npm ekosisteminde 180'den fazla paketi etkileyen kendi kendini çoğaltan bir solucan, geliştirici makinelerindeki hassas kimlik bilgilerini çalmak için TruffleHog aracını kullanıyor. Saldırı, GitHub Actions iş akışları aracılığıyla kalıcı erişim sağlıyor ve toplamda 500'den fazla paketi etkileyen Shai-Hulud kampanyasıyla bağlantılı. Geliştiricilere etkilenen paketleri kontrol edip kimlik bilgilerini değiştirmeleri öneriliyor.

Phishing-as-a-Service (PhaaS) Platformlarında Küresel Artış: 74 Ülkede 316 Marka Hedefte
Phishing-as-a-Service (PhaaS) platformları Lucid ve Lighthouse, 74 ülkede 316 markayı hedef alan 17.500'den fazla oltalama alan adıyla ilişkilendirildi. Bu platformlar, gelişmiş hedefleme teknikleri ve gerçek zamanlı kurban takibiyle e-posta ve smishing saldırılarında artışa neden oluyor. Ayrıca, yeni alan adı taklit teknikleri ve API destekli dolandırıcılık şablonları finansal kayıpları büyütüyor.
Köşe Yazıları
Yazarlar
Haberler

TeamPCP’nin izi Redis saldırılarından yazılım tedarik zincirine uzanıyor
Araştırmacılar, TeamPCP adıyla bilinen grubun 2020’den beri aktif olduğunu ve internet yüzüne açık altyapılardan yazılım tedarik zinciri saldırılarına uzanan bir faaliyet yürüttüğünü açıkladı. Oligo ve Flare’ın bulgularında ShadowRay 2.0, TA-NATALSTATUS, Operation PCPcat, GitHub Actions ile token hırsızlığı, Kubernetes için kube.py betiği ve Mart 2026’ya kadar görülen silici benzeri yeni sürümler yer aldı.

NatJack, NAT tablolarını kurcalayarak TCP oturumlarını ele geçiriyor
NatJack adı verilen yeni saldırı sınıfı, NAT bağlantı durumunu manipüle ederek TCP oturumlarını ele geçirme, DNS yanıtlarını taklit etme ve NAT tablolarını tüketme tekniklerini ortaya koydu. Black Hat USA 2026’da sunulan araştırmada Windows ve Linux için iki ayrı CVE açıklandı, mevcut yamalar listelendi ve sınıfın tamamı için tek çözüm olmadığı vurgulandı.

Microsoft 365 oturumlarını ele geçiren AitM oltası maaş e-postalarını topluyor
Microsoft 365 hesaplarını hedef alan yeni oltalama kampanyası, sesli mesaj temalı e-postalar, altı aşamalı yönlendirme zinciri ve residential proxy’lerle yürütülüyor. Arctic Wolf, saldırıların ABD, Kanada ve Avrupa’daki birçok sektörü etkilediğini, oturumların yaklaşık sekiz saatlik aralıklarla otomatik olarak yenilendiğini ve maaş ile İK yazışmalarının toplandığını aktardı.

Windows Hello anahtarıyla Entra ID’ye kalıcı erişim riski
Dirk-jan Mollema’nın ortaya koyduğu yöntem, oturum açmış bir Windows hesabında çalışan zararlı kodun Windows Hello for Business anahtarlarını kullanarak Microsoft Entra ID’ye sessizce kimlik doğrulama yapabildiğini gösteriyor. Çalışma, WebAuthn üzerinden PRT alma, yeni cihaz kaydetme ve uygun politikalarda ek doğrulama yöntemleri ekleme zincirini de ayrıntılandırıyor; aktif istismar ya da ilgili bir CVE ise raporda yer almıyor.

Açık kaynakta yeni dönem: Kurumsal kullanım için dayanıklılık şartı geliyor
Açık kaynak ekosisteminin, tedarik zinciri saldırıları ve bakımcı tükenmişliği nedeniyle kurumsal kullanım için yeni bir eşik aşamasına geldiği aktarılıyor. Yapılan son değerlendirmeler, lisansların değil projenin canlılığı, sürdürülebilir desteği ve hesap verebilirliği üzerinden ayrışan yeni bir kategoriye işaret ediyor.

Claude Code ve Gemini CLI açıkları CI anahtarlarını riske attı
Novee Security’nin Black Hat USA’de 5 Ağustos’ta paylaştığı çalışmada Gemini CLI, Claude Code ve OpenAI Codex’in varsayılan akışları hedef alındı. Gemini CLI’de CVSS 10.0’lık komut enjeksiyonu ve Claude Code’da veri sızdırma zinciri CVE aldı, Codex tarafındaki bulgu ise ürün yaması veya CVE üretmedi.

HTTP Terminator yeni desync teknikleri buldu
PortSwigger’ın HTTP Terminator sistemi, 30.000 aday vektörü inceleyerek yeni HTTP desync teknikleri, “dangling-byte” yöntemi ve Shared-Parser Confusion gibi bulgular üretti. Çalışma, Apache Traffic Server’da yamalanmış bir sıfırıncı gün açığını da ortaya çıkarırken, savunma için HTTP/1.1 upstream kullanımından kaçınılması ve gerekli durumlarda yöntemlerin sıkı biçimde sınırlandırılması önerildi.

18 yıllık Linux SCTP açığı çekirdek güncellemesiyle kapatıldı
Linux çekirdeğinde 2008’den beri bulunan SCTP açığı CVE-2026-64564 olarak izleniyor ve SCTPhantom adıyla 6 Ağustos’ta kamuya açıklandı. Tencent Zhuque Lab, belirli koşullarda bu hatanın Debian 13, Ubuntu 24.04, Rocky Linux 9, RHEL 9 ve OpenCloudOS üzerinde root erişimine kadar gidebildiğini bildirdi.

iCloud Private Relay’de WebKit atlaması gerçek IP’yi açığa çıkarıyor
Apple’ın iCloud Private Relay hizmetinde, WebKit içindeki bazı işlevlerin proxy’yi atlayarak kullanıcının gerçek IP adresini açığa çıkarabildiği ortaya çıktı. Sorun Safari ile sınırlı değil; iPhone ve iPad’de WebKit kullanan üçüncü taraf tarayıcıları ve bazı macOS senaryolarını da etkileyebiliyor. Araştırmacılar, açığı doğrulamak için bir test sitesi yayımlarken Apple da raporu incelemeye aldığını açıkladı.

Snowflake ihlallerinde 100 milyon kişiye ulaşan saldırgan suçunu kabul etti
Snowflake hesaplarına uzanan 2024 ihlalleriyle bağlantılı davada Jonah Moucka suçunu kabul etti. Soruşturma, saldırının teknik bir zafiyetten değil, yıllardır yenilenmeyen çalıntı parolalar ve kapalı MFA nedeniyle mümkün olduğunu ortaya koydu.

Ransom Cartel’in kurucusuna fidye yazılımı operasyonu nedeniyle 16 yıl hapis
Belarus vatandaşı Maksim Silnikau, 2021’de kurduğu Ransom Cartel fidye yazılımı-as-a-service operasyonu nedeniyle ABD’de 16 yıl hapse mahkûm edildi. Çete, en az 18 kurumu hedef aldı; dosya, operasyonun nasıl kurulduğunu, nasıl büyüdüğünü ve hangi bağlantılarla yürütüldüğünü ayrıntılarıyla ortaya koyuyor.

CryptoJS’in zayıf rastgeleliği milyonluk cüzdanları boşalttı
CryptoJS tabanlı zayıf rastgele sayı üreticisi, kripto cüzdan uygulamalarında kurtarma ifadelerini tahmin edilebilir hale getirerek iki dalgada en az 5,7 milyon dolarlık kayba yol açtı. Coinspect, Ill Bloom adı verilen kampanyada RRWallet, Bexo Wallet, NanChat, Bitcoin Libre ve Milo’yu doğruladı; bazı uygulamalar yamalanırken bazıları kapatıldı ya da hâlâ güncel sürümünü yayımlamadı.

CISA, TeamCity’de aktif sömürülen kritik RCE açığını KEV’e ekledi
CISA, JetBrains TeamCity’deki CVE-2026-63077 açığının sahada aktif olarak istismar edildiğini açıkladı. 9,8 puanlı hata, kimliği doğrulanmamış saldırganlara sunucu üzerinden komut çalıştırma ve CI/CD süreçlerine sızma imkânı verebiliyor. Federal kurumlar için son yamalama tarihi 8 Ağustos 2026.

Zbtlink’in bazı modemlerinde yetkisiz root kabuğu açan gizli arka kapı bulundu
VulnCheck, Zbtlink’in 21 ürün yazılımı imajının tamamında açılışta çalışan ve doğrulama olmadan root kabuğu açabilen bir arka kapı buldu. ENDLESSDOORS adı verilen implantın rctl adlı eski bir uzaktan kontrol aracına dayandığı, cihazların belirli alan adları ve IP’lere düzenli olarak bağlandığı ve bazı modellerin etkilendiği açıklandı.

AWS, Google ve Vercel ajan açıklarını kapattı
AWS, Google ve Vercel’in ajan altyapılarında tespit edilen üç açık kapatıldı. Bulgular, model atlatıldığında araç çağrılarının doğrudan tetiklenebildiğini ve denetimin araç katmanında yapılması gerektiğini gösteriyor.

Oracle içinden çalıştırılan khunt araç seti Windows’ta SYSTEM yetkisine ulaştı
Huntress, Oracle veritabanı içine derlenen khunt adlı araç setinin Windows sunucularda SYSTEM yetkisine kadar çıktığını açıkladı. 27 Temmuz 2026’da başlayan inceleme, doğrulanmamış girdinin JDBC üzerinden veritabanına taşınmasıyla açılan bir zinciri ve Oracle içinde çalışan Java nesneleriyle komut yürütülmesini ortaya koydu.

“Ask AI” butonları LLM belleğini zehirliyor
Araştırmacılar, bazı “Ask AI” butonlarının ChatGPT, Claude, Gemini ve Grok oturumlarına kalıcı yönlendirme komutları enjekte ettiğini ortaya çıkardı. Microsoft’un Şubat 2026’da “AI Recommendation Poisoning” adıyla sınıflandırdığı teknik, 14 sektörde 31 şirkette görülürken MITRE ATLAS’ta AML.T0080 olarak izleniyor.

QuickFox kurulum dosyasıyla FDMTP arka kapısı dağıtıldı
QuickFox’un Windows yükleyicisine yerleştirilen kötü amaçlı kodun, en az Ağustos 2025’ten beri süren tedarik zinciri saldırısında FDMTP arka kapısını yaydığı ortaya çıktı. Fortinet, kampanyanın yalnızca Windows kullanıcılarını hedef aldığını, sahte alan adı ve DLL yan yükleme teknikleri kullandığını, QuickFox’un ise 3.59.6 sürümüyle zararlı bileşenleri kaldırdığını bildirdi.

Open VSX’te 77 sahte eklenti kaldırıldı: geliştirici verileri dışarı sızdırıldı
Open VSX deposunda yayımlanan 77 kötü amaçlı eklenti kaldırıldı; paketlerin 26 Temmuz ile 1 Ağustos 2026 arasında yüklendiği, 3 Ağustos’ta temizlendiği bildirildi. Araştırma, eklentilerin gerçek uzantı adlarını taklit ettiğini, veri sızdırdığını, bazı örneklerin kapsamlı keşif verileri topladığını ve aynı dönemde npm tarafında ChainDrop adlı ayrı bir tedarik zinciri saldırısı yürütüldüğünü ortaya koydu.

OVSwrap açığı, Open vSwitch kullanan Linux’ta root yolu açıyor
Linux çekirdeğinde Open vSwitch ile ilgili CVE-2026-64531, yani OVSwrap, ayrıcalığı olmayan yerel kullanıcıların bazı sistemlerde root yetkisine çıkmasına yol açabiliyor. Araştırmacı Asim Manizada’nın 28 Temmuz 2026’da duyurduğu açık için yama 24 Temmuz’da sabit kanallara girdi; etkilenen sürümler, test edilen dağıtımlar ve geçici önlemler de paylaşıldı.
Öne Çıkan

SleepyDuck VSX Uzantısı: Ethereum Tabanlı Komut ve Kontrol Altyapısıyla Gelişmiş Bir Tehdit
SleepyDuck adlı kötü amaçlı VS Code uzantısı, Ethereum blockchain üzerinde barındırılan akıllı sözleşmeler aracılığıyla dinamik komut ve kontrol sağlıyor. Gelişmiş sistem bilgisi toplama ve yedekleme mekanizmalarıyla donatılan uzantı, Solidity geliştiricilerini hedef alıyor. Ayrıca, benzer tehditler arasında dış sunuculardan Monero madencisi indiren uzantılar da bulunuyor; kullanıcıların güvenilir

Siber Güvenlik Ekiplerinin Bilmesi Gereken 6 Kritik Tarayıcı Tabanlı Saldırı
Tarayıcı tabanlı saldırılar, iş uygulamalarına erişim sağlamak için giderek daha fazla tercih edilen yöntemler arasında yer alıyor. Kimlik bilgisi oltalaması, kötü amaçlı kopyala-yapıştır saldırıları, kötü amaçlı OAuth entegrasyonları ve tarayıcı uzantıları gibi teknikler, güvenlik ekiplerinin dikkatle takip etmesi gereken başlıca tehditlerdir. Bu saldırılar, MFA atlatma ve çok kanallı yayılım gibi gelişmiş yöntemlerle karmaşıklaşmakta ve tespiti zorlaşmaktadır.

Ethereum Akıllı Sözleşmeleri Kötü Amaçlı npm Paketlerinde Yeni Bir Saldırı Yöntemi Olarak Kullanıldı
Temmuz 2025'te npm'de yayımlanan iki kötü amaçlı paket, Ethereum akıllı sözleşmelerini kullanarak zararlı komutları gizledi ve kripto geliştiricilerini hedef aldı. Bu paketler, GitHub üzerindeki sahte hesap ağı aracılığıyla popülerleştirildi ve saldırganların tespitten kaçmasını sağladı. Uzmanlar, geliştiricilerin paketleri projelerine dahil etmeden önce kapsamlı değerlendirme yapmasının kritik olduğunu vurguluyor.

SonicWall Bulut Yedekleme İhlali Sonrası Şifre Sıfırlama ve Güvenlik Önlemleri Öneriyor
SonicWall, bulut yedekleme hizmetine yönelik gerçekleşen bir ihlal sonrası müşterilerine şifre sıfırlama ve erişim kısıtlamaları gibi güvenlik önlemleri almasını önerdi. Olay, Akira fidye yazılımı grubunun yamalanmamış SonicWall cihazlarını hedef aldığı kritik bir güvenlik açığı ile bağlantılı. Uzmanlar, kurtarma kodlarının ayrıcalıklı hesap şifreleri kadar korunması gerektiğini belirtiyor.

Europol, 49 Milyon Sahte Hesabı Destekleyen Gelişmiş SIM Çiftliği Ağını Çökertti
Europol öncülüğünde gerçekleştirilen SIMCARTEL operasyonunda, 49 milyondan fazla sahte hesap oluşturan gelişmiş bir SIM çiftliği ağı çökertildi. Operasyon kapsamında çok sayıda SIM kart, sunucu ve dijital varlık ele geçirilirken, suç ağının telekomünikasyon temelli siber suçlarda geniş çapta kullanıldığı tespit edildi.

Meta, WhatsApp ve Messenger İçin Gelişmiş Dolandırıcılık Önleme Araçları Geliştiriyor
Meta, WhatsApp ve Messenger kullanıcılarını hedef alan dolandırıcılık faaliyetlerine karşı yeni yapay zekâ destekli güvenlik araçları geliştirdi. WhatsApp'ta ekran paylaşımı uyarıları ve Messenger'da dolandırıcılık tespiti özellikleriyle kullanıcıların hassas bilgileri korunuyor. Ayrıca, Meta'nın küresel çapta yürüttüğü operasyonlarla milyonlarca sahte hesap engellenerek sosyal mühendislik temelli

Microsoft, Yapay Zekâ Destekli SVG Kimlik Avı Saldırılarını Analiz Etti
Microsoft, büyük dil modelleri tarafından oluşturulan SVG dosyalarının kimlik avı saldırılarında kullanıldığını tespit etti. Bu dosyalar, iş terminolojisiyle gizlenmiş kodlar içererek kullanıcıları sahte doğrulama sayfalarına yönlendiriyor ve kimlik bilgilerini çalıyor. Benzer teknikler, çok aşamalı saldırılar ve gelişmiş kötü amaçlı yazılımlar tarafından da kullanılıyor.

Yanlış Yapılandırılmış Docker API’leri Üzerinden TOR Tabanlı Kripto Madenciliği ve AWS SES Kimlik Avı Saldırıları
Yanlış yapılandırılmış Docker API'leri üzerinden TOR tabanlı XMRig kripto madenciliği ve karmaşık botnet altyapısı kurma girişimleri tespit edildi. Ayrıca, ele geçirilmiş AWS erişim anahtarlarıyla Amazon SES üzerinden yürütülen geniş çaplı kimlik avı kampanyası, bulut ortamlarında güvenlik açıklarının önemini bir kez daha ortaya koyuyor.

Kendi Kendini Çoğaltan Solucan, 180’den Fazla npm Paketini Hedefleyerek Kimlik Bilgilerini Çalıyor
npm ekosisteminde 180'den fazla paketi etkileyen kendi kendini çoğaltan bir solucan, geliştirici makinelerindeki hassas kimlik bilgilerini çalmak için TruffleHog aracını kullanıyor. Saldırı, GitHub Actions iş akışları aracılığıyla kalıcı erişim sağlıyor ve toplamda 500'den fazla paketi etkileyen Shai-Hulud kampanyasıyla bağlantılı. Geliştiricilere etkilenen paketleri kontrol edip kimlik bilgilerini değiştirmeleri öneriliyor.

CISA, Çin Bağlantılı Hackerların Kullandığı VMware Zero-Day Açığını Duyurdu
Broadcom VMware ürünlerinde bulunan CVE-2025-41244 numaralı zero-day açığı, Çin bağlantılı hacker grubu UNC5174 tarafından aktif olarak istismar ediliyor. Bu yerel ayrıcalık yükseltme açığı, VMware Aria Operations ve Tools bileşenlerinde root yetkisi elde edilmesine olanak tanıyor. Siber güvenlik uzmanları, ilgili yamaların uygulanması ve sistem konfigürasyonlarının dikkatle yönetilmesi gerektiğin

TEE.Fail Yan Kanal Saldırısı: Intel ve AMD DDR5 Tabanlı Güvenli Alanlardan Kritik Veriler Çalınıyor
TEE.Fail saldırısı, Intel ve AMD'nin DDR5 tabanlı güvenilir yürütme ortamlarından (TEE) kriptografik anahtarların fiziksel yan kanal saldırılarıyla çıkarılmasını sağlıyor. Araştırma, AES-XTS şifrelemenin deterministik yapısının bu saldırılara karşı yetersiz olduğunu ve Nvidia'nın GPU Confidential Computing sistemlerinin de risk altında olduğunu gösteriyor. Yazılım önlemleri önerilse de, donanım ür

Commvault Ön Yetkilendirme Açıkları Uzaktan Kod Çalıştırma Zincirlerine Kapı Aralıyor
Commvault 11.36.60 öncesi sürümlerde bulunan dört güvenlik açığı, ön yetkilendirme istismar zincirleri aracılığıyla uzaktan kod çalıştırma riskini beraberinde getiriyor. Araştırmacılar, bu açıkların kritik olduğunu ve bazı durumlarda yönetici parolasının değiştirilmemiş olmasının saldırganlara avantaj sağladığını belirtiyor. Commvault SaaS çözümleri ise etkilenmiyor.

Kurumsal Yapay Zeka Tedarik Zincirinde Güvenlik: Wing Security’nin Yeni Yaklaşımı
Yapay zeka tedarik zincirindeki güvenlik açıkları, kontrolsüz yayılım ve veri riskleriyle birlikte artıyor. Wing Security, SaaS Güvenlik Durumu Yönetimi platformunu yapay zeka risklerine uyarlayarak, gerçek zamanlı izleme ve uyarlanabilir risk değerlendirmesiyle kurumsal yapay zeka uygulamalarında tam görünürlük ve kontrol sağlıyor. Bu yaklaşım, güvenliği işin hızlandırıcısına dönüştürerek yenilik ve uyumu destekliyor.

TAG-150 Tehdit Grubu CastleRAT’ın Python ve C Versiyonlarını Geliştiriyor, CastleLoader Zararlısını Yaygınlaştırıyor
TAG-150 tehdit aktörü, CastleRAT zararlısının Python ve C versiyonlarını geliştirerek CastleLoader zararlısını yaygınlaştırıyor. CastleRAT, sistem bilgisi toplama, komut yürütme ve kripto para kliperi gibi gelişmiş işlevlerle donatılmış durumda. Operasyonlarda çok katmanlı altyapı ve gelişmiş güvenlik atlatma teknikleri kullanılıyor.

Axios İstismarı ve Salty 2FA Kitleri Microsoft 365 Oltalama Saldırılarını Yeni Bir Seviyeye Taşıyor
ReliaQuest'in raporuna göre, Axios kullanıcı aracısı ve Microsoft 365 Direct Send özelliği, gelişmiş oltalama saldırılarında yüksek başarı oranları yakalıyor. Salty 2FA adlı yeni bir oltalama hizmeti ise çok faktörlü kimlik doğrulamayı altı farklı yöntemle simüle ederek aşabiliyor. Bu gelişmeler, kurumsal ortamları hedef alan saldırıların teknik karmaşıklığını ve yaygınlığını artırıyor.

ZipLine Kampanyası: ABD Tedarik Zinciri Üreticilerine Yönelik MixShell Zararlısı İletişim Formları Üzerinden Yayılıyor
ZipLine kampanyası, ABD merkezli tedarik zinciri üreticilerini hedef alarak şirketlerin iletişim formlarını kullanıyor ve haftalar süren sosyal mühendislik sonrası MixShell zararlısını dağıtıyor. Saldırılar, gelişmiş teknikler ve yapay zeka temelli sosyal mühendislik taktikleriyle dikkat çekiyor.



















