Phishing-as-a-Service (PhaaS) platformları Lucid ve Lighthouse, 74 ülkede 316 markayı hedef alan 17.500'den fazla oltalama alan adıyla ilişkilendirildi. Bu platformlar, gelişmiş hedefleme teknikleri ve gerçek zamanlı kurban takibiyle e-posta ve smishing saldırılarında artışa neden oluyor. Ayrıca, yeni alan adı taklit teknikleri ve API destekli dolandırıcılık şablonları finansal kayıpları büyütüyor.
Köşe Yazıları
Yazarlar
Haberler

TELESHIM, Telegram üzerinden Orta Doğu ağlarını hedef aldı
Zscaler ThreatLabz, Orta Doğu’daki bazı hükümet ağlarını hedef alan ve TELESHIM, MIXEDKEY, BINDCLOAK ailelerini kullanan çok aşamalı bir kampanyayı ayın başında tespit ettiğini açıkladı. Saldırı zinciri ISO dosyası, DLL yan yükleme, Telegram API suistimali, çevresel anahtarlama ve kod karartma teknikleriyle ilerledi; faaliyetler 7-9 Temmuz 2026 arasında görüldü.

GitHub, Dependabot’a üç günlük bekleme getirdi
GitHub, Dependabot üzerinden gelen sürüm güncellemelerine üç günlük varsayılan bekleme süresi ekledi. Microsoft çatısı altındaki platform, bunun özellikle zehirlenmiş paketlerin tedarik zincirinde hızla yayılmasını zorlaştıracağını söylüyor. Güvenlik güncellemeleri bekletilmeyecek; şirket ayrıca lockfile, CI sertleştirmesi ve güncelleme incelemesi gibi önlemlerin birlikte kullanılması gerektiğini vurguluyor.

Cruciferra, Windows zararlısını BYOVD ve Process Ghosting ile gizliyor
Cruciferra adlı crypter servisi, Windows zararlılarını gizlemek için BYOVD, DLL side-loading ve Process Ghosting tekniklerini bir araya getiriyor. Araştırmacılar, aracın Agent Tesla, Remcos RAT, XWorm ve diğer aileleri taşıyan çok sayıda kimlik avı kampanyasında kullanıldığını aktardı.
GitLab’da yamalanan RCE açığı için çalışan PoC yayımlandı
GitLab’ın Haziran ayında kapattığı bir açık için çalışan bir istismar kanıtı yayımlandı ve doğrulanmış kullanıcıların yamalanmamış self-managed kurulumlarda komut çalıştırabildiği gösterildi. Zincir, Jupyter not defteri önizlemesi ile Oj kütüphanesindeki iki bellek bozulması hatasını birleştiriyor; etkilenen sürümler için güncelleme şart, ancak bazı eski hatlar geri port alamıyor.

DevMan’ın RaaS paneli fidye yazılımı dağıtımını tek ekranda topladı
PRODAFT, DevMan fidye yazılımı grubunun erişim satışı, şifreleme ve gelir paylaşımını tek portalda toplayan merkezî bir RaaS yapısı kurduğunu açıkladı. Raporda grubun 184 kurbanı, SCADA odaklı özel locker iddiası, hedefleme kuralları, şifreleme ayrıntıları ve Huntress çevresindeki iç tehdit tartışmasına dair bilgiler yer aldı.

Sigorta oltalaması gerçek zamanlı hesap ele geçirmeye dönüştü
CTM360’un incelemesine göre sigorta şirketlerini hedef alan yeni oltalama kampanyaları, bilgileri sonradan toplamak yerine oturum açma anında hesap ele geçirmeye odaklanıyor. Saldırganlar sponsorlu Google reklamları, sahte sigorta portalları, anlık OTP yakalama ve InsureOTP Kit adlı yeni bir oltalama kiti kullanıyor. Suudi Arabistan ana hedef olarak öne çıkarken Avrupa, ABD ve Hindistan’da da etkinlik görüldü.

Cl0p, PTC Windchill ve FlexPLM açıklarını kullanarak kurum ağlarına sızıyor
Cl0p ile ilişkilendirilen saldırganlar, PTC Windchill ve FlexPLM’deki iki açığı zincirleyerek kimlik doğrulaması olmadan uzaktan kod çalıştırıyor ve kurumsal sistemlere JSP web shell yüklüyor. İmalat, otomotiv, havacılık ve perakende sektörlerini etkileyen kampanyada CVE-2026-12569 istismarı öne çıkıyor.

Yapay zekâ ajanlarında asıl risk görünürlük değil, yetkiyi sınırlandırmak
Yapay zekâ ajanları kurumsal sistemlere yayılırken güvenlik ekipleri görünürlükten yaptırıma geçmek zorunda kalıyor. Kaynak metin, ajanların kimlik, amaç, sahiplik ve yetkiyle ilişkilendirilmeden yönetilemeyeceğini; OWASP ve NIST çalışmalarının da bu yönde ilerlediğini aktarıyor.

NodeBB’de sekiz açık yamalandı: yönetici paneli ve özel mesajlar risk altındaydı
NodeBB, yapay zekâ destekli bir incelemede bulunan sekiz güvenlik açığını kapattı; 4.14.0 öncesi tüm sürümler etkilendi ve yöneticilere 4.14.2’ye geçmeleri önerildi. Açıklar arasında izinsiz yönetici paneli erişimi, özel mesajların ve özel kategori içeriklerinin okunması, gönderi sahipliği ve oy sayısı manipülasyonu ile fediverse üzerinden kötü amaçlı kod yerleştirme yer aldı. Ayrıca 1 Temmuz’da kaydı açılan CVE-2026-58593 numaralı ayrı bir federasyon hatası da aynı kod tabanında bulundu.

Redis’te iki yeni açık zinciri: Araştırmacılar çalışan RCE kanıtı yayımladı
Redis, 23 Temmuz’da yedi güvenlik sürümü yayımlayarak Streams ve RedisBloom/TDigest tarafındaki iki yeni bellek bozulması zincirini kapattı. Araştırmacıların paylaştığı kanıtlarda bu açıkların RESTORE üzerinden RCE’ye çevrilebildiği, ancak 24 Temmuz 2026 itibarıyla sahada aktif istismar görüldüğüne dair bir bulgu olmadığı aktarıldı.

Thai Maliye Bakanlığı ağında Hermes gözetimsiz çalıştı
Thai Maliye Bakanlığı ağında çalışan Hermes adlı açık kaynak yapay zekâ ajanı, gözetimsiz modda uzun süreli keşif için kullanıldı. Hunt.io ve Bob Diachenko’nun bulgularına göre saldırgan, bakanlık sunucularında günlükler, web shell, özelleştirilmiş LinPEAS script’leri ve Hades adlı Go implantı bıraktı; HiveServer2, GlassFish ve eski Linux çekirdek açıklarına yönelik denemeler de kayda geçti.

Golden Chickens yeni zararlı aileleriyle geri döndü
Golden Chickens ekosistemi, TinyEgg ve ChonkyChicken dahil dört yeni zararlı ailesiyle yeniden ortaya çıktı. Araştırmacılar, grubun ClickFix tabanlı sosyal mühendislikten modüler C2 mimarisine uzanan daha esnek bir yapıya geçtiğini ve tarayıcı kimlik hırsızlığı ile kalıcı gözetimi tek zincirde topladığını belirtiyor.

Sahte Notepad++ eklentisiyle UAC-0099’dan MATCHBOIL.V2 operasyonu
CERT-UA, Notepad++ eklentisi gibi görünen kötü amaçlı dosyayla Windows sistemleri hedef alan UAC-0099 kampanyasını açıkladı; zincirde LUNCHPOKE, BURNYBEAR ve MATCHBOIL.V2 bileşenleri yer alıyor. Aynı metinde ABD’nin Laundry Bear ve Proofpoint’in TA458 raporları da aktarılıyor; Zimbra, Kerio, SOGo ve Roundcube webmail sistemlerini hedef alan yarım tık açıkları, CVE kodları ve hedef ülkeler sıralanıyor.

Dokuz yıllık XFS açığı, RHEL kurulumlarında root veriyor
Linux çekirdeğindeki CVE-2026-64600, reflink açık XFS dosya sistemlerinde yerel kullanıcılara root yetkisi kazanma ve root sahipli dosyalara yazma imkânı veriyor. Qualys’in ortaya çıkardığı açık, varsayılan RHEL, Fedora Server ve Amazon Linux kurulumlarını da etkileyebiliyor; yamalar ise temmuz ortasından itibaren dağıtılmaya başlandı.

Makine kimlikleri de sahte dolandırıcılığın hedefi oldu
Kurumsal ağlarda çalınan servis hesaplarına odaklanılırken, sahte makine kimlikleri ve bunların nasıl üretildiği daha az konuşulan bir risk olarak öne çıkıyor. Haber, rogue service account, DCShadow ve shadow credentials yöntemlerini, NHI’lar için sahiplik, sır yönetimi, en az ayrıcalık ve sürekli doğrulama temelli savunma önerileriyle birlikte aktarıyor.

Google, hesap kurtarmaya selfie video doğrulaması ekledi
Google, hesabına erişemeyen kullanıcılar için video selfie ile giriş ve kurtarma seçeneğini devreye aldı. Özellik isteğe bağlı çalışıyor, belirli hesap türlerinde sunulmuyor ve kayıtlı video şifrelenmiş biçimde saklanıyor. Aynı dönemde Google Cloud Fraud Defense, reCAPTCHA için 21 el eklemi koordinatı toplayan yeni bir el hareketi doğrulama sistemini duyurdu.

Check Point SmartConsole açığı aktif istismara uğradı
Check Point, Security Management ve MDSM ürünlerini etkileyen üç kritik açığı yamaladı. Bunlardan CVE-2026-16232, SmartConsole girişini atlatıp tam yönetici yetkisi sağlayabildiği için aktif olarak istismar edilen açıklar arasına girdi ve CISA’nın KEV listesine alındı.

GitHub Actions istismarı cPanel ve WHM sunucularını avladı
Ele geçirilen GitHub depoları, bu kez cPanel ve WHM sunucularını tarayan dağıtık bir saldırı altyapısına dönüştürüldü. Saldırganlar GitHub Actions runner’larını kullanarak CVE-2026-41940 açığını istismar etmeye ve kimlik bilgileri, SSH verisi, bulut anahtarları gibi sırları toplamaya çalıştı. Aynı incelemeler, GitHub üzerinde yürüyen başka bir Windows zararlı yazılım kampanyasını da ortaya çıkardı.

Modern SOC’lerde neden çok katmanlı ağ tespiti gerekiyor
Kurumsal saldırıların büyük bölümünün artık zararlı yazılım bırakmadan ilerlediği, CrowdStrike ve Verizon raporlarına dayanan verilerle aktarılıyor. Metin, NDR, ağ telemetrisi, davranış ve anomali tespiti, denetimli makine öğrenmesi ve yapay zekânın neden uç nokta görünürlüğünü aşan bir savunma katmanı sunduğunu ayrıntılandırıyor.

Newtonsoft.Json taklidi pakette Digitain’i hedef alan gizli kod bulundu
Newtonsoftt.Json.Net adlı NuGet paketi, gerçek Newtonsoft.Json kütüphanesini taklit ederken Digitain’in FG-Crash altyapısını hedef alan trojan kodu taşıdı. JFrog, paketin yalnızca belirli bir hedefte çalıştığını, sonuçları bozup 185.126.237[.]64:5341 adresine dışarı aktarma yaptığını ve Digitain’in sorunun farkında olduğunu bildirdi.
Öne Çıkan

Meta, WhatsApp ve Messenger İçin Gelişmiş Dolandırıcılık Önleme Araçları Geliştiriyor
Meta, WhatsApp ve Messenger kullanıcılarını hedef alan dolandırıcılık faaliyetlerine karşı yeni yapay zekâ destekli güvenlik araçları geliştirdi. WhatsApp'ta ekran paylaşımı uyarıları ve Messenger'da dolandırıcılık tespiti özellikleriyle kullanıcıların hassas bilgileri korunuyor. Ayrıca, Meta'nın küresel çapta yürüttüğü operasyonlarla milyonlarca sahte hesap engellenerek sosyal mühendislik temelli

Silver Fox Grubu, Japonya ve Malezya’da HoldingHands RAT ile Winos 4.0 Saldırılarını Yaymaya Devam Ediyor
Silver Fox adlı Çinli siber suç grubu, Japonya ve Malezya'da HoldingHands RAT ve Winos 4.0 kötü amaçlı yazılımlarını kullanarak çok aşamalı saldırılar düzenliyor. Bu saldırılar, oltalama e-postaları ve SEO zehirlemesiyle başlatılıyor, gelişmiş yetki yükseltme ve kalıcılık teknikleri içeriyor. Operation Silk Lure kampanyası ise Çin fintech sektörünü hedef alıyor.

Microsoft, OpenAI API’sini Komut Kanalı Olarak Kullanan ‘SesameOp’ Arka Kapısını Ortaya Çıkardı
Microsoft, OpenAI Asistanları API'sini komut ve kontrol kanalı olarak kullanan 'SesameOp' adlı gelişmiş bir arka kapıyı keşfetti. Bu arka kapı, .NET AppDomainManager enjeksiyonu ve Eazfuscator.NET ile gizlenmiş bileşenler kullanarak kalıcılık sağlıyor ve komutları şifreli şekilde iletip yürütüyor. Saldırı, yapay zeka destekli API'lerin kötüye kullanımına dair önemli bir örnek teşkil ediyor.

Cloudflare, 11,5 Tbps DDoS Saldırısını Başarıyla Engelledi
Cloudflare, 11,5 Tbps seviyesine ulaşan devasa bir DDoS saldırısını otomatik sistemleriyle engelledi. Saldırı, Google Cloud ve diğer IoT kaynaklarının birleşiminden oluşurken, bu tür yüksek hacimli saldırılar ağ performansını ciddi şekilde etkileyebiliyor. Ayrıca, RapperBot botneti gibi yeni tehditler IoT cihazlarını hedef alarak DDoS saldırılarının artmasına neden oluyor.

CISA ve NSA’dan WSUS ile Microsoft Exchange Sunucuları İçin Kritik Güvenlik Rehberi
CISA ve NSA, Microsoft Exchange ve WSUS sunucularında kritik güvenlik açıklarına karşı kapsamlı önlemler alınması gerektiğini açıkladı. CVE-2025-59287 açığı üzerinden gerçekleşen saldırılar, özellikle Base64 kodlu PowerShell komutlarıyla hassas verilerin sızdırılmasına olanak tanıyor. Kuruluşların yamaları güncel tutması, erişim kontrollerini sıkılaştırması ve gelişmiş izleme araçları kullanması ö

NuGet Paketlerinde Gizlenen Mantık Bombaları: 2027-2028 Yıllarında Patlamaya Hazır Kötü Amaçlı Yazılımlar
Socket şirketinin araştırmasına göre, "shanhai666" kullanıcı adıyla yayımlanan NuGet paketleri, 2027 ve 2028 yıllarında tetiklenecek şekilde tasarlanmış kötü amaçlı mantık bombaları içeriyor. Özellikle Sharp7Extend paketi, endüstriyel PLC'lere yönelik çift katmanlı sabotaj mekanizmalarıyla dikkat çekiyor. Bu saldırılar, yazılım tedarik zinciri güvenliğinde yeni ve sofistike tehditler oluşturuyor.

SideWinder, ClickOnce Tabanlı Yeni Enfeksiyon Zinciriyle Güney Asya Diplomatik Hedeflerine Yöneliyor
SideWinder, Güney Asya'daki diplomatik hedeflere yönelik saldırılarında yeni bir PDF ve ClickOnce tabanlı enfeksiyon zinciri kullanmaya başladı. Çok aşamalı saldırı, ModuleInstaller ve StealerBot gibi gelişmiş .NET tabanlı kötü amaçlı yazılımlarla destekleniyor. Grup, meşru uygulamaları yan yükleme için kullanarak tespit edilme riskini azaltıyor ve bölgesel komut kontrol sunucularıyla operasyonlar

Async-Tar Rust Kütüphanesinde Kritik TARmageddon Açığı: Uzaktan Kod Çalıştırma Riski
Rust tabanlı tokio-tar kütüphanesinde yüksek riskli bir TARmageddon açığı keşfedildi. PAX ve USTAR başlıkları arasındaki tutarsız ayrıştırma, uzaktan kod çalıştırmaya imkan tanıyor. Kullanıcıların astral-tokio-tar kütüphanesine geçmeleri öneriliyor.

Yeni Android Bankacılık Truva Atı Klopatra: Gizli VNC ile Cihazları Uzaktan Kontrol Ediyor
Cleafy tarafından keşfedilen Klopatra, Android cihazları gizli VNC kullanarak uzaktan kontrol eden gelişmiş bir bankacılık truva atıdır. Virbox kod koruma entegrasyonu ve erişilebilirlik servislerinin kötüye kullanımıyla tespiti zorlaştırılan kötü amaçlı yazılım, sosyal mühendislik taktikleriyle kullanıcıları kandırarak finansal bilgileri çalıyor. Google ise Play Store'da bu tür uygulamaların bulunmadığını ve kullanıcıların Play Protect ile korunduğunu belirtti.

Haftalık 2 Milyar İndirme Alan 20 Popüler npm Paketi Tedarik Zinciri Saldırısına Kurban Gitti
Haftalık 2 milyar indirme alan 20 popüler npm paketi, karmaşık bir tedarik zinciri saldırısıyla hedef alındı. Saldırganlar, bakımcıların 2FA bilgilerini ele geçirerek kötü amaçlı yazılımı npm kayıt defterine yayımladı ve kripto para hırsızlığına odaklandı. Bu olay, paket ekosistemlerinde güvenlik önlemlerinin artırılması gerektiğini gösteriyor.

Samsung, Android’de Kritik CVE-2025-21043 Sıfır Gün Açığını Giderdi
Samsung, Android işletim sisteminde kritik bir sıfır gün açığını kapattı. CVE-2025-21043 olarak tanımlanan ve libimagecodec.quram.so bileşeninde bulunan bu sınır dışı yazma hatası, uzaktan saldırganların keyfi kod çalıştırmasına imkan tanıyordu. Zafiyet, Android 13 ile 16 sürümlerini etkiliyor ve sahada istismar edildiği doğrulandı.

TP-Link Omada Gateway Serisinde Kritik Komut Enjeksiyonu ve Ayrıcalık Yükseltme Zafiyetleri Giderildi
TP-Link, Omada Gateway serisinde dört kritik güvenlik açığını giderdi; iki zafiyet uzaktan kod çalıştırmaya izin veriyor. Güncel firmware yüklenmesi ve yapılandırmaların kontrolü, ağ güvenliğinin sağlanması için elzem.

GhostRedirector, Rungan Arka Kapısı ve Gamshen IIS Modülüyle 65 Windows Sunucusunu Hedef Aldı
GhostRedirector adlı tehdit aktörü, Rungan arka kapısı ve Gamshen IIS modülünü kullanarak 65'ten fazla Windows sunucusunu ele geçirdi. Saldırılar, SQL enjeksiyonu yoluyla ilk erişim sağladıktan sonra PowerShell tabanlı araçlarla destekleniyor. Gamshen modülü, SEO dolandırıcılığı amacıyla Googlebot isteklerini manipüle ederek hedef web sitelerinin arama motoru sıralamasını yükseltmeye çalışıyor.

Salty2FA: ABD ve AB İşletmelerini Hedef Alan Yeni Nesil Kimlik Avı Kiti
Salty2FA, ABD ve AB'deki kritik sektörlerde faaliyet gösteren işletmeleri hedef alan yeni nesil bir kimlik avı kitidir. Çok faktörlü kimlik doğrulama yöntemlerini aşabilen bu tehdit, kimlik bilgileri ve 2FA kodlarını ele geçirerek yüksek etkili ihlallere yol açıyor. ANY.RUN tarafından yapılan analizler, saldırı zincirinin detaylarını ortaya koyarken, SOC ekiplerine davranışsal tespit ve sandbox analizlerinin önemini vurguluyor.

Eski Yazılım Geliştirici, Ohio’daki İşverenine Yönelik Kill-Switch Kötü Amaçlı Yazılımı Nedeniyle 4 Yıl Hapis Cezası Aldı
Ohio merkezli Eaton Corporation'da yazılım geliştirici olarak çalışan Davis Lu, işvereninin sistemlerine kötü amaçlı kill-switch kodu yerleştirerek büyük çaplı sabotaj gerçekleştirdi. Mahkeme, Lu'yu dört yıl hapis cezasına çarptırdı ve bu olay içeriden gelen tehditlerin erken tespiti gerekliliğini bir kez daha ortaya koydu.

Yapay Zeka Destekli Villager Pen Test Aracı 11.000 PyPI İndirmesine Ulaştı, Kötüye Kullanım Endişeleri Artıyor
Villager adlı yapay zeka destekli pen test aracı, PyPI üzerinde 11.000 indirmeye ulaşarak kötüye kullanım endişelerini artırdı. Cyberspike tarafından geliştirilen araç, MCP istemcisi ve Pydantic AI platformu gibi ileri teknolojilerle entegre çalışıyor ve Kali Linux konteynerleri aracılığıyla otomatik sızma testleri gerçekleştiriyor. Araştırmacılar, Villager'ın siber saldırıların karmaşıklığını azaltarak daha geniş tehdit aktörleri tarafından kullanılabileceğine dikkat çekiyor.



















