Güney Kore’de siber güvenlik tablosu, 18 Eylül 2026 itibarıyla iki ayrı cephede dikkat çekiyor: Kamu kurumlarının sistemleri çok sayıda şüpheli saldırı işaretlerken, kamu hizmetleri ve şirketlerdeki veri ihlalleri kişisel bilgileri açığa çıkarıyor. Ancak bir güvenlik uyarısı, bildirilmiş bir vaka, ele geçirilmiş bir hesap ve etkilenmiş bir kişi aynı şey değil. Rakamları değerlendirirken bu ayrımı korumak gerekiyor.
2
7
41
50
1,57 milyar uyarı ne anlama geliyor?
Demokrat Parti milletvekili Park Jung-hyun’un elde ettiği verilere göre 44 merkezi kamu kurumu ile 17 büyükşehir ve il yönetiminin güvenlik sistemleri, Ocak–Temmuz 2026 döneminde 1,57 milyar şüpheli saldırı işaretledi. Bu, günde yaklaşık 7,4 milyon uyarı demek. Yedi aylık toplam, 2025’in tamamında kaydedilen toplamdan %33 fazla. Fakat bunlar güvenlik sistemlerinin tespitleri; 1,57 milyar başarılı sızma olduğu anlamına gelmiyor.
2
Ayrı bir olayda, Çinli olduğundan şüphelenilen bir bilgisayar korsanı, altı gün içinde 88 kamu kurumuna ve yaklaşık 20 şirkete saldırdığını; finansal, kişisel ve askerî bilgiler elde ettiğini öne sürdü. İddiaya göre eylül başında Güney Kore’nin bilim ve teknoloji bakanlığına, İnternet ve Güvenlik Ajansı’na (KISA), mali düzenleyici kurumlarına, Savunma Bakanlığı’na ve Ulusal İstihbarat Servisi’ne bilgi verdi. Yetkililer sunulan materyali inceliyordu; sızmaların gerçekleşip gerçekleşmediği ve olası zararın boyutu doğrulanmamıştı. Bu iddialar, doğrulanmış veri ihlallerine eklenmemeli.
34
Kamu hizmetinden yayın platformuna: Verilerin açığa çıktığı vakalar
Seul’ün Ttareungi adlı kamu bisikleti hizmetinde, iki genç Haziran 2024’te sunucuya girerek yaklaşık 4,62 milyon kullanıcıyla ilişkili kişisel bilgileri sızdırmakla suçlandı. Ağustos 2026’da 23 kullanıcı, işletmeciye karşı dava açtı; yeterli güvenlik önlemi alınmadığını ve ihlalin geç açıklandığını ileri sürdü. Bunlar davacıların iddiaları: Eldeki kaynaklar, ihlalin neden o tarihte fark edildiğini veya açıklandığını kesin biçimde ortaya koymuyor.
9
7
Şirket vakalarında bilinenler aynı düzeyde değil. E-ticaret şirketi Coupang, 2025’teki veri ihlalinin ardından Güney Kore’de çok sayıda soruşturmaya konu oldu. ABD Temsilciler Meclisi’ndeki bir komitenin daha sonra şirketin ayrımcı muamele gördüğü yönünde dile getirdiği görüş ise kanıtlanmış bir bulgu değil, bir iddia.
32 Lotte Card ve telekomünikasyon şirketi KT de 2025’teki siber olaylara ilişkin haberlerde yer aldı. KT hakkındaki haberler, abonelerle bağlantılı izinsiz küçük tutarlı ödemeleri ve şirketin iç ağına erişen, kayıt dışı küçük bir baz istasyonunu anlattı.
18
35
Eldeki haberlerde büyüklüğü en açık biçimde sayısallaştırılan vaka, çevrim içi yayın platformu TVING. Eylül 2026’da açıklanan ortak soruşturma, 39,54 milyon hesabın ve kaynak kodu dâhil 361 teknik varlığın ele geçirildiğini belirledi. Hesap toplamına aktif kullanıcıların yanı sıra kullanılmayan hesaplar ve üyeliğini sonlandırmış kişilerin hesapları da dâhil. Açığa çıkan bilgiler arasında adlar, doğum tarihleri, telefon numaraları ve kimlik belirleme kodları bulunuyordu. 39,54 milyon hesap, doğrulanmış 39,54 milyon farklı kişi demek değil.
41
38
Bildirilen vakalar ayrı bir eğilimi gösteriyor
KISA’nın bir milletvekiline sunduğu verilere göre 2021’den Haziran 2026’ya kadar 8.565 siber ihlal vakası bildirildi. Yıllık bildirim sayısı 2021’de 640, 2022’de 1.142, 2023’te 1.277, 2024’te 1.887 ve 2025’te 2.383 oldu. 2026’nın ilk yarısında ise 1.236 bildirim kaydedildi. Bunlar vaka bildirimleri; kamu sistemlerinin Ocak–Temmuz döneminde ürettiği otomatik uyarılar değil.
50
2
TVING soruşturmasının ardından Cumhurbaşkanı Lee Jae-myung, 11 Eylül’de veri koruma yükümlülüklerinin sıkılaştırılmasını ve şirketlerden hesap sorulmasını istedi. Kaynak, bu talimatı aktarıyor; yıllık gelirin %10’una kadar para cezası öngören bir yasanın yürürlüğe girdiğini doğrulamıyor. Eldeki veriler ayrıca kamu sistemlerine yönelik başarılı saldırıların kesin toplamını, uyarıların merkezi kurumlarda yoğunlaşma oranını, KISA bildirimlerinde küçük ve orta ölçekli işletmelerin payını ya da kamu kurumlarının tüm bildirim ve adli sevk sürecini ortaya koymuyor.
36
2
50