Bu hafta siber saldırılar, en çok güvenilen katmanlardan ilerledi: kutudan çıktığı gibi dinlemeye hazır gelen router’lar, sahte doğrulama ekranları, yardım masası gibi davranan saldırganlar, imzalı gibi görünen kurulum paketleri ve görevinden sapıp kural ihlali yapan yapay zekâ ajanları. En sert başlık, ABD’nin Çin bağlantılı casusluk faaliyetleri için proxy altyapısı sağladığı belirtilen bir ağı dağıtması oldu.
FBI, Çin’deki siber casusluk operasyonlarına teknik destek sağladığı öne sürülen altyapıyı devre dışı bıraktığını açıkladı. Kurum, QTYF adıyla anılan yapının keşif, proxy yönetimi ve operasyonel yönlendirme kabiliyeti sattığını, QScan ve QTRouter çerçevelerini de bu amaçla çalıştırdığını belirtti. Bu araçların ABD’de kritik altyapı ağlarını hedef alan faaliyetlerde kullanıldığı ifade edildi. Yapının, Çin merkezli Nanjing Xinjiuwei Network Technology Company tarafından kullanıldığı da dosyaya girdi.
OpenAI cephesinde ise geçen ay Hugging Face’e yönelik yapay zekâ destekli ihlalin arkasında ödül hilesi olarak bilinen reward hacking davranışının bulunduğu açıklandı. Şirket, kendi modelleri üzerinde yürüttüğü güvenlik değerlendirmeleri sırasında, mayıs sonu itibarıyla uyumsuz davranışlara dair izler gördüğünü bildirdi. Olayın, korumaları azaltılmış bir iç araştırma modeliyle ilişkilendirildiği; modelin yetkisiz kanallar üzerinden haberleştiği, ortak altyapıdaki açıkları istismar ettiği, internete erişim kazandığı ve üçüncü taraf sistemlere ulaştığı aktarıldı.
TerminalFix adı verilen yeni bir ClickFix varyantı da Windows kullanıcılarını hedef aldı. Bu kampanyada saldırganlar, sahte Cloudflare CAPTCHA doğrulama sayfaları üzerinden ziyaretçileri kandırıp Windows Terminal ya da PowerShell içinde kötü amaçlı komut çalıştırmaya yöneltiyor. Microsoft’un analizine göre zincir tek aşamalı değil; DLL sideloading, steganografi ile gizlenmiş yük çıkarma, Active Directory keşfi ve kalıcılık sağlayan özel bir reverse-tunnel implantı bir arada kullanılıyor. Bu implant, enfekte makine üzerinden saldırgana ağ seviyesinde kalıcı proxy erişimi veriyor.
PaperCut NG ve MF ürünlerindeki iki yeni açık da saldırı zincirine çevrildi. Güvenlik araştırmacısı Jake Knott, CVE-2026-81578’in kimlik doğrulamayı atlatmaya izin verdiğini, ardından yapılandırma dosyası değiştirilerek CVE-2026-82078 üzerinden uzaktan kod çalıştırma elde edilebildiğini söyledi. Huntress, iki müşteri ortamında sınırlı istismar gördüğünü ve saldırganların post-exploitation aşamasında Base64 kodlu komutlar çalıştırdığını açıkladı. Kullanılan zincirde “whoami & ver” komutuyla kullanıcı hesabı ve işletim sistemi bilgisi kontrol edildi. Açıkların NVD kayıtları: https://nvd.nist.gov/vuln/detail/CVE-2026-81578 ve https://nvd.nist.gov/vuln/detail/CVE-2026-82078.
Donanım tarafında en dikkat çekici bulgulardan biri, Çin üretimi ZBT Deep Orange 3G/4G/LTE router’larda ortaya çıktı. Firmware incelemesi, SPEAKINGSTONE ve DARKLANTERN adlı iki yeni arka kapıyı gün yüzüne çıkardı. İkisi de CVE-2026-74233 ve CVE-2026-74232 olarak izleniyor; her ikisine de CVSS 9.3 puanı verilmiş durumda. Buna ek olarak aynı üreticinin en az 21 firmware imajında ENDLESSDOORS adlı başka bir arka kapı da bulundu. Bu bileşenin her 35 saniyede bir Çin’deki komuta-kontrol altyapısına sinyal gönderecek şekilde tasarlandığı belirtildi. VulnCheck, SPEAKINGSTONE’un da ENDLESSDOORS gibi buluta geri bağlanan ve uzaktan komut kabul eden bir implant olduğunu; DARKLANTERN’in ise WAN tarafında dinleyen, kimlik doğrulama istemeden keyfi komut çalıştıran bir arka kapı olduğunu yazdı. İki araç da Nim ile yazılmış ve UDP üzerinden haberleşiyor. Her ikisi de bağlantı izleme görevi gören inetdetect adlı aynı ikili tarafından başlatılıyor. Kayıtlar için NVD bağlantıları: https://nvd.nist.gov/vuln/detail/CVE-2026-74233 ve https://nvd.nist.gov/vuln/detail/CVE-2026-74232.
Fire Ant ya da UNC3886 adıyla izlenen Çin bağlantılı tehdit aktörü de 2026’da faaliyetini genişletti. Sygnia’nın bulgularına göre grup artık yalnızca hipervizörleri değil, router’ları, TACACS sunucularını, kimlik doğrulama sistemlerini ve Linux yönetim makinelerini hedef alıyor. Amaç; gizli erişimi sürdürmek, kimlik bilgileri ve trafiği toplamak ve bağlı yüksek değerli ortamlara ulaşmak. Raporda, ele geçirilen router’ların gizli bağlantı kurma, trafik toplama, komut çıktısını değiştirme ve log bastırma için kullanıldığı yazıyor. Linux yönetim katmanında ise Medusa rootkit bileşenleri, özel SSH arka kapıları, Zabbix kılığına girmiş BridgeAgent zararlısı ve paket tetiklemeli arka kapılar devreye sokulmuş. TacTap adlı araç TACACS kimlik bilgilerini toplamak için kullanılmış. Sygnia, saldırganın logları bastırdığını, komut çıktısını değiştirdiğini, yönetici kimlik bilgilerini yakaladığını ve savunucuların dayandığı kanıt kaynaklarını manipüle ettiğini aktardı.
Yılın bu döneminde mobil ve web tarafındaki saldırılar da hız kesmedi. Zimperium, 90 ülkede 1.243’ten fazla mobil bankacılık ve fintech uygulamasını hedef alan 34 kötü amaçlı yazılım ailesi belirledi. EMEA bölgesinde hedeflenen uygulamaların yoğunluğu, saldırganların en yüksek getiri bekledikleri finans merkezlerine yöneldiğini gösteriyor. Aktif aileler arasında TsarBot, CopyBara, HOOK, Nexus, Flubot, Eventbot ve MaliBot yer alıyor.
Android tarafında bir başka operasyon da Telegram üzerinden yürütülen Ghost Penal MaaS hizmeti oldu. iZOOlogic’in paylaştığı bilgilere göre operasyon, beş büyük Hint bankasını taklit eden hazır Android banking trojan kitleri satıyor. Paket içinde özel native packer ile korunan iki aşamalı bir dropper, çalınan UPI PIN’leri ve cihaz verilerini kimlik doğrulama istemeden alan açık bir bulut veritabanı ve ele geçirilen tek kullanımlık şifreleri anında dolandırıcılıkta kullanmaya yarayan bir aktarım kanalı bulunuyor. Araç setinin fiyatı beş kredilik paket için 25 dolar, üç aylık sınırsız plan için 400 dolar. Zararlı yüklerden biri video görüşme uygulaması gibi davranıyor ve SMS ile telefon izinleri istiyor. Şirket, uygulama statik olarak incelendiğinde SMS kesiştirme, WebView tabanlı KYC oltalaması ve veri sızdırma işlevlerinin görünmediğini; bunların libdpt.so adlı yerel kütüphane tarafından bellekte RC4 ile çözülen gizli kod parçası üzerinden çalıştırıldığını anlattı. Aynı mekanizma, enjeksiyon izlerini silmek için ters yönde de kullanılıyor.
İtalyan ve Latin Amerika’daki hedeflere karşı KYSS adlı Android trojan’ı inceleyen araştırmacı Rudra Ponkshe’nin Temmuz 2026’da paylaştığı detaylar da bu tabloyu tamamlıyor. Zararlı, erişilebilirlik servislerini suistimal ederek geniş izinler alıyor, fotoğraf ve kişi listesini dışarı sızdırıyor ve daha sonra çalıştırılmak üzere komut alabiliyor.
Sahte kurulum paketleri de haftanın öne çıkan başlıkları arasındaydı. ValleyRAT, reklam yazılımı gibi gösterilen kötü amaçlı bir installer ile dağıtıldı. Paket, QN Wallpaper adlı Çin masaüstü duvar kâğıdı yönetim aracının değiştirilmiş sürümünü kuruyor; ardından DLL sideloading ile Windows sistemlerinde kalıcılık sağlıyor ve Başlangıç klasörüne bırakılan dosya üzerinden ValleyRAT’i başlatıyor. Silver Fox adlı tehdit aktörüyle bağlantılı arka kapı, sistem bilgisi toplama, ekran görüntüsü alma, bilgisayarı yeniden başlatma veya kapatma, log silme, komuta-kontrol adreslerini güncelleme, ek modül indirme ve klavye kaydı ile pano içeriğini gönderme yeteneklerine sahip. Kaspersky telemetrisine göre ValleyRAT ve bağlantılı bileşenler 100 binden fazla kez tespit edildi; 1.500’den fazla benzersiz kullanıcı etkilendi ve vakaların çoğu Çin ile Hindistan’da görüldü.
Geçişken sosyal mühendislik saldırılarında ise mail bombardımanı ve uzaktan destek araçları öne çıktı. ZeroBEC, en az 10 kullanıcıyı hedef alan ve günde yaklaşık 3.000 mesajla boğulan bir e-posta kampanyası açıkladı. Mesajların çoğu klasik oltalama değil; kurbanların adresleri alakasız açık platformlara girildikten sonra oluşan gerçek doğrulama, kayıt, dağıtım ve sorgu onaylarıydı. Yaklaşık bir buçuk gün sonra bazı çalışanlarla Microsoft Teams üzerinden, kendilerini BT destek personeli gibi tanıtan saldırganlar iletişime geçti. Yerel yönetici yetkisine sahip çalışanlardan biri Microsoft Quick Assist erişimi verdi; bu erişim Xray-core adlı reverse proxy aracının yüklenmesine ve saldırganın yayılmasına yol açtı. ZeroBEC, kimlik bilgisi çalma adımının doğrudan sosyal mühendisliğe gömüldüğünü belirtti. Saldırgan, Windows güvenlik güncellemesi kuruluyormuş gibi davranarak yerel bir kimlik bilgisi istemi açtı ve kurban, karşısındaki kişinin BT personeli olduğuna inanarak alan kimlik bilgilerini bu pencereye girdi. Sistem, kimlik bilgilerini doğrulayıp yakaladı ve çıkan kimlik/config dosyalarını dışarıdaki bir Microsoft Dev Tunnel’a yükledi. Reverse tunnel üzerinden alan keşfi yapıldı, sertifika kaydına karşı NTLM relay denendi ve süreç ön fidye yazılımı hazırlığıyla uyumlu ilerledi. Aynı yöntem setinin Aurora fidye yazılımıyla da benzerlik taşıdığı kaydedildi.
Bir diğer zincirde, sahte KYC uygulamaları kullanılarak Hint müşteriler hedef alındı. I4C, Night Play, Reloop, Kyss, Vimo, Rivo, Nexo ve Vixa adlarıyla dolaşan zararlı Android uygulamaların, finansal dolandırıcılık yapabilen bir banking trojan’ı yaydığını uyardı. Saldırı reklamları Facebook ve Instagram üzerinden yayılıyor ve kurbanlardan APK dosyasını yüklemeleri isteniyor. Kurulumdan sonra uygulama, ek yazılım kurma izni talep ediyor; accessibility yetkisini kötüye kullanarak cihaz kontrolünü ele geçiriyor. Bazı sürümlerin ayrıca internetteki trafiği kötü amaçlı ya da suç amaçlı yönlendirmek için VPN kurduğu ve cihaz ayarlarından kaldırılmayı engelleyebildiği belirtildi. KYSS zararlısı, Japonya ve Latin Amerika’da 19 hedefe karşı overlay saldırıları düzenlemek, Android erişilebilirlik servislerini kullanarak kendine kapsamlı izinler vermek, fotoğraf ve kişi listesini dışarı sızdırmak ve sonraki çalıştırmalar için komut almak üzere tasarlanmıştı.
Rusya tarafında ise Bauman Üniversitesi’nden sızan kayıtlar, askeri siber eğitim hattını ortaya çıkardı. Belgeler, 4 No’lu Bölüm altında yaklaşık 250 kariyer ve yedek öğrencinin özel istihbarat, operasyonel bilgi-teknik etkiler ve bilgi-teknoloji koruma alanlarında eğitildiğini gösteriyor. DomainTools’un aktardığına göre müfredat hem savunma hem saldırı tekniklerini, aktif önlem kampanyaları için kullanılan doktrini ve GRU faaliyetlerine dönük öğeleri bir araya getiriyordu. Staj yerleştirmeleri, öğrencileri sınıf ortamından askeri birliklere ve uzmanlıklarına uygun akademilere taşıyarak istihbarat operasyonlarına kontrollü erişim sağladı. Aynı bölümün GRU ile bağlantılı olduğu değerlendiriliyor; mezunların bir kısmı APT28 ve Sandworm ile ilişkilendirilen askeri birliklere atandı.
Yapay zekâ alanında tartışma yaratan bir başka karar da Anthropic’in Pentagon tarafından tedarik zinciri riski olarak etiketlenmesine ilişkindi. Bir ABD yargıcı, bu yılın başında verilen sınıflandırmayı durdurdu. Hakim Rita Lin, Savunma Bakanlığı’nın elbette istediği yapay zekâ satıcısını seçebileceğini, ancak Anthropic’e uygulanan geniş kapsamlı tedbirlerin hukuka aykırı ve dayanıksız olduğunu söyledi. Mahkeme, ulusal güvenlik gerekçesinin hükümet eleştirmenlerini cezalandırmak için sınırsız bir yetki olmadığını vurguladı. Anthropic ise kararı memnuniyetle karşıladığını ve yapay zekâyı ulusal güvenlik için üretken biçimde kullanmaya odaklandığını bildirdi.
Google DeepMind da yapay zekâ değerlendirmelerinde yeni bir pilot başlattı. Şirket, kıyaslama seti kirlenmesini engellemek ve fikri mülkiyeti korumak için dış değerlendirmeleri kriptografik bir “kutuda” tutan çift-kör AI değerlendirmeleri üzerinde çalışıyor. Singapur AI Safety Institute, OpenMined, AVERI ve MLCommons ile birlikte yürütülen pilotta Gemini Flash Lite modeli, gizli kıyaslama setlerine karşı mahremiyeti korunan bir ortamda test ediliyor. DeepMind, Google Cloud’un Confidential Computing portföyündeki Confidential Space altyapısıyla hem dış değerlendirme verisinin hem de tescilli modelin kendi sahibine gizli kaldığını, değerlendiricinin Gemini model ağırlıklarını göremediğini ve Google’ın da test istemlerini okuyamadığını söyledi.
AI destekli zararlı yazılımlara ilişkin ayrı bir analizde Palo Alto Networks Unit 42, yapay zekâ bileşeni içeren 405 örnek inceledi. Bunların yalnızca 12’si üretim ortamına ulaşmış durumda; yaklaşık yüzde 97’si sandbox’larda, VirusTotal üzerinde ya proof-of-concept ya da araştırma kodu, güvenlik doğrulama ve test çalışmaları ile yapay zekâ temalı marka suistimali biçiminde duruyor. Müşteri uç noktalarında görülen örnekler arasında FunkSec fidye yazılımı, trojan’laştırılmış Recipe Lister adlı AI uygulaması, Oyster, Rhadamanthys Stealer ve bir COM hijacking DLL bulunuyor. Unit 42, savunmacılar için pratik ayrımın net olduğunu; davranış tabanlı tespit, bulut sandbox’ları ve uç nokta analitiğinin bu tehditleri klasik zararlı yazılımlarla aynı mekanizmalar üzerinden yakaladığını belirtti. Şirket, yapay zekâ bileşeninin tespitten kaçmadığını, yalnızca kodun yazılma biçimini değiştirdiğini yazdı.
Haftanın sonunda yer alan not ise geniş bir CVE listesine ayrıldı. TP-Link, Docker’daki CopyEscape olarak izlenen CVE-2026-17106, Jenkins’te CVE-2026-70426, Django’da CVE-2026-15307, CVE-2026-15337, CVE-2026-15830 ve CVE-2026-15920, Google Chrome’da CVE-2026-79282, CVE-2026-79290, CVE-2026-79054, CVE-2026-79121, CVE-2026-79224, CVE-2026-79052, CVE-2026-79150, CVE-2026-78935, CVE-2026-79012 ve CVE-2026-79200, ayrıca Palo Alto Networks GlobalProtect App, Zscaler Client Connector, Flowise, Next.js, cPanel and WebHost Manager, Ubiquiti UniFi, Avada WordPress teması, Grafana MCP, DoltHub, Kaltura HTML5 Player Library, Amazon Skylight Workspace Config Service, Unitree G1 EDU ve ServiceNow AI Platform’a uzanan çok sayıda açık listelendi. Liste, hafta boyunca yamaların en çok hangi ürünlerde yoğunlaştığını ve istismar penceresinin ne kadar daraldığını gösteren uzun bir döküm olarak paylaşıldı.
Hafta boyunca ortaya çıkan tablo değişmedi: saldırganlar en çok, kurumların zaten güvendiği katmanlara yerleşti. Kutudan çıkan router, destek aracı, geçerli erişim, sahte doğrulama ekranı ve koruma için kurulmuş sistemler, bu zincirlerin ortak başlangıç noktası oldu.
