npm ekosisteminde 180'den fazla paketi etkileyen kendi kendini çoğaltan bir solucan, geliştirici makinelerindeki hassas kimlik bilgilerini çalmak için TruffleHog aracını kullanıyor. Saldırı, GitHub Actions iş akışları aracılığıyla kalıcı erişim sağlıyor ve toplamda 500'den fazla paketi etkileyen Shai-Hulud kampanyasıyla bağlantılı. Geliştiricilere etkilenen paketleri kontrol edip kimlik bilgilerini değiştirmeleri öneriliyor.

Phishing-as-a-Service (PhaaS) Platformlarında Küresel Artış: 74 Ülkede 316 Marka Hedefte
Phishing-as-a-Service (PhaaS) platformları Lucid ve Lighthouse, 74 ülkede 316 markayı hedef alan 17.500'den fazla oltalama alan adıyla ilişkilendirildi. Bu platformlar, gelişmiş hedefleme teknikleri ve gerçek zamanlı kurban takibiyle e-posta ve smishing saldırılarında artışa neden oluyor. Ayrıca, yeni alan adı taklit teknikleri ve API destekli dolandırıcılık şablonları finansal kayıpları büyütüyor.
Köşe Yazıları
Yazarlar
Haberler

TeamPCP’nin izi Redis saldırılarından yazılım tedarik zincirine uzanıyor
Araştırmacılar, TeamPCP adıyla bilinen grubun 2020’den beri aktif olduğunu ve internet yüzüne açık altyapılardan yazılım tedarik zinciri saldırılarına uzanan bir faaliyet yürüttüğünü açıkladı. Oligo ve Flare’ın bulgularında ShadowRay 2.0, TA-NATALSTATUS, Operation PCPcat, GitHub Actions ile token hırsızlığı, Kubernetes için kube.py betiği ve Mart 2026’ya kadar görülen silici benzeri yeni sürümler yer aldı.

NatJack, NAT tablolarını kurcalayarak TCP oturumlarını ele geçiriyor
NatJack adı verilen yeni saldırı sınıfı, NAT bağlantı durumunu manipüle ederek TCP oturumlarını ele geçirme, DNS yanıtlarını taklit etme ve NAT tablolarını tüketme tekniklerini ortaya koydu. Black Hat USA 2026’da sunulan araştırmada Windows ve Linux için iki ayrı CVE açıklandı, mevcut yamalar listelendi ve sınıfın tamamı için tek çözüm olmadığı vurgulandı.

Microsoft 365 oturumlarını ele geçiren AitM oltası maaş e-postalarını topluyor
Microsoft 365 hesaplarını hedef alan yeni oltalama kampanyası, sesli mesaj temalı e-postalar, altı aşamalı yönlendirme zinciri ve residential proxy’lerle yürütülüyor. Arctic Wolf, saldırıların ABD, Kanada ve Avrupa’daki birçok sektörü etkilediğini, oturumların yaklaşık sekiz saatlik aralıklarla otomatik olarak yenilendiğini ve maaş ile İK yazışmalarının toplandığını aktardı.

Windows Hello anahtarıyla Entra ID’ye kalıcı erişim riski
Dirk-jan Mollema’nın ortaya koyduğu yöntem, oturum açmış bir Windows hesabında çalışan zararlı kodun Windows Hello for Business anahtarlarını kullanarak Microsoft Entra ID’ye sessizce kimlik doğrulama yapabildiğini gösteriyor. Çalışma, WebAuthn üzerinden PRT alma, yeni cihaz kaydetme ve uygun politikalarda ek doğrulama yöntemleri ekleme zincirini de ayrıntılandırıyor; aktif istismar ya da ilgili bir CVE ise raporda yer almıyor.

Açık kaynakta yeni dönem: Kurumsal kullanım için dayanıklılık şartı geliyor
Açık kaynak ekosisteminin, tedarik zinciri saldırıları ve bakımcı tükenmişliği nedeniyle kurumsal kullanım için yeni bir eşik aşamasına geldiği aktarılıyor. Yapılan son değerlendirmeler, lisansların değil projenin canlılığı, sürdürülebilir desteği ve hesap verebilirliği üzerinden ayrışan yeni bir kategoriye işaret ediyor.

Claude Code ve Gemini CLI açıkları CI anahtarlarını riske attı
Novee Security’nin Black Hat USA’de 5 Ağustos’ta paylaştığı çalışmada Gemini CLI, Claude Code ve OpenAI Codex’in varsayılan akışları hedef alındı. Gemini CLI’de CVSS 10.0’lık komut enjeksiyonu ve Claude Code’da veri sızdırma zinciri CVE aldı, Codex tarafındaki bulgu ise ürün yaması veya CVE üretmedi.

HTTP Terminator yeni desync teknikleri buldu
PortSwigger’ın HTTP Terminator sistemi, 30.000 aday vektörü inceleyerek yeni HTTP desync teknikleri, “dangling-byte” yöntemi ve Shared-Parser Confusion gibi bulgular üretti. Çalışma, Apache Traffic Server’da yamalanmış bir sıfırıncı gün açığını da ortaya çıkarırken, savunma için HTTP/1.1 upstream kullanımından kaçınılması ve gerekli durumlarda yöntemlerin sıkı biçimde sınırlandırılması önerildi.

18 yıllık Linux SCTP açığı çekirdek güncellemesiyle kapatıldı
Linux çekirdeğinde 2008’den beri bulunan SCTP açığı CVE-2026-64564 olarak izleniyor ve SCTPhantom adıyla 6 Ağustos’ta kamuya açıklandı. Tencent Zhuque Lab, belirli koşullarda bu hatanın Debian 13, Ubuntu 24.04, Rocky Linux 9, RHEL 9 ve OpenCloudOS üzerinde root erişimine kadar gidebildiğini bildirdi.

iCloud Private Relay’de WebKit atlaması gerçek IP’yi açığa çıkarıyor
Apple’ın iCloud Private Relay hizmetinde, WebKit içindeki bazı işlevlerin proxy’yi atlayarak kullanıcının gerçek IP adresini açığa çıkarabildiği ortaya çıktı. Sorun Safari ile sınırlı değil; iPhone ve iPad’de WebKit kullanan üçüncü taraf tarayıcıları ve bazı macOS senaryolarını da etkileyebiliyor. Araştırmacılar, açığı doğrulamak için bir test sitesi yayımlarken Apple da raporu incelemeye aldığını açıkladı.

Snowflake ihlallerinde 100 milyon kişiye ulaşan saldırgan suçunu kabul etti
Snowflake hesaplarına uzanan 2024 ihlalleriyle bağlantılı davada Jonah Moucka suçunu kabul etti. Soruşturma, saldırının teknik bir zafiyetten değil, yıllardır yenilenmeyen çalıntı parolalar ve kapalı MFA nedeniyle mümkün olduğunu ortaya koydu.

Ransom Cartel’in kurucusuna fidye yazılımı operasyonu nedeniyle 16 yıl hapis
Belarus vatandaşı Maksim Silnikau, 2021’de kurduğu Ransom Cartel fidye yazılımı-as-a-service operasyonu nedeniyle ABD’de 16 yıl hapse mahkûm edildi. Çete, en az 18 kurumu hedef aldı; dosya, operasyonun nasıl kurulduğunu, nasıl büyüdüğünü ve hangi bağlantılarla yürütüldüğünü ayrıntılarıyla ortaya koyuyor.

CryptoJS’in zayıf rastgeleliği milyonluk cüzdanları boşalttı
CryptoJS tabanlı zayıf rastgele sayı üreticisi, kripto cüzdan uygulamalarında kurtarma ifadelerini tahmin edilebilir hale getirerek iki dalgada en az 5,7 milyon dolarlık kayba yol açtı. Coinspect, Ill Bloom adı verilen kampanyada RRWallet, Bexo Wallet, NanChat, Bitcoin Libre ve Milo’yu doğruladı; bazı uygulamalar yamalanırken bazıları kapatıldı ya da hâlâ güncel sürümünü yayımlamadı.

CISA, TeamCity’de aktif sömürülen kritik RCE açığını KEV’e ekledi
CISA, JetBrains TeamCity’deki CVE-2026-63077 açığının sahada aktif olarak istismar edildiğini açıkladı. 9,8 puanlı hata, kimliği doğrulanmamış saldırganlara sunucu üzerinden komut çalıştırma ve CI/CD süreçlerine sızma imkânı verebiliyor. Federal kurumlar için son yamalama tarihi 8 Ağustos 2026.

Zbtlink’in bazı modemlerinde yetkisiz root kabuğu açan gizli arka kapı bulundu
VulnCheck, Zbtlink’in 21 ürün yazılımı imajının tamamında açılışta çalışan ve doğrulama olmadan root kabuğu açabilen bir arka kapı buldu. ENDLESSDOORS adı verilen implantın rctl adlı eski bir uzaktan kontrol aracına dayandığı, cihazların belirli alan adları ve IP’lere düzenli olarak bağlandığı ve bazı modellerin etkilendiği açıklandı.

AWS, Google ve Vercel ajan açıklarını kapattı
AWS, Google ve Vercel’in ajan altyapılarında tespit edilen üç açık kapatıldı. Bulgular, model atlatıldığında araç çağrılarının doğrudan tetiklenebildiğini ve denetimin araç katmanında yapılması gerektiğini gösteriyor.

Oracle içinden çalıştırılan khunt araç seti Windows’ta SYSTEM yetkisine ulaştı
Huntress, Oracle veritabanı içine derlenen khunt adlı araç setinin Windows sunucularda SYSTEM yetkisine kadar çıktığını açıkladı. 27 Temmuz 2026’da başlayan inceleme, doğrulanmamış girdinin JDBC üzerinden veritabanına taşınmasıyla açılan bir zinciri ve Oracle içinde çalışan Java nesneleriyle komut yürütülmesini ortaya koydu.

“Ask AI” butonları LLM belleğini zehirliyor
Araştırmacılar, bazı “Ask AI” butonlarının ChatGPT, Claude, Gemini ve Grok oturumlarına kalıcı yönlendirme komutları enjekte ettiğini ortaya çıkardı. Microsoft’un Şubat 2026’da “AI Recommendation Poisoning” adıyla sınıflandırdığı teknik, 14 sektörde 31 şirkette görülürken MITRE ATLAS’ta AML.T0080 olarak izleniyor.

QuickFox kurulum dosyasıyla FDMTP arka kapısı dağıtıldı
QuickFox’un Windows yükleyicisine yerleştirilen kötü amaçlı kodun, en az Ağustos 2025’ten beri süren tedarik zinciri saldırısında FDMTP arka kapısını yaydığı ortaya çıktı. Fortinet, kampanyanın yalnızca Windows kullanıcılarını hedef aldığını, sahte alan adı ve DLL yan yükleme teknikleri kullandığını, QuickFox’un ise 3.59.6 sürümüyle zararlı bileşenleri kaldırdığını bildirdi.

Open VSX’te 77 sahte eklenti kaldırıldı: geliştirici verileri dışarı sızdırıldı
Open VSX deposunda yayımlanan 77 kötü amaçlı eklenti kaldırıldı; paketlerin 26 Temmuz ile 1 Ağustos 2026 arasında yüklendiği, 3 Ağustos’ta temizlendiği bildirildi. Araştırma, eklentilerin gerçek uzantı adlarını taklit ettiğini, veri sızdırdığını, bazı örneklerin kapsamlı keşif verileri topladığını ve aynı dönemde npm tarafında ChainDrop adlı ayrı bir tedarik zinciri saldırısı yürütüldüğünü ortaya koydu.

OVSwrap açığı, Open vSwitch kullanan Linux’ta root yolu açıyor
Linux çekirdeğinde Open vSwitch ile ilgili CVE-2026-64531, yani OVSwrap, ayrıcalığı olmayan yerel kullanıcıların bazı sistemlerde root yetkisine çıkmasına yol açabiliyor. Araştırmacı Asim Manizada’nın 28 Temmuz 2026’da duyurduğu açık için yama 24 Temmuz’da sabit kanallara girdi; etkilenen sürümler, test edilen dağıtımlar ve geçici önlemler de paylaşıldı.
Öne Çıkan

Yapay Zeka Destekli Fidye Yazılım Saldırısı: Langflow RCE Zafiyetinden Yararlanıldı
Yapay zeka destekli bir ajan, Langflow aracındaki kritik bir uzaktan kod yürütme açığını kullanarak, bir şirketin veritabanını otomatik şekilde fidye yazılımıyla hedef aldı. Saldırıda kullanılan yöntemler ve zafiyetler, eski ve yamalanmamış sistemlerin yapay zeka tabanlı tehditler karşısında ne denli savunmasız olduğunu ortaya koyuyor.

BeyondTrust Uzaktan Destek ve Ayrıcalıklı Erişimde Kritik Yetki Atlama Açıkları İçin Güncelleme Yayınladı
BeyondTrust'un uzaktan destek ve ayrıcalıklı erişim yazılımlarında kritik yetki atlama açıkları ortaya çıktı. Bu zafiyetler, yetkisiz kişilerin kimlik doğrulama sürecini atlayarak yüksek ayrıcalıklı hesaplara erişmesine izin veriyor. Kullanıcıların acilen yayımlanan güncellemeleri uygulaması güvenlik için büyük önem taşıyor.

Yapay Zeka Tabanlı Güvenlik Analizlerini Atlatan Kötü Amaçlı npm Paketi ve Teknik Detayları
Şubat 2024'te npm kayıt defterine yüklenen ve 19 binden fazla indirilen kötü amaçlı bir ESLint eklentisi, yapay zeka destekli güvenlik araçlarını manipüle ederek tespit edilmekten kaçınıyor. Paket, ortam değişkenlerini çalmak için post-install betiği kullanıyor ve siber güvenlik ekipleri için yeni tehdit senaryoları oluşturuyor.

Miasma Solucanı: Microsoft GitHub Depolarında Yaygın Tedarik Zinciri Saldırısı
Miasma adlı kendini çoğaltan solucan, Microsoft’un GitHub üzerindeki 73 kritik depoyu etkileyen büyük bir tedarik zinciri saldırısı gerçekleştirdi. Saldırı, özellikle "durabletask" PyPI paketinin yeniden ele geçirilmesiyle dikkat çekiyor ve geliştirici araçları üzerinden otomatik olarak zararlı kod çalıştırıyor. Bu durum, açık kaynak yazılım güvenliğinde ciddi zafiyetler olduğunu gösteriyor ve yazılım tedarik zinciri güvenliğinin önemini artırıyor.
15 Yıllık GhostLock Açığıyla Linux Sistemlerde Root Yetkisi ve Konteyner Kaçışı Mümkün
Linux çekirdeğinde 15 yıldır var olan GhostLock açığı, yamalanmamış sistemlerde oturum açan herhangi bir kullanıcının root yetkisi kazanmasına ve konteynerlerden kaçmasına izin veriyor. Bu zafiyet, çoğu yaygın Linux dağıtımında halen risk taşıyor ve patch uygulanması öncelik haline geldi. Güvenlik ekipleri, özellikle bulut ve konteyner ortamlarında bu açığı göz önünde bulundurmalı.

RondoDox Botnet, React2Shell Açığını Kullanarak IoT ve Web Sunucularını Hedefliyor
2025 sonunda ortaya çıkan RondoDox botneti, kritik React2Shell (CVE-2025-55182) güvenlik açığını kullanarak dünya genelinde özellikle Next.js tabanlı sunucular ve IoT cihazlarını hedef alıyor. ABD, Almanya ve Fransa başta olmak üzere birçok ülkede etkili olan bu saldırı, otomatik tarama ve kripto madenciliği gibi zararlı faaliyetlerle yayılıyor. Siber güvenlik ekipleri için kapsamlı önlemler hayat

Yapay Zekanın Ürettiği Sahte Alan Adlarıyla Yeni Bir Kimlik Avı Tuzağı: Phantom Squatting
Yapay zekanın henüz var olmayan alan adlarını uydurup, saldırganların bu alanları kaydederek güven oluşturduğu 'phantom squatting' yöntemi, yeni bir kimlik avı ve kötü amaçlı yazılım yayma aracı olarak ortaya çıktı. Bu durum, otomatik çalışan yapay zeka araçlarının yaygınlaşmasıyla birlikte savunma sürelerini kısaltıyor ve siber güvenlik ekiplerinin işini zorlaştırıyor. Uzmanlar, yapay zeka kaynaklı linklerin doğrulanmadan kullanılmaması gerektiğini vurguluyor.

ABD’nin Geri Adımı: Anthropic’in Yasaklı Claude Fable 5 ve Mythos 5 Modeleri Artık Erişime Açılıyor
ABD, dünyada erişimi yasaklanan Anthropic’in Claude Fable 5 ve Mythos 5 yapay zeka modellerinin engelini kaldırdı. Siber güvenlik açısından bu karar, yeni tehdit ve fırsatları beraberinde getiriyor.

Havadan İzolasyonlu Sistemlerden Video Kablosu Üzerinden Veri Sızıntısı: TrojPix Yöntemi
Havadan izole edilmiş sistemlerden veri sızıntısı için geliştirilen TrojPix yöntemi, ekran piksellerini radyo sinyallerine dönüştürerek bilgileri kablo üzerinden uzak mesafeye aktarabiliyor. Kullanıcı seviyesinde çalışan bu teknik, saniyede 8.1 Mbps hızla çalışıp, veri sızıntısında yeni bir boyut açıyor. Siber güvenlik ekipleri için bu yöntem, fiziksel kablo koruması ve kötü amaçlı yazılım önlemlerini tekrar gözden geçirme gereği doğuruyor.

Yapay Zeka Destekli SaaS Güvenliğinde 7 Kritik Adım ve Dinamik Koruma Yaklaşımları
Yapay zeka ajanlarının SaaS ortamlarında hızla yayılması, geleneksel statik güvenlik modellerinin yetersiz kalmasına neden oluyor. Bu gelişme, özellikle Microsoft 365 Copilot gibi yapay zeka yardımcılarının geniş veri erişimi ve dinamik entegrasyon yetenekleriyle birlikte, yeni güvenlik zorluklarını beraberinde getiriyor. Güvenlik ekiplerinin, dinamik AI-SaaS güvenlik platformlarıyla gerçek zamanl

CISA, Adobe, Joomla ve Langflow’da Aktif İstismar Edilen 4 Kritik Güvenlik Açığını KEV Kataloğuna Ekledi
CISA, Adobe ColdFusion, Joomla tabanlı sayfa oluşturucular ve Langflow platformlarında aktif şekilde istismar edilen dört kritik güvenlik açığını KEV listesine ekledi. Bu zafiyetler, özellikle uzaktan kod çalıştırma ve yetkisiz erişim tehlikesi doğuruyor. Kamu ve özel sektördeki kurumların önümüzdeki aylarda güncellemeleri hızla uygulaması gerekiyor.

MongoDB’de Kimlik Doğrulamasız Bellek Okuma Açığı ve Korunma Yöntemleri
MongoDB sunucularında CVE-2025-14847 kodlu kritik bir zafiyet keşfedildi. Kimlik doğrulaması yapılmamış saldırganlar, zlib sıkıştırma protokolündeki tutarsızlıkları kullanarak başlatılmamış heap belleğine erişim sağlayabiliyor. Bu durum, hassas verilerin ifşasına ve ileri saldırıların tetiklenmesine zemin hazırlıyor.

Azure CLI Üzerinden Gerçekleştirilen Şifre Saldırısında 78 Microsoft Hesabı Tehlikeye Girdi
Haziran 2026'da gerçekleştirilen büyük çaplı bir şifre saldırısı, 64 organizasyona ait 78 Microsoft hesabının ele geçirilmesine neden oldu. Saldırganlar, eski OAuth yöntemi ROPC'yi kullanarak çok faktörlü kimlik doğrulama önlemlerini aşmayı başardı. Kurumların, MFA politikalarını kapsamlı hale getirip Azure CLI erişimlerini kısıtlaması kritik önem taşıyor.

Kimlik Güvenliği Kumaşı: AI ve İnsan Olmayan Kimliklerin Korunmasında Yeni Nesil Yaklaşım
Kimlik güvenliği kumaşı, insan, makine ve AI ajanları gibi tüm kimlik türlerini kapsayan, çok katmanlı ve entegre bir güvenlik mimarisidir. Geleneksel IAM çözümlerinin yetersiz kaldığı karmaşık ortamlarda, bu yapı görünürlük, risk odaklı erişim ve otomatik tehdit yanıtı sağlar. AI destekli analitikler ve açık protokollerle desteklenen kimlik güvenliği kumaşı, düzenleyici uyumluluk ve operasyonel ç

Microsoft, Kritik Ürünlerini Kuantum Sonrası Kriptografiye 2029’a Kadar Taşıyacak
Microsoft, kuantum bilgisayarlarının kriptografi üzerindeki etkilerini öngörerek kritik ürünlerini 2029 yılına kadar kuantum sonrası kriptografi standartlarına uyarlamaya karar verdi. Bu süreç, kurumsal veri güvenliği ve yazılım altyapılarında önemli değişiklikler gerektiriyor. Uzmanlar, kurumların şifreleme esnekliği kazanarak bu yeni döneme hazırlanmasının kaçınılmaz olduğunu vurguluyor.

Java Tabanlı QuimaRAT MaaS ile Windows, Linux ve macOS Hedefte
QuimaRAT, Java tabanlı ve Windows, Linux ile macOS üzerinde çalışabilen yeni bir uzaktan yönetim aracı olarak ortaya çıktı. Modüler yapısı ve çok formatlı paketleme yetenekleriyle zararlı yazılım, çeşitli platformlarda kalıcılık sağlayabiliyor ve gelişmiş gizlilik önlemleri kullanıyor. Siber güvenlik uzmanları, bu tür tehditlere karşı çok katmanlı savunma stratejileri geliştirmeli.




















