Yıldız Teknik Üniversitesi'nde (YTÜ) 1 Ekim tarihinden bu yana devam eden sistem kesintilerinin arkasında siber saldırı olduğu ortaya çıktı. Kişisel Verileri Koruma Kurumu (KVKK) tarafından 7 Ekim'de alınan karar ile üniversitede yaşanan veri ihlali kamuoyuna resmen bildirildi. Yapılan açıklamaya göre, ihlalden yaklaşık 140 bin öğrenci ile 4 bin 500 personelin etkilenebileceği tahmin ediliyor.

FİDYE YAZILIMI ALTYAPİYI HEDEF ALDI

KVKK'nın duyurusuna göre saldırı, üniversitenin sanallaştırma altyapısını ve bu altyapı üzerinde çalışan sunucuları hedef aldı. Fidye yazılımı saldırısının 1 Ekim'de başladığı ve aynı gün tespit edildiği bilgisi paylaşıldı. Ancak hangi kişisel veri kategorilerinin etkilendiği henüz belirlenemedi. İhlalden etkilenen gruplar arasında öğrenciler, personel ve ziyaretçiler yer alırken, ziyaretçi sayısının kesin olarak bilinmediği aktarıldı.

YÖNETİM "TEKNİK ÇALIŞMA" DEMİŞTİ

Saldırının ardından üniversitenin internet sitesi, Öğrenci Bilgi Sistemi (OBS), Online Yıldız ve çeşitli başvuru sistemlerine günlerce erişim sağlanamadı. Olayın ilk günlerinde üniversite yönetimi, yaşanan kesintileri öğrencilere yalnızca "teknik çalışma" olarak duyurmuştu. Yönetimin, siber saldırı gerçeği ortaya çıkana kadar kapsamlı bir bilgilendirme yapmadığı belirtildi. KVKK kararıyla birlikte kesintilerin siber saldırı sonucu gerçekleştiği netleşirken, öğrencilerin hangi verilerinin etkilendiği hâlâ belirsizliğini koruyor.

KVKK'nın resmi açıklamasında, "Veri sorumlusu sıfatını haiz Yıldız Teknik Üniversitesi tarafından Kurula iletilen veri ihlal bildiriminde özetle; ihlalin 01.10.2026 tarihinde başladığı ve aynı gün tespit edildiği, veri sorumlusunun sanallaştırma altyapısı ve üzerinde çalışan sunucuların fidye yazılımı saldırısından etkilendiği, ihlalden etkilenen ilgili kişi grubunun öğrenci, personel ve ziyaretçiler olduğu, mevcut kayıtlara göre ihlalden etkilenmiş olabilecek ilgili kişi sayısının yaklaşık 140.000 öğrenci ve 4.500 personel olduğu, ziyaretçilere ilişkin sayının henüz belirlenemediği, ihlalden etkilenen kişisel veri kategorilerinin belirlenemediği bilgilerine yer verilmiştir" ifadelerine yer verildi.

Kaynak olarak ekle