Bu hafta siber güvenlik gündeminin odağında yapay zekâ ile üretilen istismar betikleri, aktif sömürülen yeni açıklar ve açıkta dolaşan kurumsal erişim anahtarları vardı. ABD kurumları, Siemens S7 serisi PLC’leri hedef alan saldırılarda AI kullanımına karşı uyarı yayımlarken; GitLab, Cloudflare Workers, PTC Windchill, Unisoc modem yazılımları ve çok sayıda yaygın ürün için de kritik düzeltmeler ve saldırı izleri raporlandı.
Diğer yanda 659 Stripe satıcısına ait canlı API anahtarları, 768 kurumsal AWS anahtar çifti ve 35 GB’ı aşan ödeme verisi forumlarda dolaşıma girdi. Araştırmacılar ayrıca sahte npm paketleri üzerinden yayılan Linux arka kapısını, Rusya bağlantılı olduğu düşünülen kimlik avı kümelerini ve captive portal yönlendirmelerini de gündeme taşıdı.
ABD: AI ile yazılan betikler Siemens PLC’leri hedef alıyor
ABD’li yetkililer, su, enerji, üretim ve kritik altyapı alanlarında kullanılan internete açık Siemens S7 serisi programlanabilir mantık denetleyicilerine yönelik AI destekli saldırılar konusunda uyardı. Kurumların açıklamasına göre saldırganlar, meşru görünen tarama servislerini kullanarak internete açık ya da yeterince bölümlenmemiş PLC’leri buluyor, ardından yapay zekâ ile üretilmiş ve izleme aracı gibi kamufle edilen betikleri devreye sokuyor.
Yetkililer bunun teorik bir risk olmadığını, aktif bir tehdit olduğunu vurguladı. Zayıf korunan PLC’lerin ele geçirilmesi, endüstriyel süreçlerin kesintiye uğramasına, güvenlik olaylarına, duruşlara, ekipman hasarına, hassas verilerin açığa çıkmasına ve uyum ihlallerine yol açabiliyor. Birden fazla sistemi birbirine bağlı yapan zincirleme etkiler de uyarının merkezinde yer aldı.
Araştırma ve istihbarat ekipleri, saldırganların Censys ve ZoomEye gibi yasal tarama hizmetlerinden yararlanarak Siemens S7 cihazlarını saptadığını, ardından AI üretimi kodlarla keşif ve istismar denemeleri yaptığını aktardı. Kurumlara göre bu gruplar, belirli PLC modelleri üzerinde tekniklerini sınayarak sömürü kabiliyetlerini geliştiriyor. Ayrıca okuma yetkisi üzerinden hedef ortamı anlamaya çalıştıkları, böylece ileride yazma yetkisiyle yapılacak işlemler için hazırlık yaptıkları belirtiliyor. Saldırının arkasında kimlerin bulunduğu ise henüz netleşmiş değil.
GitLab, npm ve kurumsal sistemlerde saldırı zinciri
GitLab’de yeni duyurulan CVE-2026-19478, kamuya açıklanmasından yalnızca günler sonra aktif biçimde sömürülmeye başladı. watchTowr tarafından paylaşılan incelemeye göre CVSS puanı 9,4 olan bu kod enjeksiyonu açığı, kimlik doğrulaması gerektirmeden belirli koşullarda genel erişime açık GitLab projelerinin verisini değiştirmeye ya da silmeye izin veriyor. Saldırı için kullanıcı etkileşimi, sıra dışı yapılandırmalar ya da karmaşık ön koşullar gerekmiyor.
Açık için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-19478
Yine bu hafta, 14 trojanlaştırılmış npm paketi sahte takvim ve streak araçları gibi gösterilerek RedC2 4.0 adlı Linux arka kapısını gizlice dağıttı. Kampanyada öne çıkan RedC2 4.0, siber suç forumlarında Windows, macOS ve Linux için çapraz platform bir araç seti olarak pazarlanıyor. Gözetim, kimlik bilgisi hırsızlığı, yük taşıma ve toplu operasyon yürütme kabiliyeti sunduğu belirtilen yazılımın, “MarlboroMan” takma adlı bir aktör tarafından Haziran 2026 başında Hack Forums’ta tanıtıldığı ve kaçınma odaklı bir C2 çerçevesi olarak sunulduğu aktarıldı.
PTC Windchill ve FlexPLM sunucularındaki kritik bir açığın istismar edilmesinin ardından bırakılan JSP web shell de gündeme geldi. ReliaQuest, bu kabuğun sıradan bir arka kapıdan çok, kurumsal PLM yazılımı için hazırlanmış tam donanımlı bir şantaj platformu gibi çalıştığını belirtti. Analize göre araç, hassas kasa verilerini haritalayabiliyor, Windchill keystore içindeki tüm kimlik bilgilerini çözebiliyor ve özel bir Java class loader yardımıyla ek kod çalıştırabiliyor.
Cl0p grubunun benzer şekilde özelleştirilmiş kabuklar kullandığı daha önce de görülmüştü. Grup, Accellion’daki CVE-2021-27101 ve MOVEit Transfer’deki CVE-2023-34362 SQL enjeksiyon açıklarından sonra DEWMODE ve LEMURLOOT web shell’lerini bırakmıştı. 12 Ağustos 2026 itibarıyla grubun, iddia edilen mağdurların tam adlarını yayımlamaya başladığı bildirildi. Toplamda 40’tan fazla kuruluşun hedef alındığı da paylaşılan bilgiler arasında yer aldı. Grup, popüler SaaS platformlarındaki sıfırıncı günleri kitlesel sömürü ve şantaj için kullanma çizgisini sürdürmüş görünüyor.
Kurumsal tarafa uzanan bir başka veri sızıntısında ise 768 kurumsal AWS anahtarının tam yönetici yetkisi taşıdığı doğrulandı. Truffle Security’nin taraması, Git geçmişi, Hugging Face veri setleri, Docker imajları, paket kayıtları ve CI günlükleri dahil 431.875 açık bulgu içinde 64.024 benzersiz AWS anahtar çifti buldu. Bu anahtar çiftlerinin 10.616’sı tam kimlik bilgisiyle birlikte geldi.
Şirketin verilerine göre canlı kalan anahtarların yüzde 88’i hâlâ doğrulama yapabiliyor. Bunların 768’i bir şirkete ait ve ilgili AWS hesabı üzerinde tam kontrol sağlıyor. Bu grubun içinde 526 root anahtarı ve AdministratorAccess yetkili 242 IAM kullanıcısı bulunuyor. Ortanca canlı sızmış anahtarın beş yıllık olduğu ve hiç döndürülmediği aktarıldı.
Benzer biçimde, 18 Ağustos 2026’da veri ticareti yapılan bir forumda yayımlanan bir başka veri kümesi de 659 satıcıya ait canlı Stripe API anahtarlarını ve bunlardan çıkarılmış yaklaşık 35 GB müşteri ile ödeme verisini içeriyordu. Stripe secret key’in yalnızca bir panel parolası olmadığı, hesabın tüm programatik kontrolünü verdiği vurgulandı. Bu anahtara sahip olan biri müşteri kayıtlarını okuyabiliyor, ödeme oluşturabiliyor, iade başlatabiliyor ve ödeme yönlendirmesini değiştirebiliyor. Kayıtta 519 hesabın hem para kabul edip hem de dışarı aktarabildiği de yer aldı.
Rusya bağlantılı olduğu düşünülen üç ayrı siber casusluk kümesi de bu hafta ortaya çıktı. UNC6293, UNC7005 ve UNC5976 olarak izlenen grupların, Avrupa’daki akademi, havacılık, savunma, kamu kurumları ve düşünce kuruluşlarındaki, ayrıca ABD’deki akademi ve düşünce kuruluşlarındaki kişileri hedef almak için meşru kimlik doğrulama akışlarını kötüye kullandığı bildirildi. Google’ın aktardığına göre bu kümeler, birden fazla platformda kişisel hesapları ele geçirmek için kalıcı ve uyarlanabilir phishing kampanyaları yürütüyor.
UNC7005’in CaptiveCrunch adlı operasyonla da ilişkilendirildiği, oteller, konferans merkezleri ve havaalanları gibi yerlerde kullanılan captive Wi-Fi portallarını hedef alarak kullanıcıları saldırgan denetimindeki altyapıya sessizce yönlendirdiği aktarıldı. Lumen Black Lotus Labs’in yeni raporuna göre saldırgan, bu captive portal yönlendirmesini bir tedarik zinciri saldırısıyla gerçekleştirmek üzere üç Managed Service Provider’ı muhtemelen ele geçirdi.
İnternetten erişilebilen kurumsal araçlara saldırı da hız kesmedi. Trend Micro, tehdit aktörlerinin phishing yemleri, SEO ile zehirlenmiş balenaEtcher indirmeleri, malvertising yönlendirmeleri ve halihazırda ortamda bulunan SimpleHelp ajanı üzerinden ScreenConnect dağıttığını bildirdi. Bir vakada operatörün alan adlarını değiştirip Microsoft hizmeti gibi görünen birden fazla ScreenConnect örneği kurduğu, servisler, SafeBoot ve credential provider katmanları üzerinden kalıcılık oluşturduğu, rakip RMM araçlarını ortamdan atmak için betikler çalıştırdığı ve ardından sistemi yeniden başlattığı kaydedildi.
Trellix de 2026’da DCRat yayılımında yargı temalı phishing içeriklerinin kullanıldığını duyurdu. Kampanyada, e-postayı açmaktan arşivi çıkarmaya ve zararlı bileşenleri DLL sideloading ile güvenilir kütüphaneler yanında çalıştırmaya kadar tüm aşamalarda insan etkileşimi gerekti. Son aşamada kullanılan process hollowing tekniği, zararlı kodu güvenilir bir sistem sürecine enjekte ederek tespitten kaçınmayı amaçladı. Yük olarak dağıtılan DCRat, saldırgana tam uzaktan erişim ve kontrol sağladı. Şirket, bu kampanyada geleneksel güvenlik sınırlarını aşmak için imzalı meşru bir aracın kullanıldığını da ekledi.
Cloudflare Workers, Unisoc ve Mozilla tarafında yeni teknik bulgular
Akademik bir çalışma, Cloudflare Workers üzerinde uzaktan Spectre saldırısı ile aynı ortamda çalışan bir Worker’dan JSON Web Token sızdırılabildiğini ortaya koydu. Araştırmacılar, saniyede 12 bit’e kadar veri sızıntısı elde ettiklerini, bunun da 2021’de gösterilen önceki saldırıdan 360 kat hızlı olduğunu söyledi. Çalışmada, uzak zamanlama sunucusu ve büyütme tekniklerinin birlikte kullanıldığı bir yöntemle saatte 120 bit sızıntı yapılabildiği gösterildi. Araştırmacılar, Cloudflare Workers’ın dünya çapında milyonlarca HTTP isteğini işlediğini ve on binlerce web sitesine hizmet verdiğini belirtti.
Unisoc T612 modem yazılımında da yamalanmamış yeni bir açık açıklandı. SSD Secure Disclosure, bu açık ile daha önce duyurulan ve yine kapatılmamış bir uzaktan kod çalıştırma açığının birleşmesi halinde saldırganın etkilenen cihazlarda Android çekirdeğine kadar yükselme sağlayabileceğini aktardı. Saldırı akışı, önce RCE açığı üzerinden telefondaki modeme kötü amaçlı yük gönderilmesini, ardından kurbanın videolu aramayı cevaplamasını gerektiriyor. Açıklamaya göre modem bağlamından çekirdek ayrıcalıklarıyla keyfi kod çalıştırmak mümkün hale geliyor; Memory Protection Unit içindeki ilk bellek bölgesinin koruması devre dışı bırakıldığında fiziksel belleğe okuma ve yazma erişimi de elde edilebiliyor.
Mozilla tarafında ise WebAudio parmak izi toplama tekniği yeniden gündeme geldi. Geliştirici Matt Callaghan, Alibaba’nın AliExpress sitesinin tarayıcı tabanlı ses parmak iziyle kullanıcıları izlemeye çalıştığını öne sürdü. Sorunu, siteyi ziyaret ettiğinde Bluetooth kulaklığının müzik çalmayı bırakması üzerine fark ettiğini söyledi. Sekmenin kapatılmasıyla problemin hemen düzeldiği, sekmeyi, Firefox’u ya da Windows sesini sessize almanın ise işe yaramadığı aktarıldı. Firefox, X üzerinden yaptığı açıklamada parmak izi önleme teknolojisinin bu yöntemi engellediğini duyurdu. Mozilla’da güvenlik çalışmalarını yöneten Tom Ritter, Firefox 118’de WebAudio sabitinin ilk parmak izi koruma önlemleri arasında yer aldığını ve çoğu farkı ortadan kaldırdığını belirtti.
Güvenlik araçlarının meşru kullanım tarafında da haberler vardı. Anthropic, Claude Mythos 5’i ürün ve hizmetlerine entegre etmek için siber güvenlik teknoloji ve hizmet ortaklarıyla çalıştığını açıkladı. Claude Enterprise müşterileri artık Claude Security içinde en güçlü modelini kullanarak kod tabanlarını tarayabiliyor ve yama önerileri alabiliyor. Şirket ayrıca açık kaynak projelerdeki açıkların kapatılmasına destek, tarama ve yama süreçlerinin otomasyonu ve yeni güvenlik yaklaşımları için 35 milyon dolarlık kredi sağlayacak Defender Advantage Fund’ı duyurdu.
Google da Agentic Vulnerability Discovery Harness (AVDH) adlı sistemi kullanarak kodu hızlı biçimde analiz ettiğini ve açık yollarını tespit ettiğini belirtti. Şirket, bu yaklaşımı proaktif incelemeler, sızma testleri, red team çalışmalarını ve olay müdahalesi süreçlerini hızlandırmak için kullandığını söyledi. Son 10 ayda 100’den fazla gerçek pozitif kritik açığın bu sistemle bulunduğu, bunlar arasında Drupal’daki CVE-2026-13242 ve CVE-2026-55803 açıklarının da yer aldığı aktarıldı. Google’ın tanımladığı sistemin Microsoft’un MDASH yaklaşımına çok benzediği kaydedildi.
Haftanın son öne çıkan bulgularından biri de Apple’ın Find My ağı üzerinden canlı konum takibine ilişkin bir araştırma oldu. Zerotistic takma adlı bir güvenlik araştırmacısı, Linux tabanlı bir makineyi Find My ağına kaydedip konum paylaşmayı tercih eden kullanıcılar için bu cihazdan canlı konum verisi okunabildiğini gösterdi. Bir diğer çalışma, Alibaba tarafında web kullanıcılarının tarayıcı üzerinden ses sinyalleriyle izlenmeye çalışılmış olabileceğini ortaya koydu.
Haftanın kapanışında yer alan güvenlik yamaları listesi oldukça kalabalıktı. Forminator Forms için CVE-2026-15748, User Profile Builder için CVE-2026-15826, Zimbra için CVE-2026-73570, Elementor Pro için CVE-2026-32475, MLflow için CVE-2026-64849, FUXA için CVE-2026-25895, Cisco ürünleri için CVE-2026-20030, CVE-2026-20357, CVE-2026-20358, CVE-2026-20359, CVE-2026-20231, CVE-2026-20315, CVE-2026-20317, CVE-2026-20318 ve CVE-2026-20319, Apple için CVE-2026-65346, Mozilla Firefox ve Thunderbird için CVE-2026-75874, CVE-2026-74934, CVE-2026-74935 ve CVE-2026-74936 ile CVE-2026-74949 arasındaki açıklar, Google Chrome için CVE-2026-76034, CVE-2026-76036 ve CVE-2026-76017, Atlassian Bamboo Data Center için CVE-2026-14682 ve CVE-2026-12143, Splunk için CVE-2026-76404, CVE-2026-76389, CVE-2026-76395, CVE-2026-76310, CVE-2026-76311 ve CVE-2026-76312, JFrog Artifactory için CVE-2026-69106 ve CVE-2026-65922, Zyxel için CVE-2026-6837, W3 Total Cache için CVE-2026-18051, Cursor için CVE-2026-63093, BeyondTrust Endpoint Privilege Management for Windows için CVE-2026-40144 ve CVE-2026-40145, Authentik için CVE-2026-57580, PHP litesaml/lightsaml için CVE-2026-63182, CyberPanel için CVE-2026-41473 ve CVE-2026-41472, Multicluster Engine for Kubernetes için CVE-2026-66794, Microsoft ürünleri için CVE-2026-69502, CVE-2026-69555, CVE-2026-65816, CVE-2026-65801, CVE-2026-65770, CVE-2026-69836 ve CVE-2026-24301, N-Able Passportal için CVE-2026-15580, Spring Security UnboundID LDAP server için CVE-2026-59270, CVE-2026-47836 ve CVE-2026-47841, Calix GS7 XGS GS5239XG router için CVE-2026-75501, Keycloak için CVE-2026-18963 ve AMMOS Instrument ToolkiT-GUI için GHSA-p9r8-2q67-fp86 olarak sıralandı.
