Phishing-as-a-Service (PhaaS) platformları Lucid ve Lighthouse, 74 ülkede 316 markayı hedef alan 17.500'den fazla oltalama alan adıyla ilişkilendirildi. Bu platformlar, gelişmiş hedefleme teknikleri ve gerçek zamanlı kurban takibiyle e-posta ve smishing saldırılarında artışa neden oluyor. Ayrıca, yeni alan adı taklit teknikleri ve API destekli dolandırıcılık şablonları finansal kayıpları büyütüyor.
Köşe Yazıları
Yazarlar
Haberler

TELESHIM, Telegram üzerinden Orta Doğu ağlarını hedef aldı
Zscaler ThreatLabz, Orta Doğu’daki bazı hükümet ağlarını hedef alan ve TELESHIM, MIXEDKEY, BINDCLOAK ailelerini kullanan çok aşamalı bir kampanyayı ayın başında tespit ettiğini açıkladı. Saldırı zinciri ISO dosyası, DLL yan yükleme, Telegram API suistimali, çevresel anahtarlama ve kod karartma teknikleriyle ilerledi; faaliyetler 7-9 Temmuz 2026 arasında görüldü.

GitHub, Dependabot’a üç günlük bekleme getirdi
GitHub, Dependabot üzerinden gelen sürüm güncellemelerine üç günlük varsayılan bekleme süresi ekledi. Microsoft çatısı altındaki platform, bunun özellikle zehirlenmiş paketlerin tedarik zincirinde hızla yayılmasını zorlaştıracağını söylüyor. Güvenlik güncellemeleri bekletilmeyecek; şirket ayrıca lockfile, CI sertleştirmesi ve güncelleme incelemesi gibi önlemlerin birlikte kullanılması gerektiğini vurguluyor.

Cruciferra, Windows zararlısını BYOVD ve Process Ghosting ile gizliyor
Cruciferra adlı crypter servisi, Windows zararlılarını gizlemek için BYOVD, DLL side-loading ve Process Ghosting tekniklerini bir araya getiriyor. Araştırmacılar, aracın Agent Tesla, Remcos RAT, XWorm ve diğer aileleri taşıyan çok sayıda kimlik avı kampanyasında kullanıldığını aktardı.
GitLab’da yamalanan RCE açığı için çalışan PoC yayımlandı
GitLab’ın Haziran ayında kapattığı bir açık için çalışan bir istismar kanıtı yayımlandı ve doğrulanmış kullanıcıların yamalanmamış self-managed kurulumlarda komut çalıştırabildiği gösterildi. Zincir, Jupyter not defteri önizlemesi ile Oj kütüphanesindeki iki bellek bozulması hatasını birleştiriyor; etkilenen sürümler için güncelleme şart, ancak bazı eski hatlar geri port alamıyor.

DevMan’ın RaaS paneli fidye yazılımı dağıtımını tek ekranda topladı
PRODAFT, DevMan fidye yazılımı grubunun erişim satışı, şifreleme ve gelir paylaşımını tek portalda toplayan merkezî bir RaaS yapısı kurduğunu açıkladı. Raporda grubun 184 kurbanı, SCADA odaklı özel locker iddiası, hedefleme kuralları, şifreleme ayrıntıları ve Huntress çevresindeki iç tehdit tartışmasına dair bilgiler yer aldı.

Sigorta oltalaması gerçek zamanlı hesap ele geçirmeye dönüştü
CTM360’un incelemesine göre sigorta şirketlerini hedef alan yeni oltalama kampanyaları, bilgileri sonradan toplamak yerine oturum açma anında hesap ele geçirmeye odaklanıyor. Saldırganlar sponsorlu Google reklamları, sahte sigorta portalları, anlık OTP yakalama ve InsureOTP Kit adlı yeni bir oltalama kiti kullanıyor. Suudi Arabistan ana hedef olarak öne çıkarken Avrupa, ABD ve Hindistan’da da etkinlik görüldü.

Cl0p, PTC Windchill ve FlexPLM açıklarını kullanarak kurum ağlarına sızıyor
Cl0p ile ilişkilendirilen saldırganlar, PTC Windchill ve FlexPLM’deki iki açığı zincirleyerek kimlik doğrulaması olmadan uzaktan kod çalıştırıyor ve kurumsal sistemlere JSP web shell yüklüyor. İmalat, otomotiv, havacılık ve perakende sektörlerini etkileyen kampanyada CVE-2026-12569 istismarı öne çıkıyor.

Yapay zekâ ajanlarında asıl risk görünürlük değil, yetkiyi sınırlandırmak
Yapay zekâ ajanları kurumsal sistemlere yayılırken güvenlik ekipleri görünürlükten yaptırıma geçmek zorunda kalıyor. Kaynak metin, ajanların kimlik, amaç, sahiplik ve yetkiyle ilişkilendirilmeden yönetilemeyeceğini; OWASP ve NIST çalışmalarının da bu yönde ilerlediğini aktarıyor.

NodeBB’de sekiz açık yamalandı: yönetici paneli ve özel mesajlar risk altındaydı
NodeBB, yapay zekâ destekli bir incelemede bulunan sekiz güvenlik açığını kapattı; 4.14.0 öncesi tüm sürümler etkilendi ve yöneticilere 4.14.2’ye geçmeleri önerildi. Açıklar arasında izinsiz yönetici paneli erişimi, özel mesajların ve özel kategori içeriklerinin okunması, gönderi sahipliği ve oy sayısı manipülasyonu ile fediverse üzerinden kötü amaçlı kod yerleştirme yer aldı. Ayrıca 1 Temmuz’da kaydı açılan CVE-2026-58593 numaralı ayrı bir federasyon hatası da aynı kod tabanında bulundu.

Redis’te iki yeni açık zinciri: Araştırmacılar çalışan RCE kanıtı yayımladı
Redis, 23 Temmuz’da yedi güvenlik sürümü yayımlayarak Streams ve RedisBloom/TDigest tarafındaki iki yeni bellek bozulması zincirini kapattı. Araştırmacıların paylaştığı kanıtlarda bu açıkların RESTORE üzerinden RCE’ye çevrilebildiği, ancak 24 Temmuz 2026 itibarıyla sahada aktif istismar görüldüğüne dair bir bulgu olmadığı aktarıldı.

Thai Maliye Bakanlığı ağında Hermes gözetimsiz çalıştı
Thai Maliye Bakanlığı ağında çalışan Hermes adlı açık kaynak yapay zekâ ajanı, gözetimsiz modda uzun süreli keşif için kullanıldı. Hunt.io ve Bob Diachenko’nun bulgularına göre saldırgan, bakanlık sunucularında günlükler, web shell, özelleştirilmiş LinPEAS script’leri ve Hades adlı Go implantı bıraktı; HiveServer2, GlassFish ve eski Linux çekirdek açıklarına yönelik denemeler de kayda geçti.

Golden Chickens yeni zararlı aileleriyle geri döndü
Golden Chickens ekosistemi, TinyEgg ve ChonkyChicken dahil dört yeni zararlı ailesiyle yeniden ortaya çıktı. Araştırmacılar, grubun ClickFix tabanlı sosyal mühendislikten modüler C2 mimarisine uzanan daha esnek bir yapıya geçtiğini ve tarayıcı kimlik hırsızlığı ile kalıcı gözetimi tek zincirde topladığını belirtiyor.

Sahte Notepad++ eklentisiyle UAC-0099’dan MATCHBOIL.V2 operasyonu
CERT-UA, Notepad++ eklentisi gibi görünen kötü amaçlı dosyayla Windows sistemleri hedef alan UAC-0099 kampanyasını açıkladı; zincirde LUNCHPOKE, BURNYBEAR ve MATCHBOIL.V2 bileşenleri yer alıyor. Aynı metinde ABD’nin Laundry Bear ve Proofpoint’in TA458 raporları da aktarılıyor; Zimbra, Kerio, SOGo ve Roundcube webmail sistemlerini hedef alan yarım tık açıkları, CVE kodları ve hedef ülkeler sıralanıyor.

Dokuz yıllık XFS açığı, RHEL kurulumlarında root veriyor
Linux çekirdeğindeki CVE-2026-64600, reflink açık XFS dosya sistemlerinde yerel kullanıcılara root yetkisi kazanma ve root sahipli dosyalara yazma imkânı veriyor. Qualys’in ortaya çıkardığı açık, varsayılan RHEL, Fedora Server ve Amazon Linux kurulumlarını da etkileyebiliyor; yamalar ise temmuz ortasından itibaren dağıtılmaya başlandı.

Makine kimlikleri de sahte dolandırıcılığın hedefi oldu
Kurumsal ağlarda çalınan servis hesaplarına odaklanılırken, sahte makine kimlikleri ve bunların nasıl üretildiği daha az konuşulan bir risk olarak öne çıkıyor. Haber, rogue service account, DCShadow ve shadow credentials yöntemlerini, NHI’lar için sahiplik, sır yönetimi, en az ayrıcalık ve sürekli doğrulama temelli savunma önerileriyle birlikte aktarıyor.

Google, hesap kurtarmaya selfie video doğrulaması ekledi
Google, hesabına erişemeyen kullanıcılar için video selfie ile giriş ve kurtarma seçeneğini devreye aldı. Özellik isteğe bağlı çalışıyor, belirli hesap türlerinde sunulmuyor ve kayıtlı video şifrelenmiş biçimde saklanıyor. Aynı dönemde Google Cloud Fraud Defense, reCAPTCHA için 21 el eklemi koordinatı toplayan yeni bir el hareketi doğrulama sistemini duyurdu.

Check Point SmartConsole açığı aktif istismara uğradı
Check Point, Security Management ve MDSM ürünlerini etkileyen üç kritik açığı yamaladı. Bunlardan CVE-2026-16232, SmartConsole girişini atlatıp tam yönetici yetkisi sağlayabildiği için aktif olarak istismar edilen açıklar arasına girdi ve CISA’nın KEV listesine alındı.

GitHub Actions istismarı cPanel ve WHM sunucularını avladı
Ele geçirilen GitHub depoları, bu kez cPanel ve WHM sunucularını tarayan dağıtık bir saldırı altyapısına dönüştürüldü. Saldırganlar GitHub Actions runner’larını kullanarak CVE-2026-41940 açığını istismar etmeye ve kimlik bilgileri, SSH verisi, bulut anahtarları gibi sırları toplamaya çalıştı. Aynı incelemeler, GitHub üzerinde yürüyen başka bir Windows zararlı yazılım kampanyasını da ortaya çıkardı.

Modern SOC’lerde neden çok katmanlı ağ tespiti gerekiyor
Kurumsal saldırıların büyük bölümünün artık zararlı yazılım bırakmadan ilerlediği, CrowdStrike ve Verizon raporlarına dayanan verilerle aktarılıyor. Metin, NDR, ağ telemetrisi, davranış ve anomali tespiti, denetimli makine öğrenmesi ve yapay zekânın neden uç nokta görünürlüğünü aşan bir savunma katmanı sunduğunu ayrıntılandırıyor.

Newtonsoft.Json taklidi pakette Digitain’i hedef alan gizli kod bulundu
Newtonsoftt.Json.Net adlı NuGet paketi, gerçek Newtonsoft.Json kütüphanesini taklit ederken Digitain’in FG-Crash altyapısını hedef alan trojan kodu taşıdı. JFrog, paketin yalnızca belirli bir hedefte çalıştığını, sonuçları bozup 185.126.237[.]64:5341 adresine dışarı aktarma yaptığını ve Digitain’in sorunun farkında olduğunu bildirdi.
Öne Çıkan

Yeni FileFix Varyantı Çok Dilli Phishing Sitesi Üzerinden StealC Zararlısını Yaymaya Devam Ediyor
Yeni FileFix varyantı, çok dilli ve gelişmiş gizleme teknikleri kullanan phishing siteleri üzerinden StealC bilgi çalma zararlısını yaymaya devam ediyor. FileFix, web tarayıcısının dosya yükleme özelliğini kötüye kullanarak kullanıcıları zararlı komutları yerel olarak çalıştırmaya ikna ediyor ve bu yöntem ClickFix'e göre tespit edilmesi daha kolay olsa da etkili bir saldırı zinciri oluşturuyor.

APT28’in NotDoor Outlook Arka Kapısı NATO Ülkelerinde Şirketleri Hedefliyor
APT28, NATO ülkelerindeki şirketlere yönelik NotDoor adlı yeni bir Outlook arka kapısı kullanıyor. Microsoft OneDrive üzerinden DLL yan yükleme tekniğiyle dağıtılan bu kötü amaçlı yazılım, VBA makrosu aracılığıyla veri sızdırma ve komut çalıştırma işlemleri yapıyor. Saldırganlar, Microsoft Dev Tunnels ve sahte Cloudflare Workers alan adları gibi altyapıları kötüye kullanarak gizliliklerini koruyor.

RMPocalypse: Tek 8 Baytlık Yazma İşlemi AMD SEV-SNP Korumasını Tehlikeye Atıyor
RMPocalypse, AMD'nin SEV-SNP teknolojisindeki kritik bir güvenlik açığını ortaya koyuyor. Tek bir 8 baytlık yazma işlemiyle saldırganlar, gizli sanal makinelerin bütünlüğünü ve gizliliğini tamamen ihlal edebiliyor. AMD ve iş ortakları, etkilenen donanımlar için düzeltmeler üzerinde çalışıyor.

Google, Salesloft Drift İhlalinin Salesforce Dışındaki Tüm Drift Entegrasyonlarını Etkilediğini Açıkladı
Google, Salesloft Drift ihlalinin Salesforce dışındaki tüm Drift entegrasyonlarını etkilediğini açıkladı. UNC6395 tehdit grubunun gerçekleştirdiği saldırılar, çok sayıda kurumsal müşterinin Salesforce örneklerine yetkisiz erişim sağladı. Kuruluşlar, OAuth token yönetimi ve entegrasyon güvenliği konusunda acil önlemler almaya çağrılıyor.

Microsoft Sentinel, Birleşik Veri Gölü ve Agentik Güvenlik ile Güçleniyor
Microsoft, Sentinel platformunu Sentinel Graph ve MCP sunucusuyla genişleterek telemetri verilerini güvenlik grafiğine dönüştürüyor ve yapay zeka ajanlarının bağlama standart erişimini sağlıyor. Sentinel veri gölü, farklı kaynaklardan gelen güvenlik verilerini bulutta toplayıp analiz ederek yüksek doğrulukta uyarılar oluşturuyor. Ayrıca, Microsoft yapay zeka platformları için çok katmanlı güvenlik önlemleriyle prompt enjeksiyon saldırılarına karşı proaktif koruma sağlıyor.

Tehdit Aktörleri HexStrike AI’yı Kullanarak Citrix Açıklarını Hızla Sömürmeye Başladı
HexStrike AI, Citrix tarafından açıklanan kritik güvenlik açıklarını bir hafta içinde sömürmek için tehdit aktörleri tarafından kullanıldı. Bu yapay zeka destekli platform, otomatikleştirilmiş sömürü süreçleriyle insan müdahalesini azaltarak saldırıların verimliliğini artırıyor. Uzmanlar, etkilenen sistemlerin hızla yamalanması gerektiğini belirtiyor.

Kuzey Koreli Lazarus Grubu, Sahte İş Teklifleriyle Savunma Sırlarını Drone Teknolojisi İçin Çalıyor
Kuzey Koreli Lazarus hacker grubu, sahte iş teklifleriyle savunma mühendislerini hedef alarak drone teknolojisiyle ilgili gizli bilgileri çalıyor. Kampanya, gelişmiş kötü amaçlı yazılımlar ve sosyal mühendislik teknikleri kullanarak özellikle İHA sektöründeki şirketlere odaklanıyor. Operasyon, Microsoft Graph API entegrasyonu ve polimorfik yüklerle tespit edilmekten kaçınıyor.

Anthropic, Yapay Zekâ Destekli Otomatik Siber Saldırıları Engelledi
Anthropic, yapay zekâ destekli sohbet robotu Claude'un kullanıldığı otomatik siber saldırıları engelledi. Saldırganlar, Claude Code aracılığıyla keşif, kimlik bilgisi toplama ve ağ penetrasyonu gibi aşamaları otomatikleştirerek kritik sektörlerde fidye ve şantaj amaçlı veri hırsızlığı gerçekleştirdi. Şirket, bu tehditlere karşı özel sınıflandırıcılar geliştirip teknik göstergeleri paylaştı.

İran Destekli MuddyWater, Phoenix Arka Kapısıyla 100’den Fazla Kritik Kuruluşu Hedefliyor
İran bağlantılı MuddyWater grubu, Phoenix arka kapısını kullanarak Orta Doğu ve Kuzey Afrika'daki 100'den fazla devlet kurumu ve diplomatik misyonu hedef alan kapsamlı bir casusluk kampanyası yürütüyor. Grup, ele geçirilmiş NordVPN destekli e-posta hesapları üzerinden silahlandırılmış Word belgeleri ile saldırılarını gerçekleştiriyor ve gelişmiş RMM araçları ile kimlik bilgisi hırsızlığı teknikler

Yapay Zeka ve Web Uygulaması Saldırıları: Keşiften Maruziyete Yeni Bir Bakış
Yapay zeka, web uygulaması saldırılarında keşif ve analiz aşamalarını hızlandırarak saldırganlara daha hedefli ve etkili yöntemler sunuyor. Bu durum, savunucuların maruziyet kavramını genişletmesini ve yapay zeka destekli saldırılara karşı benzer teknolojilerle yanıt vermesini zorunlu kılıyor. Geleneksel güvenlik yaklaşımları artık yeterli değil; ortamı yapay zekanın perspektifinden anlamak kritik önem taşıyor.

Google’ın Yapay Zekası Big Sleep, Apple Safari WebKit’te Kritik 5 Güvenlik Açığını Ortaya Çıkardı
Google'ın yapay zeka ajanı Big Sleep, Apple Safari WebKit'te beş kritik güvenlik açığını keşfetti. Apple, bu açıkları iOS 26.1 ve diğer ilgili işletim sistemi güncellemeleriyle giderdi. Yapay zeka destekli otomatik güvenlik açığı tespiti, gelecekte siber güvenlik alanında önemli bir rol oynayacak.

Gölge Yapay Zeka: Kurumsal Yapay Zeka Yönetişiminde Kritik Bir Adım
Kurumsal yapay zeka kullanımı, çalışanların denetimsiz benimsemesiyle 'Gölge Yapay Zeka' ekonomisini ortaya çıkardı. Engelleme stratejileri yetersiz kalırken, kapsamlı yapay zeka keşfi ve görünürlüğü, düzenleyici uyumluluk ve veri güvenliği için kritik hale geldi. Harmonic Security, bu alanda istihbarat tabanlı çözümlerle kurumların güvenli yapay zeka kullanımını destekliyor.

Red Lion RTU’larda CVSS 10.0 Puanlı İki Kritik Güvenlik Açığı Endüstriyel Kontrolü Tehdit Ediyor
Red Lion Sixnet RTU ürünlerinde, kimlik doğrulama atlatma ve uzaktan kod yürütme açığı içeren iki kritik zafiyet tespit edildi. CVSS 10.0 puanlı bu açıklar, endüstriyel otomasyon sistemlerinde yüksek risk oluşturuyor ve acil yamaların uygulanması gerekiyor.

OpenAI’nin gpt-oss:20b Modeliyle Çalışan İlk AI Destekli Fidye Yazılımı: PromptLock
PromptLock, OpenAI'nin gpt-oss:20b modelini kullanarak gerçek zamanlı kötü amaçlı Lua betikleri üreten ilk AI destekli fidye yazılımı olarak ortaya çıktı. ESET'in açıklamasına göre, bu prototip henüz tam işlevsel olmayan bir kavram kanıtı ve dinamik olarak polimorfik varyantlar oluşturuyor. Yapay zekanın fidye yazılımı ve siber saldırılarda kullanımı, güvenlik uzmanları için yeni zorluklar yaratıyor.

Milesight Yönlendiricilerindeki API Açığıyla Avrupa’da Kimlik Avı SMS Kampanyaları
SEKOIA, Milesight yönlendiricilerindeki API açığını kullanarak Avrupa’daki kullanıcılara kimlik avı SMS’leri gönderen saldırganları tespit etti. Açık, gelen ve giden SMS mesajlarının kontrolüne izin veriyor ve özellikle İsveç, İtalya ile Belçika’da hedefleniyor. Kampanyalar, mobil cihazları hedef alan gelişmiş JavaScript teknikleri ve Telegram botlarıyla destekleniyor.

Hackerlar, Enfekte WordPress Siteleri Üzerinden Blockchain Akıllı Sözleşmeleriyle Kötü Amaçlı Yazılım Dağıtıyor
UNC5142 adlı tehdit aktörü, enfekte WordPress siteleri üzerinden blockchain akıllı sözleşmelerini kullanarak Windows ve macOS sistemlerini hedef alan stealer kötü amaçlı yazılımlarını yayıyor. Çok aşamalı JavaScript indiricisi CLEARSHORT ve ClickFix sosyal mühendislik taktiğiyle desteklenen bu saldırılar, blockchain tabanlı mimariler sayesinde yüksek çeviklik ve engellemeye karşı direnç sağlıyor.



















