中II 网络战与关键基础设施2026年9月16日, 星期三
土耳其个人数据保护局通报12家公司发生数据泄露:10,218,802人的个人数据受到影响
个人数据保护局9月16日向公众公布了12份独立的泄露通报;在人数可以确定的11家公司中,共有10,218,802人受到影响。
土耳其个人数据保护局(KVKK)于2026年9月16日,依据第2026/2039号委员会决定,将12家公司的数据泄露通报作为公众公告发布。在受影响人数可以确定的11家公司中,共有10,218,802人受到影响;İnternet Tekstil San. ve Tic. A.Ş.的人数尚未确定。规模最大的泄露发生在经营Eve Kozmetik品牌的Yeni Mağazacılık A.Ş.:6,263,305名客户的姓名、姓氏、电子邮箱与电话信息受到影响。其后是Shaya Mağazacılık A.Ş.的2,298,726人与Deniz Deniz Butik Tekstil的1,271,096人。
名单的其余部分中,Shaya Kahve通报133,991人,Haşema Tekstil通报95,857人,Yiğit Alışveriş Merkezleri通报81,593人,Valmenti Mağazacılık通报32,292人,Taşkınırmak Giyim通报29,265人,İyileştiren Mamuller Gıda通报6,547人,Back and Bond通报5,435人,Mersin Mana Tarım通报695人。通报中突出的共同原因被记录为第三方软件库中的安全缺陷遭到利用,以及对数据处理系统的未授权访问;泄露的数据包括姓名、姓氏、电话、电子邮箱与地址,部分公司还包括经过散列处理的登录与密码信息。该局通报称调查仍在进行。这12起事件是否属于同一次攻击行动的一部分,无法独立核实。
Talay 研判
结论
12份通报在同一天一并发布、合计10,218,802人,显示土耳其以零售与纺织为主的中型企业正通过供应链软件被系统性地攻破。共同原因是第三方软件库,这表明单一缺陷可以同时使大量公司暴露。最可能的路径是未来数周内出现更多来源相同的新通报。
可能影响
- 土耳其零售业负面数周内
姓名、电话与电子邮箱的组合可被直接用于定向诈骗与钓鱼;受影响公司面临客户信任流失与行政罚款的风险。
- 供应链安全负面1至6个月
共用软件库的缺陷表明,单一组件可以同时使数十家公司暴露;这会加大独立审计与组件清单方面的压力。
- 土耳其监管框架不确定1至6个月
委员会以一项决定将12份通报一并向公众公开,表明透明度门槛已经提高,企业的通报成本随之上升。
可能情形(按概率排序)
- 1新的通报陆续增加55%
受同一缺陷链条影响的其他公司作出通报;受影响的总人数随之扩大。
观察指标: 个人数据保护局后续的公众公告中重复出现第三方软件库这一理由
- 2调查以处罚告终30%
该局的调查完成,并对受影响公司处以行政罚款。
观察指标: 就Yeni Mağazacılık与Shaya Mağazacılık公布的委员会决定
- 3案件悄然了结15%
没有新增的通报,调查在未产生公开处罚的情况下结束。
观察指标: 未来数周未发布新的公众公告
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 受影响人数▼ 10,218,802
- 公众公告▼ 12家公司