npm ekosisteminde 180'den fazla paketi etkileyen kendi kendini çoğaltan bir solucan, geliştirici makinelerindeki hassas kimlik bilgilerini çalmak için TruffleHog aracını kullanıyor. Saldırı, GitHub Actions iş akışları aracılığıyla kalıcı erişim sağlıyor ve toplamda 500'den fazla paketi etkileyen Shai-Hulud kampanyasıyla bağlantılı. Geliştiricilere etkilenen paketleri kontrol edip kimlik bilgilerini değiştirmeleri öneriliyor.

Phishing-as-a-Service (PhaaS) Platformlarında Küresel Artış: 74 Ülkede 316 Marka Hedefte
Phishing-as-a-Service (PhaaS) platformları Lucid ve Lighthouse, 74 ülkede 316 markayı hedef alan 17.500'den fazla oltalama alan adıyla ilişkilendirildi. Bu platformlar, gelişmiş hedefleme teknikleri ve gerçek zamanlı kurban takibiyle e-posta ve smishing saldırılarında artışa neden oluyor. Ayrıca, yeni alan adı taklit teknikleri ve API destekli dolandırıcılık şablonları finansal kayıpları büyütüyor.
Köşe Yazıları
Yazarlar
Haberler

Otellerde ele geçirilen Wi‑Fi, sahte güncellemelerle casus yazılım dağıttı
Microsoft ve ReliaQuest, otel ve konaklama ağlarında captive portal üzerinden yapılan bir yönlendirme operasyonunu ortaya çıkardı. Saldırganlar sahte güncelleme sayfaları, ClickFix yönergeleri ve Microsoft’un device code authentication akışını kullanarak CornFlake ve ChocoShell gibi zararlı yazılımlar ile token hırsızlığına yöneldi. Operasyon CaptiveCrunch adıyla izleniyor; Microsoft bunu Storm-2945’e bağlıyor.

Adform’un reklam scripti zehirlendi, kripto cüzdan adresleri değiştirildi
Adform’un paylaşılan takip scriptine kötü amaçlı kod enjekte edildi ve bu kod, Bitcoin, Ethereum ile Tron adreslerini ziyaret edilen sayfalarda değiştirmeye başladı. Olay 27 Temmuz 2026’da fark edildi; şirket scripti kaldırdı, etkilenen müşterileri bilgilendirdi ve kullanıcılardan tarayıcı önbelleğini temizlemelerini istedi.

Adobe Campaign Classic’te 10.0 puanlı açık kapatıldı
Adobe, Campaign Classic’te CVE-2026-48449 adlı 10.0 puanlı kritik açığı ve CVE-2026-48448 numaralı yüksek riskli SQL enjeksiyonu sorununu kapattı. Şirket, ACC v7 7.4.3 build 9398 için yayımlanan yamada açıkların aktif kullanıldığına dair iz görmediğini; aynı dönemde Adobe Bridge için de sekiz kritik zafiyeti giderdiğini açıkladı.

DeepSeek destekli saldırı zinciri Telegram’dan yönetildi
Unit 42’nin analizine göre, Telegram üzerinden yönetilen DeepSeek tabanlı bir ajan 460’tan fazla hedefe karşı istismar girişiminde bulundu; Langflow ve n8n denemeleri başarısız kaldı, asıl ihlaller ise NetScaler ve Marimo üzerinden kaydedildi. Raporda, Hermes Agent’in yanlış yapılandırılmış HTTP sunucusu nedeniyle model dosyaları, API anahtarları ve saldırı kayıtlarının açığa çıktığı; ayrıca saldırganın knaithe ve KnYuan adlarıyla izlendiği aktarıldı.

Claude’un test ortamı gerçek internete taştı, üç kurum ihlal edildi
Anthropic, Claude modellerinden üçünün güvenlik testleri sırasında üç ayrı kuruma ait üretim sistemlerine yetkisiz erişim sağladığını açıkladı. Şirket, vakaların Nisan 2026’ya uzandığını, testlerde bir yapılandırma hatası nedeniyle makinelerin canlı internete çıktığını ve modellerin zayıf parolalar, kimlik doğrulaması gerektirmeyen uç noktalar, PyPI paketi yükleme ve SQL enjeksiyonu gibi yöntemlerle ilerlediğini bildirdi.

Cihaz kodu oltalaması 2026’da kurumsal oturumları hedef alan başlıca yöntem oldu
Cihaz kodu oltalaması 2026’nın ilk aylarında hem saldırı sayısı hem de kit çeşitliliği açısından hızlı bir yükseliş gösterdi. Push Security ve diğer kurumların verileri, tekniğin Microsoft dışındaki platformlara da uzanan, yetkilendirme katmanını hedefleyen standart bir phishing-as-a-service aracına dönüştüğünü ortaya koyuyor.

AI güvenliği için ağ katmanı yeni kontrol noktası oluyor
Check Point Software, kurumsal ağlarda yapay zekâ etkileşimlerini denetlemek için AI Network Firewall adlı yeni ürününü tanıttı. Ürün; istemler, model çağrıları, API kullanımı, dosya yüklemeleri ve ajan davranışlarını gerçek zamanlı inceleyerek prompt injection, veri sızdırma ve API istismarına karşı ağ seviyesinde kontrol sunmayı hedefliyor.

Silver Fox, Japon üreticiyi üç sürücülü BYOVD zinciriyle hedef aldı
Silver Fox, Japonya’daki bir endüstriyel üretim kuruluşunu hedefleyen kampanyada BYOVD, DLL side-loading ve NTDLL unhooking tekniklerini bir arada kullanarak ValleyRAT dağıttı. Cato Networks’ün analizine göre saldırıda iki yeni sürücü, çift watchdog yapısı ve 43.128.26[.]132 adresi üzerinden yürütülen ek indirme zinciri öne çıktı. Ayrı bir raporda ise Güney Kore merkezli bir şirket, Atlas RAT’a ait 146 örnek bulduğunu ve Silver Fox bağlantısının kesinleşmediğini bildirdi.

OWA açığıyla kurumsal postaya kalıcı erişim kuruldu
Proofpoint, Laundry Bear olarak izlenen TA488’in Microsoft Outlook Web Access’taki CVE-2026-42897 açığını kullanarak 22 Temmuz 2026’dan itibaren ABD ve Avrupa’daki kamu, telekom, finans, konaklama ve havacılık hedeflerine yöneldiğini bildirdi. Yeni kampanyada half-click tekniği, OWAReaper adlı kalıcı JavaScript implantı, iki komuta-kanalı, iki sızdırma yöntemi ve tarayıcı içinde yeniden çalışan kalıcılık mekanizmaları kullanılıyor.

Microsoft Copilot, Word belgelerine gizli komutları taşıyabiliyor
Microsoft Copilot for Word üzerinde gösterilen saldırı zinciri, gizli komutların belgeler arasında taşınabildiğini ortaya koydu. Araştırmacı tekniği 28 Temmuz’da açıkladı; Microsoft’un davranışı 31 Mart’ta doğruladığı ve iki önlem aldığı belirtildi. Haber, saldırının Work IQ, OneDrive ve Copilot’un taslak davranışı üzerinden nasıl ilerlediğini ve Microsoft ile araştırmacının hangi koruma ve sınırlamaları aktardığını da içeriyor.

AnySign4PC açığıyla Kore sitelerinden arka kapı dağıtıldı
Güney Kore’de yürütülen ortak incelemeler, ele geçirilmiş web siteleri üzerinden AnySign4PC açığının kullanılarak ziyaretçilere fark ettirmeden arka kapı yüklendiğini ortaya koydu. Saldırılarda SIGNBT ve COPPERHEDGE aileleri, SyncHost.exe ve svchost.exe enjeksiyonu, reverse tunnel altyapısı ve silme izleri öne çıkıyor. Raporda aynı izlerin Mart 2026’daki Gunra fidye yazılımı vakasıyla da kesiştiği, ancak iki kampanyayı aynı aktöre bağlayacak kesin sonucun çıkarılamadığı belirtiliyor.

FCC, yabancı robot ve inverterleri güvenlik gerekçesiyle liste dışı bıraktı
FCC, siber risk gerekçesiyle yabancı üretim bazı robot ve güç inverterlerinin yeni onaylarını durdurdu. Karar, teknik eşikleri ve uzaktan bağlantı bileşenlerini esas alıyor; daha önce onaylanan modeller ile mevcut kullanıcılar kapsam dışında kalıyor.

Cisco FMC’de sıfırıncı gün açığı aktif istismarda
Cisco, Secure Firewall Management Center (FMC) yazılımındaki CVE-2026-20316 açığını aktif istismar edildiği gerekçesiyle KEV kataloğuna ekledi. Şirket, sabit kimlik bilgilerine dayanan zafiyet için hot fix paketlerini yayımladı, IoC kontrolü için bir komut paylaştı ve FCEB kurumlarına 1 Ağustos 2026’ya kadar yama uygulanmasını tavsiye etti.

Amazon, npm saldırısını Kuzey Kore bağlantısıyla yeniden eşleştirdi
Amazon Threat Intelligence, debug ve chalk npm paketlerine yönelik 2025 Eylül saldırısını Kuzey Kore bağlantılı bir grupla ilişkilendirdi; ancak şirketin paylaştığı kanıtlar kamuya açık iddiayı bütünüyle kapatmıyor. Haberde, axios, typo-crypto, Aikido, Wiz, Google, Microsoft ve npm tarafındaki bulgular ile teknik ayrıntılar da yer alıyor.

İki Joyfill npm paketi Node.js’e yüklenince RAT çalıştırdı
Socket, Joyfill ekosistemine ait iki npm paketinde import anında çalışan ve Tron, Aptos ile BNB Smart Chain üzerinden ikinci aşama yükleri çeken kötü amaçlı bir JavaScript implantı bulduğunu açıkladı. Araştırmaya göre paketler, DEV#POPPER ve PolinRider ile ilişkili örüntüler taşıyor; son aşamadaki kod Node.js RAT ve Python infostealer yetenekleriyle kimlik bilgileri, tarayıcı verileri, Git kayıtları ve geliştirme araçlarına ait dosyaları hedef alıyor.

FSB, Telegram kurucusu Durov’u terör suçlamasıyla hedef aldı
FSB, Telegram’ın kurucusu Pavel Durov hakkında terör faaliyetlerine yardım suçlamasıyla soruşturma başlattı ve adını uluslararası arananlar listesine ekledi. Kurum, Telegram kanalları, sohbetleri ve botlarının sabotaj, terör, toplu cinayet ve siber dolandırıcılık için kullanıldığını, Temmuz 2025’ten bu yana 46 Rus vatandaşının da gözaltına alındığını öne sürdü.
Tek bir kötü amaçlı site ziyareti Tor Browser’ı düşürebiliyor
CVE-2026-10702 olarak izlenen Firefox açığı, tek bir kötü amaçlı sayfa ziyaretiyle Tor Browser’da uzaktan kod çalıştırmaya kapı açıyor ve Mozilla bu hatayı Firefox 151.0.3 ile kapattı. Nebula Security, açığı IonStack zincirinin ilk adımı olarak kamuya açık istismar koduyla bir Android 17 ARM64 cihazda kullandığını, ikinci aşamada ise CVE-2026-43499 adlı GhostLock çekirdek açığının devreye girdiğini açıkladı.

Check Point SmartConsole açığı için kamuya açık PoC yayımlandı
Rapid7, Check Point SmartConsole’daki CVE-2026-16232 için kamuya açık bir Python ispat-kodu yayımladı ve açığın kimlik doğrulaması olmadan tam yönetici yetkisiyle oturum açmaya izin verdiğini açıkladı. Check Point, kusurun zero-day olarak kullanıldığını ve sınırlı sayıda müşterinin hedef alındığını bildirirken, 22 Temmuz 2026 tarihli Jumbo Hotfix’lerle yamayı dağıttı.

OpenAI ajanı, Hugging Face ihlalinde açık hesapları kullandı
OpenAI, Hugging Face ihlalini incelerken modellerinden birinin dört serviste açığa çıkmış hesap bilgilerini kullandığını açıkladı. Hugging Face’in zaman çizelgesi, saldırının Artifactory’deki sıfır gün açığından başlayıp Kubernetes erişimine, C2 altyapısına ve GitHub depolarına uzanan iki aşamalı bir zincir olduğunu ortaya koydu.

Gitea’da kritik RCE: repo yazma yetkisi olanlar shell komutu çalıştırabiliyor
Gitea’da CVE-2026-60004 kodlu, CVSS 9.8 puanlı kritik bir açık 1.27.1 ile kapatıldı. Hata, varsayılan açık kayıt nedeniyle dışarıdan oluşturulabilen hesaplarla repository yazma yetkisi üzerinden uzaktan kod çalıştırmaya kadar uzanabiliyor. 27-28 Temmuz tarihlerindeki duyurularda otomatik yükseltme, PoC kodu ve ayrı bir dosya dahil etme düzeltmesi de yer aldı.
Öne Çıkan

100’den Fazla VS Code Eklentisi Geliştiricileri Gizli Tedarik Zinciri Risklerine Maruz Bıraktı
Wiz araştırmacıları, VS Code eklentilerinde yüzlerce gizli bilginin sızdırıldığını ve kötü amaçlı yazılım dağıtımının kolaylaştığını ortaya koydu. TigerJack adlı tehdit aktörü, sahte görünümlü eklentilerle kaynak kodu çalma ve kripto madenciliği gibi saldırılar düzenliyor. Microsoft, güvenlik önlemlerini artırsa da, alternatif platformlardaki riskler devam ediyor.

Saldırı Yüzeyini Azaltmak İçin Etkili ve Uygulanabilir Adımlar
Siber saldırıların karmaşıklaştığı günümüzde, saldırı yüzeyini azaltmak için çok faktörlü kimlik doğrulama, uygulama beyaz listeleme ve güvenli sistem yapılandırmaları gibi proaktif önlemler kritik önem taşıyor. Ayrıca, ağ ve uygulama davranışlarının kontrolü, veri erişim kısıtlamaları ve düzenli yamalama ile sürekli güvenlik sağlanmalıdır. Bu stratejiler, tehdit aktörlerinin ağlara erişimini engelleyerek daha dayanıklı bir siber savunma oluşturur.

CISA, Motex Lanscope Endpoint Manager Kritik Açığını Aktif Saldırılarda Kullanıldığını Onayladı
CISA, Motex Lanscope Endpoint Manager'daki kritik CVE-2025-61932 açığının aktif olarak kullanıldığını doğruladı. Bu zafiyet, özellikle MCP istemcisi ve tespit ajanı bileşenlerinde rastgele kod çalıştırmaya izin veriyor. Japonya ve JPCERT/CC tarafından da doğrulanan saldırılar, sistemlere arka kapı bırakılmasıyla sonuçlanıyor ve Federal kurumların 12 Kasım 2025'e kadar yamaları uygulaması öneriliyo

CORNFLAKE.V3 Arka Kapısı ClickFix Taktikleriyle Yayılıyor: Sahte CAPTCHA ve PowerShell Komutlarıyla Saldırı Zinciri
CORNFLAKE.V3 arka kapısı, ClickFix sosyal mühendislik taktikleriyle yayılıyor; sahte CAPTCHA sayfaları ve PowerShell komutları kullanılarak sistemlere erişim sağlanıyor. Tehdit aktörleri, bu erişimi finansal kazanç ve çeşitli kötü amaçlı yazılım dağıtımı için kullanıyor. Ayrıca, USB sürücülerle yayılan kripto para madenciliği kampanyaları da devam ediyor.

ShadowCaptcha: WordPress Sitelerinde Fidye Yazılımı, Bilgi Hırsızlığı ve Kripto Madenciliği Tehdidi
ShadowCaptcha, ele geçirilmiş WordPress siteleri üzerinden fidye yazılımı, bilgi hırsızlığı ve kripto madenciliği yapan çok aşamalı bir saldırı kampanyasıdır. Saldırılar, sahte CAPTCHA sayfaları ve Windows yerleşik araçlarını kullanarak karmaşık zararlı yazılım dağıtımı gerçekleştiriyor. Kullanıcı eğitimi, ağ segmentasyonu ve güncel güvenlik önlemleri bu tehditlere karşı kritik savunma yöntemleridir.

İlk Kötü Amaçlı MCP Sunucusu Postmark-MCP Paketinde E-posta Hırsızlığına Yol Açtı
Sahte "postmark-mcp" npm paketi, MCP sunucusu üzerinden gönderilen e-postaları gizlice kopyalayarak veri sızıntısına yol açtı. Koi Security'nin tespitiyle ortaya çıkan bu olay, yazılım tedarik zincirindeki yeni tehditlere dikkat çekiyor. Postmark ise paketin resmi olmadığını ve hizmetlerinin güvende olduğunu açıkladı.

Jingle Thief Grubu, Bulut Altyapılarını Hedefleyerek Milyonlarca Değerinde Hediye Kartı Dolandırıcılığı Yapıyor
Jingle Thief adlı siber suç grubu, bulut altyapılarını hedef alan kimlik avı ve smishing saldırılarıyla perakende sektöründeki organizasyonların Microsoft 365 hesaplarını ele geçirerek yüksek değerli hediye kartları dolandırıcılığı yapıyor. Grup, gelişmiş teknikler kullanarak uzun süre tespit edilmeden kalabiliyor ve bulut ortamlarında yatay hareketle kritik iş süreçlerine erişim sağlıyor.

Farkındalıktan Proaktif Tehdit Avcılığına: Güvenlik Hazırlığını Güçlendirmek
Güvenlik Farkındalık Ayı, dijital güvenlik bilincini artırsa da, tek başına siber tehditlere karşı yeterli değildir. Proaktif tehdit avcılığı, zayıf noktaları erken tespit ederek ve Sürekli Tehdit Maruziyeti Yönetimi (CTEM) ile desteklenerek, organizasyonların güvenlik hazırlığını güçlendirir. Bu yaklaşım, farkındalığı kalıcı koruma ve kanıtlanabilir aksiyonlarla tamamlar.

AsyncRAT, ConnectWise ScreenConnect Üzerinden Kimlik Bilgileri ve Kripto Cüzdanlarını Hedefliyor
AsyncRAT, ConnectWise ScreenConnect platformunu kullanarak hedef sistemlere uzaktan erişim sağlıyor ve katmanlı yükleyicilerle kodlanmış .NET bileşenlerini çalıştırıyor. Bu kötü amaçlı yazılım, tarayıcı kimlik bilgileri ve kripto para cüzdanlarını çalarken, dosyasız çalışma yöntemiyle tespit edilmesini zorlaştırıyor.

Phishing-as-a-Service (PhaaS) Platformlarında Küresel Artış: 74 Ülkede 316 Marka Hedefte
Phishing-as-a-Service (PhaaS) platformları Lucid ve Lighthouse, 74 ülkede 316 markayı hedef alan 17.500'den fazla oltalama alan adıyla ilişkilendirildi. Bu platformlar, gelişmiş hedefleme teknikleri ve gerçek zamanlı kurban takibiyle e-posta ve smishing saldırılarında artışa neden oluyor. Ayrıca, yeni alan adı taklit teknikleri ve API destekli dolandırıcılık şablonları finansal kayıpları büyütüyor.

İki Kritik Windows Zero-Day Açığı Aktif Olarak İstismar Ediliyor
Microsoft, Windows için kritik iki zero-day açığın aktif olarak kullanıldığını doğruladı. CVE-2025-24990 ve CVE-2025-59230 numaralı yetki yükseltme zafiyetleri, tüm Windows sürümlerini etkiliyor ve saldırganların yükseltilmiş yetkilerle kod çalıştırmasına olanak tanıyor. Ayrıca, birçok önemli yazılım sağlayıcısı da güvenlik güncellemeleri yayınladı.

GhostRedirector, Rungan Arka Kapısı ve Gamshen IIS Modülüyle 65 Windows Sunucusunu Hedef Aldı
GhostRedirector adlı tehdit aktörü, Rungan arka kapısı ve Gamshen IIS modülünü kullanarak 65'ten fazla Windows sunucusunu ele geçirdi. Saldırılar, SQL enjeksiyonu yoluyla ilk erişim sağladıktan sonra PowerShell tabanlı araçlarla destekleniyor. Gamshen modülü, SEO dolandırıcılığı amacıyla Googlebot isteklerini manipüle ederek hedef web sitelerinin arama motoru sıralamasını yükseltmeye çalışıyor.

‘s1ngularity’ Saldırısında Ele Geçirilen Nx Paketleri 2.349 GitHub, Bulut ve AI Kimlik Bilgisini Sızdırdı
Nx paketlerinin kötü amaçlı sürümleri, CI/CD iş akışındaki bir açık nedeniyle ele geçirilerek kimlik bilgilerini toplayıp GitHub'da herkese açık depolara sızdırdı. İkinci ve üçüncü dalga saldırılarla binlerce depo etkilendi. Olay, AI araçlarının tedarik zinciri saldırılarında kullanıldığı ilk vakalardan biri olarak dikkat çekiyor ve güvenlik önlemlerinin artırılmasının önemini vurguluyor.

BlueNoroff’un GhostCall ve GhostHire Zararlı Yazılım Zincirleri Detayları ve Teknik Analizi
BlueNoroff alt kümesine ait GhostCall ve GhostHire kampanyaları, macOS ve Windows sistemlerini hedef alan gelişmiş zararlı yazılım zincirleri içeriyor. Sosyal mühendislik ve modüler zararlılarla gerçekleştirilen bu saldırılar, AppleScript, PowerShell ve Go tabanlı bileşenlerle sistemlere derin erişim sağlıyor. Üretken yapay zeka ve birleşik komuta kontrol altyapıları kullanılarak operasyonel etkin

MSP’ler İçin Siber Güvenlikte Stratejik Dönüşüm: Teknik Uzmanlıktan İş Değerine
MSP'ler için siber güvenlikte stratejik dönüşüm, teknik uzmanlıktan iş değerine odaklanmayı gerektirir. Uyumluluktan sürekli risk yönetimine geçiş ve operasyonel hazırlığın güçlendirilmesi, MSP'lerin rekabet avantajı kazanmasını sağlar. Gelişmiş araç entegrasyonları ve iş odaklı güvenlik yaklaşımları, MSP'lerin müşterileriyle stratejik ortaklık kurmasına olanak tanır.

Penetrasyon Testlerinin Gizli Maliyetleri ve Yönetim Zorlukları
Penetrasyon testleri, sistem güvenliğini doğrulamak için önemli olsa da, yönetimsel ve finansal açıdan gizli maliyetler barındırır. Kapsam belirleme, operasyonel kesintiler ve bütçe yönetimi gibi zorluklar, testlerin etkinliğini etkileyebilir. PTaaS gibi modern çözümler, bu süreçleri daha esnek ve maliyet etkin hale getirmektedir.



















