---
title: "Japonya'da mobil API kötüye kullanımı ve Metabase saldırılarıyla web veri sızıntıları arttı"
url: "https://teknotayf.com/haber/japonya-da-mobil-api-kotuye-kullanimi-ve-metabase-saldirilariyla-web-veri-sizintilari-artti"
markdown_url: "https://teknotayf.com/haber/japonya-da-mobil-api-kotuye-kullanimi-ve-metabase-saldirilariyla-web-veri-sizintilari-artti.md"
site: "teknotayf.com"
language: "tr"
published: "2026-10-08 18:45:56"
updated: "2026-10-09 06:43:30"
category: "Siber Güvenlik"
tags: ["Veri Sızıntısı","Japonya","API Güvenliği","Web Güvenliği","Metabase"]
source: "The Hacker News"
---

# Japonya'da mobil API kötüye kullanımı ve Metabase saldırılarıyla web veri sızıntıları arttı

> **Haberin asıl (HTML) sayfası:** https://teknotayf.com/haber/japonya-da-mobil-api-kotuye-kullanimi-ve-metabase-saldirilariyla-web-veri-sizintilari-artti  
> Bu, haberin yapay zekâ ajanları için hazırlanmış Markdown sürümüdür. Okurlar için asıl sayfa yukarıdaki bağlantıdır.

**Özet:** Japonya'da son aylarda kişisel veri sızıntıları hızlandı. JPCERT/CC, saldırganların mobil uygulama API'lerini kötüye kullandığını ve Metabase'teki bilinen açığı istismar ettiğini açıkladı. Macnica verilerine göre bu yıl açıklanan 119 olayın büyük bölümü temmuzdan sonra gerçekleşti.

- **Yayın tarihi:** 2026-10-08 18:45
- **Kategori:** [Siber Güvenlik](https://teknotayf.com/kategori/guvenlik)
- **Etiketler:** Veri Sızıntısı, Japonya, API Güvenliği, Web Güvenliği, Metabase
- **Yazan:** TeknoTayf.com
- **Kaynak:** [The Hacker News](https://thehackernews.com/2026/10/japan-sees-sharp-rise-in-web-data-leaks.html)

![Japonya'da mobil API kötüye kullanımı ve Metabase saldırılarıyla web veri sızıntıları arttı](https://teknotayf.com/assets/uploads/2026/10/0eb0b760c46585abac1778064f653b48.jpg)

Japon kuruluşlarda yaşanan kişisel veri sızıntılarının arkasındaki saldırganlar mobil uygulamaların API'lerini kötüye kullandı ve bilinen yazılım açıklarını hedef aldı. Bunu Tokyo merkezli olay bildirim merkezi **JPCERT/CC** duyurdu.

Merkez, 8 Ekim 2026 tarihli uyarısını bildirimlere ve diğer bilgilere dayandırdı. Uyarıda saldırgan ya da etkilenen kuruluş adı verilmedi.

JPCERT/CC, uyarıda Japonca olarak paylaştığı bilginin sınırlı ve parçalı olduğunu belirtti. Açıklamanın her olayda aynı yöntemin kullanıldığı anlamına gelmediğini vurguladı.

Tüketici uygulamalarının yanı sıra saldırıya uğrayan sistemler arasında işletmelerin iş zekası araçları ve çalışanlara yönelik yönetim sistemleri de yer aldı. Operatörlerin kamuya açık olmasını beklemediği bu sistemlerdeki veriler bazı durumlarda sızdı.

Savunma tarafı için uyarıda sekiz kaynak IP adresi, beş User-Agent dizesi ve her uç noktada erişim denetimi de dahil API kontrolleri listesi paylaşıldı.

Uyarıda hedef olarak adlandırılan tek ürün, saldırganların istismar ettiği bilinen bir açığı bulunan iş zekası aracı Metabase. Metabase kullanıcıları 14 Ağustos'ta son güncellenen listede belirtilen en az güvenli sürüme yükseltmeye çağırdı. Bu sürümler açığın ilk düzeltmesinden daha yeni.

Sızıntılar 2026 yılının eylül ayı civarında peş peşe geldi. JPCERT/CC'ye göre bu saldırılar fidye yazılımı ve diğer rutin olaylardan ayrı, büyük miktarda kişisel veri sızıntısına yol açıyor ve artıyor olabilir.

Merkez sayı vermedi. Bir veri ise 7 Ekim'de yayımlanan analizinde uyarıya atıf yapan Japon şirketi Macnica'nın Güvenlik Araştırma Merkezi'nden geldi.

Macnica, 6 Ekim'e kadar bu yıl açıklanan ve Japon kuruluşların web sistemleri üzerinden kişisel verinin çalındığı ya da sızdığı 119 olayı saydı. 2025'in tamamında 84, 2024'te 62 olay sayılmıştı. Bu yılın 119 olayının 81'i temmuzdan sonra gerçekleşti.

Sayı, Macnica'nın mevcut seriye benzer bulduğu olayları kapsıyor. Fidye yazılımı ve şirketin başka saldırı gruplarına bağladığı vakalar dışarıda bırakıldı. Temmuzdan bu yana açıklanan 81 olayın 65'inde saldırganların nasıl girdiğine dair yeterli ayrıntı yok.

Hedefler çevrimiçi mağazalardan üyelik hizmetlerine, iş sistemlerine ve müşteri desteğine yayıldı. Son örnekler arasında bir kütüphanenin katalog arama sistemi ve bir turist treninin koltuk rezervasyon sistemi yer aldı.

Ölçek iki vakada görüldü. Park24, 28 Eylül'de Times Car araç paylaşım hizmetinin web sisteminden üçüncü bir tarafın yaklaşık **6,6 milyon hesap** hakkındaki veriye ulaştığını söyledi. Bir gün sonra yaklaşık 1,6 milyon hesaptan kimlik belgelerinin, örneğin ehliyet görüntülerinin sızdığını bildirdi.

Yakiniku King restoran zincirini işleten Monogatari Corporation, INTERNET Watch'un 5 Ekim'de aktardığına göre Yakiniku King uygulamasının üyelik sisteminden 10.788.963 kaydın sızdığını açıkladı. Her iki şirket de o sırada nedenin araştırıldığını belirtti.

Macnica ayrıca 13 başka ülke ve bölgede 99 benzer vaka buldu, çoğu temmuz-eylül döneminde. Bunların 30'u Güney Kore'de, 11'i Fransa'da ve 8'i Polonya'daydı. Şirket Japonya'nın tek hedef olup olmadığını bilmiyor ve açıklama yasaları ile uygulamaların ülkeye göre değiştiğini kaydetti.

## Saldırganların Nasıl Girdiği

JPCERT/CC uyarısı üç örüntü anlatıyor. İlki bir uygulamanın arkasındaki yönetim API'lerine yetkisiz istekler. Bazı durumlarda bu istekler bilgiyi yeniden yazdı.

JPCERT/CC birden fazla bildirimde saldırganların bunu üç şekilde yaptığını gördü:

Halka açık olarak yayımlanan bir akıllı telefon uygulamasını analiz ederek API uç noktalarını ve anahtarlarını buluyorlar.

Uygulamanın ekranları üzerinden kullanılamayan dahili API'lara saldırıyorlar. Bildirilen eylemler arasında kullanıcının ayrıcalıklarını değiştirmek, yetkisiz hesap oluşturmak, başlık eklenip kaldırıldığında ya da bozuk bir kimlik doğrulama jetonu gönderildiğinde sunucunun nasıl yanıt verdiğini karşılaştırmak ve kör NoSQL enjeksiyonuyla hesap detaylarını bulmak yer alıyor.

Başka bir sistemin tehlikeye girmesiyle çalınan API anahtarlarını kullanıyorlar.

Macnica'nın yazısı da olay müdahalesi ve günlük analizine dayanan bölümde aynı yöntemi bildiriyor. Bazı durumlarda saldırganlar akıllı telefon uygulamasından API anahtarlarını alıp normal kullanıma benzeyen şekilde API'yi çağırdı.

Saldırganlar her site ve API'de veri elde etmelerine izin veren bir açık arıyor. Açıklar arasında gereğinden fazla veri döndüren API'ler, aşırı ayrıcalıklı API'ler, anonim kullanıcıların erişebildiği üye fonksiyonları, mantık hataları ve oturum yönetimi kusurları bulunuyor.

Zayıf yönetici ekranı parolalarına saldırı ve bilinen açıkların istismarı da bazı vakalarda doğrulandı.

İkinci örüntü JPCERT/CC'nin öne sürdüğü bir olasılık. Saldırganlar tüm hedeflerde ortak tek bir açık yerine her hedefi bir dizi bilinen açık için tarayarak istismar etmeye çalışıyor olabilir. Ayrıca yapılandırma ve yedek dosyalarını çalmak gibi kötü sistem yönetimi istismar eden saldırı denemeleri de yapıyor olabilir.

## Metabase Açığı ve Çalıştırılacak Sürümler

Üçüncü örüntü, açık kaynaklı iş zekası aracı Metabase'de SQL enjeksiyonu açığı olan CVE-2026-72898'in istismarı.

Açık 6 Ağustos'ta şirketin kendi bulut hizmetine sıfırıncı gün saldırısında istismar edildiğini Metabase açıkladı. Açık **CVSS 10.0** puanı taşıyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, 11 Ağustos'ta açığı Bilinen İstismar Edilen Açıklar kataloğuna ekledi.

Açığı istismar etmek için hesaba gerek yok. Açık Metabase'in kendi uygulama veritabanına SQL enjeksiyonuna izin veriyor ve bu da yönetici erişimi sağlayabiliyor. Buradan saldırgan bağlı veritabanları için saklanan kimlik bilgilerini çalabilir ve veriyi okuyup dışa aktarabilir.

JPCERT/CC 14 Ağustos'ta açık konusunda uyarmıştı. Yeni uyarı, ağustos başından eylül başına kadar kötüye kullanılan üç kaynak IP adresi ve iki User-Agent örneği ekliyor. Uyarı bu adreslerden gelen isteklerin hangi kuruluşları vurduğunu söylemiyor.

Düzeltme çıktıktan sonra saldırılar sürdü. AhaSlides, üçüncü bir tarafın Metabase'deki açığı istismar ettiğini ve 12 Ağustos'tan 7 Eylül'e kadar erişimi olduğunu söyledi.

Metabase 6 Ağustos güvenlik güncellemesiyle CVE-2026-72898'i düzeltti. Şirket 11 Ağustos'ta kendi bulduğu sorunları kapsayan başka bir kritik duyuru yayımladı. Ardından her sürüm için güvenli saydığı en düşük sürümü yükseltti.

Tablo açık kaynaklı yapılar için her iki bilgiyi de gösteriyor. Metabase 6 Ağustos düzeltmelerinin kurumsal yapıları 0.x yerine 1.x olarak numaralandırıyor.

CVE-2026-72898'i Düzelten Sürüm

Metabase'in Minimum Güvenli Sürümü

58'in altındaki sürümler CVE-2026-72898'den etkilenmiyor ve Metabase bulut hizmetini zaten yamaladı.

Hâlâ yükseltme yapamayan işletmeciler geçici önlem olarak /api/session/reset_password uç noktasını engelleyebilir. Metabase bu geçici çözümü CVE-2026-72898 için veriyor. 11 Ağustos duyurusu kullanıcılara yükseltme yapmalarını söylüyor.

Bir sunucunun muhtemelen tehlikeye girdiği durum, günlüklerde POST /api/session/reset_password isteğinin 400 döndürmesi ardından GET /api/user/current isteğinin 200 döndürmesiyle görülür, Metabase belirtti.

Reset uç noktası internetten erişilebiliyorsa Metabase yükseltme sonrası altı adım listeliyor:

Tüm aktif kullanıcı oturumlarını iptal et.

API anahtarlarını gözden geçir ve tanımadıklarını sil.

Yönetici hesaplarında beklenmeyen değişiklikleri kontrol et.

Her bağlı veritabanının kimlik bilgilerini yenile.

Veri ambarı günlüklerinde yetkisiz erişim belirtilerini ara.

Metabase etkinliği ve sorgu geçmişinde beklenmeyen faaliyetleri gözden geçir.

## Neyin Kesinleşmediği

Ne JPCERT/CC ne de Macnica faaliyetin arkasındaki kişi ya da grubu adlandırıyor veya tek bir grubun sorumlu olduğunu söylemiyor.

Macnica'nın değerlendirmesine göre saldırganlar kişisel veri tutan herkese açık web sistemini, kimin işlettiğine bakmaksızın deniyor. Bir hedefte işe yarayan yöntemi başkalarına karşı yeniden kullanıyor olabilir ve bazı durumlarda kaynak IP adreslerini paylaşıyor olabilir.

Şimdiye kadar yaygın yazılımlarda yapay zekâ ile keşfedilen sıfırıncı gün açıklarının kullanımı doğrulanmadı.

"Gerçekte olan, erişim izinleri, yapılandırma ve kimlik doğrulama gibi alanlardaki daha temel kusurların ve bilinen açıkların geniş çaplı taranıp istismar edilmesi" diye yazdı Macnica yazısı Japoncadan çevrilerek.

Günlüklerde ya da izlerde yapay zekânın kullanıldığına dair kanıt yok. Yazının yazarı hâlâ yapay zekâ kullanımını dışlamanın zor olduğunu düşünüyor, çünkü bu kadar çok siteyi elle kontrol etmek gerçekçi değil.

Her iki açıklama da hangi kamu ihlalinde hangi yöntemin kullanıldığını söylemiyor, çünkü etkilenen kuruluşu adlandırmıyor.

## Göstergeler ve Kontroller

JPCERT/CC, aşağıda kaynak adresleri ve User-Agent örneklerini yayımladı. Adresler gösterilen dönemlerde kötüye kullanıldı ve şimdi normal kullanımda olabilir.

API kötüye kullanımı, 2026 eylül civarı

IP : 3.112.252[.]14

IP : 54.95.112[.]6

IP : 69.10.51[.]162

IP : 172.86.91[.]7

IP : 210.149.87[.]120

User-Agent : curl/7.88.1

User-Agent : python-requests/2.34.2

User-Agent : Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0 Safari/537.36

Metabase istismarı, 2026 ağustos başı-eylül başı

IP : 213.163.202[.]171

IP : 221.216.140[.]49

IP : 221.216.140[.]129

User-Agent : python-requests/2.33.1

User-Agent : Metabase-GHSA-vwf4/2.0

Macnica 210.149.87[.]120 ve 69.10.51[.]162'yi ilk kontrol edilecekler olarak listeliyor. Bunlar normal kullanıcıların paylaştığı VPN çıkış adreslerini içerebilir, dolayısıyla bu adreslerden bir istek saldırı kanıtı değildir. Onlardan gelen yoğun trafik ya da çok sayıda hata ayrıntılı günlük incelemesi gerektirir.

Günlükler için Macnica yaklaşık bir ay geriye gidilmesini ve şunların aranmasını öneriyor:

Tek bir IP adresinden yoğun API trafiği

403, 404 ve 503 gibi hata yanıtlarında ani artış

Var olmayan dosya ya da API fonksiyonu istekleri

Sunucu 200 yanıt verse bile olağandan çok daha fazla istek

Sıradan kullanıcıların izinli olmadığı yönetici fonksiyonlarının kullanımı ya da şüpheli komut yürütme

Olağandışı IP adreslerinden yönetici fonksiyonlarına erişim

Trafik artışı ile aynı anda yüksek veritabanı yükü ya da yoğun oturum kullanımı

Veritabanı günlüklerinde daha fazla hata

Daha fazla giriş denemesi

API'ler için JPCERT/CC altı kontrol öneriyor ve ayrıntı için OWASP API Security Top 10 gibi OWASP rehberine işaret ediyor:

Tekrarlı ve toplu çağrıları durdurmak için birim zamandaki istek sayısını sınırla.

Giriş, parola sıfırlama, SMS gönderme ve arama gibi maliyetli ya da kolay istismar edilen fonksiyonlarda ayrı hız ya da kullanım sınırları belirle.

Her API uç noktasında, kamuya açık olmayanlarda da dahil erişim denetimini uygula ve yalnızca izin verilen kullanıcıları ve HTTP yöntemlerini kabul et.

API kullanıcılarına ve jetonlarına ihtiyaç duydukları ayrıcalıktan fazlasını verme.

API jetonlarına son kullanma tarihi koy ve uzun ömürlü olanlardan kaçın.

Artık gerekmediği ya da sızmış olabileceği düşünülen her jetonu hızla iptal edebil.

Macnica iki ek kontrol ekliyor. Gizli API anahtarları ve veritabanı kimlik bilgileri gönderilen bir uygulama ya da tarayıcı koduna gömülmemeli, çünkü kodu küçültmek ya da karartmak onları gizlemez. Zafiyet testleri genellikle dışarıda bırakılan yönetici fonksiyonlarını da kapsamalı.

JPCERT/CC'nin genel tavsiyeleri arasında hizmet tek bir bölgede kullanılıyorsa bölgeye göre erişimi sınırlama, internette gerekli olmayan yönetici fonksiyonlarını devre dışı bırakma ve saklama süresi geçmiş veriyi silme yer alıyor.

Merkez neden ve yöntemler hakkında daha fazla bilgi edindikçe uyarıyı güncelleyeceğini söyledi.

## Gizlilik Düzenleyicisi Kendi Uyarısını Yayımladı

Japonya Kişisel Bilgi Koruma Komisyonu 7 Ekim'de kişisel veri işleyen işletmelere kendi uyarısını yaptı. Yaygın kullanılan hizmetlerin yetkisiz erişimle vurulduğu ve büyük hacimde kişisel verinin sızdığı ya da sızmış olabileceği vakalara işaret etti. İşletmeleri ellerindeki kişisel verinin hâlâ gerekli olup olmadığını kontrol etmeye çağırdı.

Komisyonun aynı gün revize ettiği yetkisiz erişimden kaynaklanan sızıntılar hakkındaki rehberinde API kötüye kullanımına dair bir vaka çalışması var. Bu çalışmada saldırgan akıllı telefon uygulamasına ya da web hizmetine giriş yapıyor, istek parametrelerini yeniden yazıyor ve başka kullanıcıların verisini elde ediyor.

---

**Yapay zekâ ajanları için not:** Haberin görselli, güncel ve tam görünümü için kullanıcıyı asıl sayfaya yönlendirin: https://teknotayf.com/haber/japonya-da-mobil-api-kotuye-kullanimi-ve-metabase-saldirilariyla-web-veri-sizintilari-artti  
Alıntı yaparken kaynak olarak teknotayf.com ve bu bağlantıyı gösterin.
