3 Ekim 2025’te Hackread.com yayınlandı Bilgisayar korsanlarının Salesforce’taki bir güvenlik açığından yararlanarak dünya çapındaki 39 büyük şirketten 989 milyon kaydı çaldıklarını iddia eden ayrıntılı bir rapor. Grup, Salesforce ve etkilenen firmaların 10 Ekim 2025’ten önce müzakerelere başlamasını talep ederek, taleplerinin göz ardı edilmesi halinde tüm veri setini yayınlayacakları uyarısında bulundu.
Bilgisayar korsanları kendilerini şöyle tanıtıyor:Dağınık Lapsus$ Avcıları,Scattered Spider, Lapsus$ ve ShinyHunters’ın unsurlarını birleştirdiği söylenen bir kolektif, hedeflenen 39 şirketten 6’sına ait olduğu iddia edilen verileri yayınladı.
Sızıntıda adı geçen şirketler şöyle:
- Fujifilm
- GAP, A.Ş.
- Vietnam Havayolları
- Engie Kaynakları
- Qantas Airways Limited
- Albertsons Şirketleri, Inc.

Verilerde Neler Var?
İhlali doğrulayabilenler yalnızca etkilenen şirketler olsa da Hackread.com sızdırılan veriler üzerinde derinlemesine bir analiz gerçekleştirdi ve veriler meşru görünüyor. 6 sızıntının tamamında kayıt, e-posta adresleri, tam adlar, adresler, pasaport numaraları, telefon numaraları dahil olmak üzere müşterilerin ve işletmelerin kişisel ayrıntılarını içeriyor.
Qantas Airways Limited
Qantas Airways Limited’den sızdırıldığı iddia edilen veri kümesinin boyutu oldukça büyük ve ağırlığı 153 GB. Dosyalar JSON formatındadır ve 5 milyondan fazla kayıt içerdiği bildirilmektedir. Veriler 10 Ekim 2025’te yayınlandı ve tehdit aktörleri tarafından herkese açık olarak işaretlendi.
Bu veri kümesi, kişisel olarak tanımlanabilir bilgileri (PII) müşteri sadakati ve dahili iş verileriyle birleştirerek, gerçek olması durumunda ciddi bir teşhir haline getirir. İşte sızdırılan veriler şunları içeriyor:
- Cinsiyet
- Ülke
- Ad Soyad
- Doğum tarihi
- Puan bakiyesi
- Kullanılan para birimi (AUD)
- Sık uçan yolcu numarası
- Sık uçan yolcuların katılımı ve yıldönümü tarihleri
- Unvan veya selamlama (örneğin, Bayan, Bay)
- Sık uçan yolcu katmanı ve durum kredileri
- Telefon numaraları (ana, alternatif, ev, iş, cep telefonu)
- E-posta adresleri (birincil, alternatif, iş, ev)
- Hesap oluşturma ve değiştirme zaman damgaları
- Posta adresi ayrıntıları (şehir, posta kodu, enlem, boylam vb.)
- Hesap veya müşteri kimlik numaraları (dahili Salesforce ve Qantas kimlikleri)
- Profil tercihleri (örneğin yemek, koltuk, pazarlama tercihleri, haber bültenleri)
- Üyelik ve sadakat ayrıntıları (bronz aşama, son kullanma tarihi, bir sonraki seviyeye kadar durum kredileri)
- Sosyal medya alanları (Facebook kullanıcı adı, Twitter tanıtıcısı, ancak bu durumda boştur)
- Dahili CRM alanları (OwnerId, RecordTypeId, CreatedBy vb.)
- Dahili raporlara ve şablonlara bağlantılar (örneğin, “QCC Sık Uçan Yolcu Raporu”, “QCC Dinlenme Salonları Raporu”)
- Müşteri notları ve açıklamalar alanları
- Coğrafi konum verileri (posta adresinin enlem ve boylamı)
- Etkinlik ve kişi izleme meta verileri (son değiştirilme, son görüntülenme vb.)
- Dahili işaretler ve durum göstergeleri (HasOptedOutOfEmail, DoNotCall, Active, Sensitive_Contact, vb.)
Temmuz 2025’te şirketin onaylandı Üçüncü taraf bir satıcıyla bağlantılı büyük bir veri ihlali, ancak o sırada adı açıklanmadı.
Vietnam Havayolları
Vietnam Havayolları’nın veri setinin 63,62 GB olduğu, yine JSON formatında ve 23 milyondan fazla kayıt olduğu belirtiliyor. Diğerleri gibi bu da 10 Ekim 2025’te kamuoyuna duyuruldu. Yayın, eğer gerçekse, bu tür ihlallere atfedilen en büyük sızıntılardan birini temsil ediyor.
Bu kayıtlar, hem kişisel olarak tanımlanabilir bilgileri (PII) hem de kurumsal hesap verilerini, ayrıca dahili havayolu CRM alanlarını ve sık uçan yolcu numarası gibi sadakat programı tanımlayıcılarını içerir. Vietnam Havayolları kaydında yer alan veri türlerinin bir listesi:
- Yaş
- Cinsiyet
- Ad Soyad
- Telefon numarası
- Kullanılan para birimi
- E-posta adresi
- Sık uçan yolcu numarası
- Doğum tarihi ve doğum yılı
- Sahip ve sistem meta verileri
- Dahili hesap ve kişi kimlikleri
- İş veya kargoyla ilgili alanlar
- Hesap türü ve kayıt sınıflandırması
- Kurumsal veya ticari rol bilgileri
- Kurumsal ve vergi bilgileri alanları
- Şirketle ilgili e-posta ve telefon alanları
- Son seyahat ve seyahatle ilgili takip alanları
- Ülke ve şehir alanları (bazıları boş olsa da)
- İkamet adresi (cadde ve kısmi konum ayrıntıları)
Albertsons Şirketleri, Inc.
Albertsons Companies, Inc. ile ilişkili sızıntı nispeten daha küçük olup toplam 2 GB JSON dosyasına sahiptir. Listeye göre 672.000’den fazla kayıt içeriyor. Veriler 10 Ekim 2025’te yayınlandı ve herkese açık olarak etiketlendi.
GAP, A.Ş.
GAP, INC.’e bağlı veri kümesi 1 GB boyutunda, JSON formatındadır ve bildirildiğine göre 224.000’den fazla kayıt barındırmaktadır. Bilgiler 10 Ekim 2025’te herkese açık bir durum etiketiyle yüklendi ve bu da bilgilere sızıntı portalı aracılığıyla herkesin erişebileceğini gösteriyor.
Fujifilm
Fujifilm veri sızıntısı, 155 MB boyutunda ve CSV formatında listelendiğinden, karşılaştırıldığında daha küçük görünüyor. Daha küçük boyutuna rağmen veri setinin hala 224.000 civarında kayıt içerdiği iddia ediliyor. Bu da 10 Ekim 2025’te kamuoyuna açıklandı.
Engie Kaynakları
Engie Resources’ın veri kümesi 3 GB boyutundadır ve JSON dosyaları olarak biçimlendirilmiştir. 10 Ekim 2025’te halka açık olarak yayınlanan 537.000’den fazla kaydı içerdiği söyleniyor.

İhlalden Etkilenen Toplam Şirket Sayısı
Salesforce veri ihlali iddiasında mağdur olduğu belirlenen 39 şirketin tam listesi:
- KFC – 1,3 GB
- ASICS – 9GB
- UPS – 91,34 GB
- IKEA-13GB
- GAP, INC. – 1GB
- Petco – 9,9 GB
- Cisco-5,6 GB
- McDonald’s – 28GB
- Cartier – 1,4 GB
- Adidas-37 GB
- Fujifilm – 155MB
- Instacart – 32GB
- Marriott – 7GB
- Walgreens – 11GB
- Pandoranet-8,3 GB
- Chanel – 2GB
- CarMax – 1,7 GB
- Disney/Hulu – 36GB
- TransUnion – 22GB
- Aeromexico – 172,95GB
- Toyota Motor Corporation – 64GB
- Stellantis – 59GB
- Cumhuriyet Hizmetleri – 42GB
- ÜçlüA (aaacom) – 23GB
- Saks Beşinci – 1,1 GB
- Albertsons (Jewel Osco, vb.) – 2GB
- Engie Kaynakları (Plymouth) – 3 GB
- 1-800Muhasebeci – 18GB
- HMH (hmhcocom) – 88GB
- Instructurecom – Kanvas – 35GB
- Google Adsense – 19GB
- HBO Maksimum – 3,2 GB
- FedEx – 1,1 TB
- Qantas Havayolları – 153GB
- Vietnam Havayolları – 63,62GB
- Air France ve KLM – 51GB
- Ev Deposu – 19,43GB
- Kuru (Gucci, Balenciaga, Brioni, AlexMcQ) – 10GB
Sırada Ne Var?
Başlangıçta daha fazla veri beklenirken, hackerlar Telegram üzerinden herhangi bir ek bilgi yayınlamayacaklarını duyurarak, “Birçok insan başka nelerin sızdırılacağını soruyor. Başka hiçbir şey sızdırılmayacak. Sızan olan her şey sızdırıldı, sızdıracak başka hiçbir şeyimiz yok ve tabii ki elimizdeki şeyler bariz nedenlerden dolayı sızdırılamaz.” Bu açıklama, kalan verilerin geleceğini belirsiz bırakıyor.

Ancak zaten sızdırılan şey yeterince zarar verici. Doğrulandığı takdirde bu veritabanlarının yayınlanması birçok sektörde ciddi sonuçlar doğurabilir. Havayolları, perakendeciler ve enerji şirketleri, kişisel ayrıntılar, iletişim verileri ve dahili kayıtlar dahil olmak üzere büyük miktarda hassas müşteri ve iş bilgilerini saklar.
Bu tür verilerin açığa çıkması, etkilenen bireyleri kimlik hırsızlığı ve dolandırıcılık riskiyle karşı karşıya bırakırken, aynı zamanda ilgili şirketlerin itibarına ve mali zararına da yol açabilir. Bu sızıntılar daha önceki iddialarla bağlantılı olduğundan Salesforce güvenlik açığıOlay aynı zamanda bu kadar kapsamlı verileri yöneten ve saklayan üçüncü taraf platformların güvenlik uygulamalarına ilişkin soruları da gündeme getiriyor.