KVKK, Hyundai Türkiye’deki Veri İhlalini Duyurdu: Çalışan Bilgileri Siber Saldırıda Ele Geçirildi
Kişisel Verileri Koruma Kurumu (KVKK), Hyundai Motor Türkiye Otomotiv AŞ tarafından bildirilen veri ihlalini kamuoyuyla paylaştı. Açıklamaya göre siber saldırı sonucunda çalışanlar ile çalışan adaylarına ait bazı kişisel verilere yetkisiz erişim sağlandı. İncelemeler sürerken şirket, müşteri ve müşteri adaylarına ait kişisel verilerin olaydan etkilenmediğini bildirdi.
SQL Injection Açığı Üzerinden Gerçekleşen Saldırının Ayrıntıları Netleşti
KVKK’nın yayımladığı veri ihlali bildirimine göre Hyundai Group Security Operation Center tarafından yürütülen teknik incelemelerde, 1 Ağustos 2026 tarihinde Hyundai Türkiye’nin internet sitesinde bulunan bir SQL Injection zafiyetinin saldırganlar tarafından istismar edildiği belirlendi. SQL Injection, web uygulamalarındaki veri tabanına yetkisiz erişim sağlayabilen en yaygın siber saldırı yöntemleri arasında yer alıyor. Açığın kapatılmasının ardından veri işleyen konumundaki Baltaş Eksen Seçme Değerlendirme Eğitim ve Organizasyon Ticaret A.Ş. ile veri sorumlusu Hyundai Motor Türkiye, 3 Ağustos’ta kapsamlı inceleme başlattı.
Kurumun açıklamasına göre olayın yalnızca insan kaynakları süreçlerinde kullanılan sistemleri etkilediği değerlendiriliyor. İlk bulgular, saldırının müşteri sistemlerine yayılmadığını gösterirken teknik analiz çalışmaları devam ediyor. KVKK kapsamında veri sorumlularının bu tür ihlalleri en kısa sürede kuruma bildirme yükümlülüğü bulunuyor.
Şirket tarafından KVKK’ya sunulan bildirimde, ihlalden etkilenen kişi sayısının kesinleşmediği, ancak en fazla 422 kişinin olaydan etkilenmiş olabileceği ifade edildi. Açıklanan bilgilere göre erişim sağlanan kişisel veriler arasında ad, soyad, e-posta adresi, kullanıcı adı, şifre, unvan bilgileri ile Hogan/BEYT kişilik değerlendirme sonuçları yer alıyor.
Şirket, mevcut tespitlere göre müşteri verilerinin ihlal kapsamında bulunmadığını özellikle vurguladı. İnsan kaynakları süreçlerinde kullanılan kişilik envanteri verilerinin de etkilenen kayıtlar arasında yer alması, olayın yalnızca temel kimlik bilgileriyle sınırlı olmadığını ortaya koyuyor. Kişilik değerlendirme verileri, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında korunması gereken kişisel veriler arasında değerlendiriliyor.
Siber güvenlik uzmanları, SQL Injection saldırılarının büyük ölçüde güvenli yazılım geliştirme süreçleri, parametrik sorgular ile düzenli sızma testleri uygulanarak önlenebildiğini belirtiyor. OWASP tarafından uzun yıllardır kritik web uygulaması riskleri arasında gösterilen bu saldırı yöntemi, özellikle veri tabanına doğrudan erişim sağlayabilmesi nedeniyle kurumlar açısından yüksek risk oluşturuyor.
Hyundai Motor Türkiye, ihlalden etkilendiğini düşünen kişilerin bilgi almak için şirketin belirttiği iletişim kanalları üzerinden başvuru yapabileceğini açıkladı. KVKK tarafından yayımlanan ihlal bildirimi, olayın resmî olarak kayıt altına alındığını gösterirken teknik inceleme tamamlandıktan sonra etkilenen kişi sayısı ile ihlalin kapsamına ilişkin yeni bilgilerin paylaşılması bekleniyor.









