildirim yaptığını da belirtti.
Açıklama tarihinde Rituals çalınan bilgilerin kamuya yayımlandığına dair bilgi sahibi değildi ve bilinen bir fidye yazılımı ya da şantaj grubu sorumluluk üstlenmemişti. Bu bulgu saldırganın kimliğini veya gelecekte kötüye kullanım ihtimalini ortadan kaldırmaz. Kayıt doğrulanmamış grup adı, sızıntı sayısı veya saldırı yöntemi eklemez.
Kimlik Avı ve Sahte Kampanyalar
Rituals kullanıcıları “ücretsiz hediye”, “sadakat puanınız sona eriyor”, “doğum günü ödülünüz hazır” veya “ihlal tazminatı” temalı sahte mesajlara karşı dikkatli olmalıdır. Mesajdaki bağlantıya basmak yerine rituals.com adresini kendiniz açın. Parola, ödeme kartı, banka bilgisi veya tek kullanımlık kod isteyen formu doldurmayın.
Gönderen, gerçek adınızı, telefonunuzu veya doğum tarihinizi biliyor olsa bile mesajın Rituals'tan geldiği kanıtlanmış olmaz. Alan adındaki benzer karakterleri kontrol edin, beklenmedik eki açmayın ve acil ödeme isteyen kişiyi ayrı bir resmî kanaldan doğrulayın. Şüpheli mesajı ekran görüntüsü ve gönderen ayrıntısıyla şirketin resmî destek ekibine bildirin.
Hesap Güvenliği İçin Yapılacaklar
Şirket parolaların erişilmediğini söylediğinden olay doğrudan bir parola sızıntısı değildir. Ancak ihlal haberini kullanan sahte bir sayfaya parolanızı girdiyseniz My Rituals parolasını resmî siteden değiştirin ve aynı parolayı kullanan diğer hesaplarda benzersiz değerler oluşturun. Hesaptaki e-posta, telefon ve teslimat adresinde tanımadığınız değişiklik olup olmadığını inceleyin.
E-posta ve telefon hesaplarındaki çok faktörlü doğrulamayı etkinleştirin; mobil operatör hesabına ayrı PIN eklemek numara taşıma dolandırıcılığını zorlaştırır. Beklenmedik paket, üyelik değişikliği veya profil güncelleme bildirimi alırsanız bağlantıya tıklamadan hesap geçmişini kontrol edin. Ödeme bilgileri bu ihlalde etkilenmediği için gereksiz kart iptalinden önce bankanızdan doğrulanmış risk bilgisi alın.
LeakData Kaydı Nasıl Yorumlanmalı?
Bu kayıttaki sıfır, Rituals'ın doğrulanmış etkilenen kişi veya satır sayısı açıklamamasından kaynaklanır; etki olmadığı anlamına gelmez. LeakData'ya My Rituals üye satırları aktarılmadığı için e-posta aramasında sonuç çıkmaması da kişinin şirket bildiriminden etkilenmediğini kanıtlamaz. Doğrudan bildirim alan üyeler açıklanan güvenlik önerilerini uygulamalıdır.
Kayıt yalnız Nisan 2026'da açıklanan My Rituals üyelik verisi olayını kapsar. Programın toplam üye sayısı ihlal sayısı olarak kullanılmaz; parolalar ve ödeme bilgileri etkilenmedi olarak korunur. Rituals daha sonra kesin kişi sayısı, olay tarihi, saldırı yöntemi veya ek veri türü yayımlarsa içerik yalnız doğrulanmış yeni bilgiye göre güncellenmelidir.