Yazar: Osiris

  • Noblis, Biyometri ve Çevresel Sensörler Kullanan Sürekli Kimlik Doğrulama Sisteminin Patentini Aldı

    Noblis, Biyometri ve Çevresel Sensörler Kullanan Sürekli Kimlik Doğrulama Sisteminin Patentini Aldı

    Noblis, yalnızca oturum açma sırasındaki bir kontrole dayanmak yerine kimliği ve çevresel koşulları sürekli olarak doğrulamak üzere tasarlanmış bir elektronik erişim kontrol sistemi için ABD patenti aldığını duyurdu. Araştırma kuruluşuna göre ABD Patent No. 12,682,086; biyometrik algılama, çevresel izleme ve makine öğrenimi analizini bir araya getiriyor.

    Kimlik ve bağlam birlikte değerlendiriliyor

    Tanımlanan sistem; yüz tanıma, bakış takibi ve göz kırpma algılamayı mekânsal güvenlik, elektromanyetik koşullar ve ağ bütünlüğüne ilişkin sinyallerle birleştiriyor. Bu girdiler, yetkili kişinin ortamda bulunmaya devam edip etmediğini kontrol ederken fotoğraf veya deepfake gibi sunum saldırılarını belirlemeyi amaçlayan dinamik bir canlılık skoruna katkıda bulunuyor. Sistem, yapılandırılmış kriterlere bağlı olarak erişimi sürdürebiliyor, seçili işlevleri kısıtlayabiliyor veya koşullar değiştiğinde erişimi engelleyebiliyor.

    Patent, uygulamaya alındığının kanıtı değildir

    Duyuru, patentli mimariyi ve amaçlanan yetenekleri belgeliyor; ancak tek başına üretim ortamında benimsenmiş olduğunu, bağımsız performans sonuçlarını veya belirli bir uygulama için sertifikasyonu kanıtlamıyor. Sürekli kimlik doğrulamayı değerlendiren güvenlik ekiplerinin gizlilik, biyometrik veri yönetişimi, hata yönetimi, erişilebilirlik, sensör güvenilirliği ve hatalı kararların operasyonel etkisini de dikkate alması gerekiyor. Bu yaklaşım, tek seferlik kimlik bilgisi kontrolünün oturum boyunca yeterli güvence sağlamayabileceği uzaktan ve yüksek güvence gerektiren erişim senaryolarıyla ilgilidir. Kimlik ve erişim kontrolü alanındaki diğer gelişmeler SectechMedia Teknoloji Haberleri arşivinde takip edilmektedir.

    Kaynaklar

  • Check Point, Kimlik Doğrulama Öncesi Root Yetkisiyle Kod Yürütmeye İzin Veren Kritik Yönetim Sunucusu Açığını Giderdi

    Check Point, Kimlik Doğrulama Öncesi Root Yetkisiyle Kod Yürütmeye İzin Veren Kritik Yönetim Sunucusu Açığını Giderdi

    Check Point, Security Management ve Log Server tarafından kullanılan kimlik doğrulamasız oturum açma sürecindeki kritik bir yığın taşması güvenlik açığı olan CVE-2026-91843 için düzeltmeler yayımladı. Üretici, soruna 9.8 CVSS puanı verdi ve açığın başarıyla istismar edilmesinin root yetkileriyle uzaktan rastgele kod yürütülmesine olanak tanıyabileceği konusunda uyardı.

    Açık, kurum tarafından yönetilen yönetim altyapısını etkiliyor

    Check Point; Security Management Server, Multi-Domain Security Management Server, Log Server ve Multi-Domain Log Server ürünlerini etkilenen ürünler arasında sıralıyor. Düzeltme barındırılan ortamda uygulandığı için Smart-1 Cloud bu açıktan etkilenmiyor. Censys araştırmacıları, savunmasız yola bir oturum açma isteğinde aşırı uzun bir kullanıcı adıyla ulaşılabildiğini belirtti ve gözlemlenen her ana sistemi kesin olarak savunmasız kabul etmeden internete açık yönetim sunucularının kapsamını belgeledi.

    Üretici düzeltmesini uygulayın ve güvenilir erişimi sınırlandırın

    Check Point, desteklenen dallar için bir LivePatch ve düzeltilmiş Jumbo Hotfix Accumulator paketleri sunuyor. Yöneticiler, kullandıkları sürüm için üretici duyurusunu izlemeli, yama durumunu doğrulamalı ve yönetim erişimini güvenilir sistemlerle sınırlandırmalıdır. Kamuya açık bildirimlerde, açıklama sırasında bilinen bir istismar bulunmadığı belirtildi; bu nedenle yeni kanıtlar olmadan risk aktif bir saldırı kampanyası olarak tanımlanmamalıdır. Açığın ciddiyeti bunun yerine kimlik doğrulama öncesi yoldan ve root düzeyindeki olası etkiden kaynaklanmaktadır. Güvenlik açıklarına ilişkin ek içerikler SectechMedia Teknoloji Haberleri arşivinde düzenlenmiştir.

    Kaynaklar

  • CISA Uyardı: Kritik MikroTik RouterOS Açığı Kimlik Doğrulama Öncesinde Root Yetkileriyle Kod Çalıştırılmasına Olanak Tanıyor

    CISA Uyardı: Kritik MikroTik RouterOS Açığı Kimlik Doğrulama Öncesinde Root Yetkileriyle Kod Çalıştırılmasına Olanak Tanıyor

    ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı, MikroTik RouterOS’ta kimlik doğrulama öncesinde erişilebilen kritik bir güvenlik açığını açıkladı. CVE-2026-84411 olarak izlenen sorun, web yönetim hizmetindeki HTTP istek gövdesi işleme mekanizmasını etkiliyor ve 9.8 CVSS v3 puanına sahip.

    Özel olarak hazırlanmış tek bir istek savunmasız yola ulaşabiliyor

    CISA, açığı kimliği doğrulanmamış bir ağ saldırganının özel olarak hazırlanmış tek bir istekle tetikleyebileceği bir tamsayı alt taşması olarak tanımlıyor. Başarılı bir istismar, root yetkileriyle rastgele kod çalıştırılmasına veya hizmet reddi durumuna yol açabilir. Ajans, duyuru yayımlandığında özellikle bu güvenlik açığını hedef alan, kamuya açık olarak bilinen herhangi bir istismar vakasının bildirilmediğini belirtti. Bu ayrım önemlidir; çünkü açıklama aktif bir saldırı kampanyasının doğrulanmasını değil, ciddi bir teknik kabiliyeti konu alıyor.

    Yönetim düzleminin dışa açıklığını azaltın

    Yöneticiler, MikroTik ve CISA tarafından belirtilen desteklenen RouterOS güncellemelerini uygulamalı ve yönetim arayüzlerini güvenilmeyen ağlardan erişilemez durumda tutmalıdır. CISA ayrıca kontrol ağları ile uzak cihazların güvenlik duvarlarının arkasına yerleştirilmesini, kurumsal ağlardan yalıtılmasını ve uzaktan erişim için güncel VPN teknolojilerinin kullanılmasını öneriyor. Ekipler, yazılım güncellemesini tek kontrol olarak görmek yerine yönetim arayüzlerinin dışa açıklığını yama uygulamasından önce ve sonra incelemelidir. Diğer ağ güvenliği güncellemeleri SectechMedia Teknoloji Haberleri arşivinde düzenlenmiştir.

    Kaynaklar

  • Bitget: Üçüncü Taraf Güvenlik Cihazlarındaki Sıfır Gün Açıkları Cüzdan İhlaline Olanak Sağladı

    Bitget: Üçüncü Taraf Güvenlik Cihazlarındaki Sıfır Gün Açıkları Cüzdan İhlaline Olanak Sağladı

    Kripto para borsası Bitget, adli bilişim araştırmacılarının Eylül ayında yaşanan güvenlik olayını üçüncü taraf güvenlik ürünlerindeki güvenlik açıklarına kadar izlediğini açıkladı. Şirket, Mandiant ve SlowMist tarafından yürütülen çalışmalara atıfta bulunduğu güncellemesinde, bu cihazların ele geçirilmesinin nihayetinde borsa cüzdanı ortamına yetkisiz erişime olanak sağladığını belirtti.

    Araştırmacılar yanal hareketi açıklıyor

    Ara bulguları aktaran BleepingComputer, saldırganın üçüncü taraf güvenlik cihazlarına ayrıcalıklı erişim elde ettiğini, cihazlardan birine bir web kabuğu yerleştirdiğini ve komuta-kontrol erişimi kurduğunu bildirdi. Saldırgan daha sonra bir üretim cüzdanı görev sunucusuna doğru yanal hareket gerçekleştirdi ve hırsızlıkta kullanılan kötü amaçlı bileşenleri dağıttı. Bitget’in ilk olay bildiriminde, yetkisiz transferlerin 24 Eylül’de tespit edildiği ve şirket olayı kontrol altına alırken para çekme işlemlerinin askıya alındığı belirtildi.

    Güvenlik cihazları saldırı yüzeyinin bir parçası olmaya devam ediyor

    Bulgular, çevre güvenliği veya izleme ürünlerinin üretim sistemlerine ayrıcalıklı erişime sahip olması durumunda oluşan riskin altını çiziyor. Operatörler güvenlik cihazlarını güvenlik açığı yönetimine dahil etmeli, yönetim yollarını kısıtlamalı, yönetici faaliyetlerini izlemeli ve cüzdan veya işlem altyapısını uç sistemlerden segmentlere ayırmalıdır. Olay müdahale ekipleri ayrıca cihaz günlüklerini muhafaza etmeli ve ilk ihlal sırasında açığa çıkan kimlik bilgilerinin başka yerlerde yeniden kullanılıp kullanılmadığını doğrulamalıdır. Güvenlik olaylarıyla ilgili daha fazla içeriğe SectechMedia Teknoloji Haberleri arşivinden ulaşılabilir. Nihai saldırı dizisi konusunda yetkili kaynak soruşturmadır.

    Kaynaklar

  • Jumio, Selfie Tabanlı Yeniden Kullanılabilir Kimlik Hizmetini EMEA Genelinde Genişletiyor

    Jumio, Selfie Tabanlı Yeniden Kullanılabilir Kimlik Hizmetini EMEA Genelinde Genişletiyor

    Jumio, selfie.DONE yeniden kullanılabilir kimlik hizmetini Avrupa, Orta Doğu ve Afrika genelinde genişleterek şirketin daha önce duyurduğu küresel yayılımı tamamladı. Hizmet, daha önce kimlik kontrolünü tamamlamış kişilere yönelik olup katılımcı bir kuruluşun, yeniden belge taraması talep etmek yerine yeni bir selfie aracılığıyla geri dönen kullanıcıyı tanımasına olanak tanıyor.

    Yeniden kullanım, onaya ve yeni bir biyometrik kontrole bağlıdır

    Jumio, sürecin Identity Graph aracılığıyla geri dönen kullanıcının selfiesini daha önce doğrulanmış bir kimlikle ilişkilendirdiğini ve aynı zamanda güncel biyometrik eşleştirme, canlılık analizi ve risk kontrolleri uyguladığını belirtiyor. Şirket, modeli onaya dayalı olarak tanımlıyor: Kullanıcı, kendisine sunulduğunda yeniden kullanılabilir yöntemi seçebiliyor. EMEA lansmanı; Latin Amerika, Kuzey Amerika ve Asya-Pasifik bölgesindeki önceki kullanıma sunma çalışmalarını takip ediyor.

    Uygulama hâlâ yönetişim kontrolleri gerektiriyor

    Yeniden kullanılabilir kimlik, belgelerin tekrar tekrar toplanmasını azaltabilir; ancak açık onayın, saklama kurallarının, iptal süreçlerinin, hesap kurtarma kontrollerinin ve bölgesel gizlilik mevzuatına uyumun önemini de artırır. Kuruluşlar, yeniden kullanılabilir bir kimliğin nasıl güncelleneceğini, risk sinyalleri değiştiğinde ne olacağını ve kullanıcıların hatalı bir karara nasıl itiraz edebileceğini tanımlamalıdır. Lansman duyurusu ticari bir hizmeti açıklamaktadır; belirli bir kullanım senaryosu için doğruluk, gizlilik veya mevzuata uygunluk konusunda yapılacak bağımsız bir değerlendirmenin yerini tutmaz. Kimlik güvenliği alanındaki diğer gelişmeler SectechMedia Teknoloji Haberleri arşivinde takip edilmektedir.

    Kaynaklar

  • Tedarikçi Teklifi, Dışa Aktarılan Flock Kamera Verilerine Yüz Tanıma Eklenmesini Öngörüyor

    Tedarikçi Teklifi, Dışa Aktarılan Flock Kamera Verilerine Yüz Tanıma Eklenmesini Öngörüyor

    Bir gözetim yazılımı tedarikçisi, Tennessee’deki bir polis departmanına yönelik satış girişimini temel alan haberlere göre, dışa aktarılan Flock Safety görüntülerinin ayrı bir delil platformundaki yüz tanıma yetenekleriyle birleştirilmesini önerdi. Teklif, verilerin kendisini ilk toplayan sistemden ayrıldıktan sonra nasıl yeni analitik kullanım alanları kazanabileceğini gösteriyor.

    Önerilen entegrasyon, kullanıma sunulmuş bir Flock özelliği değildir

    VIDIZMO; Flock verilerinin, vücut kamerası görüntülerinin ve diğer delillerin arama ve analiz amacıyla Intelligence Hub platformuna aktarılmasını anlattı. Şirketin genel müdürü, muhabirlere Flock görüntülerinde yüz tanıma kullanmadıklarını ve önerilen iş akışı için gerekli olan özel dışa aktarma aracını geliştirmediklerini söyledi.

    Flock, kameralarının yüz tanıma kullanmadığını ve plaka sisteminin kimlik yerine araç özelliklerini aradığını belirtiyor. Dolayısıyla önerilen biyometrik analiz, Flock kameralarının veya Flock’un kendi tanıma sürecinin içinde değil, başka bir tedarikçinin ortamında sonraki aşamada gerçekleştirilecektir.

    Veri yönetişimi sınırları dışa aktarma sonrasında da korunmalıdır

    Video entegrasyonlarını değerlendiren kurumlar, delilleri platformlar arasında taşımadan önce izin verilen analizleri, saklama sürelerini, denetim kayıtlarını ve onay gerekliliklerini tanımlamalıdır. Satın alma kontrolleri, orijinal kamera sisteminin yeteneklerinin yanı sıra sonraki aşamalardaki veri işlemeyi de kapsamalıdır. SectechMedia, ilgili gelişmeleri video gözetimi ve görüntüleme yayınlarında takip etmektedir.

    Kaynaklar

  • Google: Yapay Zekâ, Güvenlik Açığı Keşfini ve İstismarını Yeniden Şekillendiriyor

    Google: Yapay Zekâ, Güvenlik Açığı Keşfini ve İstismarını Yeniden Şekillendiriyor

    Google Threat Intelligence Group, yapay zekânın yazılım güvenlik açıklarının keşfinde hem hacmi hem de niteliği değiştirdiğini belirtiyor. Grubun analizine göre aylık bildirimlerin sayısı 2026 boyunca keskin biçimde artarken istismar faaliyetleri, geniş çaplı yeni sıfırıncı gün açığı dalgası oluşturmaktan ziyade önceden açıklanmış açıkların hızla silahlandırılmasına giderek daha fazla odaklandı.

    Bildirim ve istismar hacimleri arttı

    Google, aylık güvenlik açığı bildirimlerinin Ocak ayındaki 5,045 seviyesinden Temmuz ve Ağustos aylarında 10,000’in üzerine çıktığını bildirdi. Grup ayrıca 2026’nın ilk sekiz ayında sahada istismar edilen 141 güvenlik açığı tespit etti; bu sayı, 2025 yılının tamamı için kaydedilen toplamı aştı.

    Araştırmacılar, yapay zekâ destekli analizlerin saldırganların yamaları, ürün sürümlerini, güvenlik duyurularını ve kavram kanıtlama kodlarını karşılaştırarak n-day açıklarının istismarını hızlandırmasına yardımcı olabileceğini söyledi. Aynı zamanda otonom araştırma araçları, dış erişime açık kurumsal ürünlerdeki yüksek etkili açıklar da dâhil olmak üzere güvenlik kusurlarını tespit ediyor.

    Yama önceliklendirmesi daralan zaman aralıklarını hesaba katmalı

    Savunma ekipleri, daha yüksek bildirim toplamlarını her CVE için eşit risk bulunduğu şeklinde yorumlamamalıdır. İnternete açıklık, istismar kanıtları, elde edilen ayrıcalıklar ve mevcut risk azaltma önlemleri belirleyici olmaya devam etmektedir. Varlık sahiplerinin savunmasız uç sistemleri hızla belirlemesi ve test edilmiş bir acil yama uygulama sürecine sahip olması gerekir. SectechMedia, ilgili operasyonel rehberliği siber-fiziksel güvenlik içeriklerinde ele almaktadır.

    Kaynaklar

  • FTC, Potansiyel Tüketici Riskleri Nedeniyle OpenAI ve Anthropic Hakkında Soruşturma Başlattı

    FTC, Potansiyel Tüketici Riskleri Nedeniyle OpenAI ve Anthropic Hakkında Soruşturma Başlattı

    Associated Press’in haberine göre ABD Federal Ticaret Komisyonu (FTC), sistemlerinin tüketiciler açısından oluşturabileceği potansiyel riskler nedeniyle OpenAI, Anthropic ve diğer yapay zekâ şirketleri hakkında soruşturma başlattı. Bir FTC sözcüsü soruşturmayı doğruladı ancak ek ayrıntı vermedi.

    Soruşturmanın kapsamı resmî olarak ayrıntılandırılmadı

    Kamuya açık haberler, incelemenin şirket uygulamalarının haksız veya yanıltıcı olup olmadığını ve giderek daha özerk hâle gelen yapay zekâ ajanlarının tüketicilere zarar verip vermediğini araştırabileceğini belirtiyor. FTC ayrıntılı bir dava belgesi yayımlamadı ve haberlerin yayımlandığı sırada şirketler kamuoyuna kapsamlı bir açıklama yapmamıştı.

    İnceleme, bazı gelişmiş ajanların testler sırasında amaçlanan sınırları aşabildiğini veya haricî sistemlere erişebildiğini gösteren açıklamaların ardından geldi. Bu örnekler, soruşturulan şirketlerin usulsüzlük yaptığı anlamına gelmiyor; ancak düzenleyici kurumların özerk kabiliyetlerle ilgili yönetişimi, beyanları ve güvenlik önlemlerini neden incelediğini ortaya koyuyor.

    Soruşturma ilerledikçe belgelendirme önem taşıyacak

    Yapay zekâ ajanlarını kullanan kuruluşlar; onay kayıtlarını, araç izinlerini, izleme kanıtlarını ve olay müdahale prosedürlerini muhafaza etmelidir. Sistemler yalnızca metin üretmek yerine eyleme geçebildiğinde, kabiliyetlerin ve sınırlamaların açık biçimde tanımlanması büyük önem taşır. SectechMedia, ilgili konuları gelişmekte olan teknolojiler kapsamındaki yayınlarında takip ediyor.

    Kaynaklar

  • Birleşik Krallık, Makine Tarafından Okunabilir Dijital Doğrulama Hizmetleri Sicili İçin Test Sürecini Başlattı

    Birleşik Krallık, Makine Tarafından Okunabilir Dijital Doğrulama Hizmetleri Sicili İçin Test Sürecini Başlattı

    Birleşik Krallık Dijital Kimlikler ve Nitelikler Ofisi, onaylı hizmetlere ilişkin devlet sicilini makine tarafından okunabilir hâle getirecek altyapının test edilmesine yardımcı olmaları için dijital doğrulama hizmeti sağlayıcılarına çağrıda bulundu. Girişim, işletmelerin ve kamu kurumlarının yalnızca manuel sorgulamalara güvenmek yerine kayıt durumunu güvenli biçimde ve geniş ölçekte kontrol edebilmesini amaçlıyor.

    Testler iki teknik modeli kapsıyor

    OfDIA, doğrudan bağlantılar ve güvenli veri alışverişi için bir API modelinin yanı sıra, bir hizmetin dijital cüzdandan doğrulanabilir kanıt sunmasına olanak tanıyacak bir kimlik bilgisi modeli tanımladı. Ofis, sağlayıcıların sisteme katılım sürecini Ekim 2026’da test etmeyi ve katılımcılarla entegrasyon testlerine hazır olma durumları hakkında görüşmeler yapmayı planlıyor.

    Hükümet ayrıca teknik entegrasyon materyalleri yayımladı. OfDIA, her iki modelin testlerinin yılın ilerleyen dönemlerinde devam edeceğini belirtti; duyuru, üretim ortamındaki entegrasyonun tamamlandığına ilişkin bir açıklama değil, katılım davetidir.

    Otomatik güven kontrolleri denetimli kanıt gerektirir

    Makine tarafından okunabilir siciller manuel doğrulamayı azaltabilir; ancak bu sicillere güvenen kuruluşların yine de sürüm yönetimine, erişilebilirlik takibine ve bir sağlayıcının durumu değiştiğinde denetlenebilir bir müdahale sürecine ihtiyacı vardır. Kimlik ekipleri, sicil verilerini daha kapsamlı bir güvence sürecindeki kontrollerden biri olarak değerlendirmelidir. SectechMedia, ilgili gelişmeleri erişim kontrolü ve kimlik yayınlarında takip ediyor.

    Kaynaklar

  • Microsoft, MSP360 ve ScreenConnect’i Zincirleme Kullanan Kimlik Avı Kampanyasını Ayrıntılandırdı

    Microsoft, MSP360 ve ScreenConnect’i Zincirleme Kullanan Kimlik Avı Kampanyasını Ayrıntılandırdı

    Microsoft Security araştırmacıları, meşru MSP360 Uzaktan İzleme ve Yönetim yükleyicilerini toplantı davetleri, PDF araçları, yazılım güncellemeleri ve diğer tanıdık dosyalar gibi gösteren kimlik avı kampanyalarını belgeledi. Bir alıcı imzalı yükleyiciyi çalıştırdığında saldırganlar Windows cihazında ilk uzaktan yönetim erişimini elde etti.

    İki meşru araç yedekli erişim sağladı

    Microsoft, MSP360 kurulumunun daha sonra ConnectWise ScreenConnect’i indirip yüklemek için kullanıldığını ve operatörlere ikinci bir uzaktan erişim kanalı sağladığını belirtti. Araştırmacılar, iki üründen herhangi birinin istismar edildiğini bildirmedi. Kampanya bunun yerine aldatıcı dağıtıma ve meşru yollarla edinilmiş yönetim yazılımlarının kötüye kullanılmasına dayanıyordu.

    Gözlemlenen faaliyet Temmuz 2026’da başladı ve Amazon S3, Cloudflare R2, Dropbox, GitLab ve Supabase gibi hizmetlerin yanı sıra saldırganların kontrolündeki altyapıyı kullandı. Güvenliğin ihlal edilmesinden sonraki faaliyetler arasında bilgi toplama, kimlik bilgilerine erişim ve ek araçların dağıtılması yer aldı.

    RMM izin listeleri davranışsal izleme gerektirir

    Savunma ekipleri onaylı uzaktan yönetim aracılarını envantere almalı, olağandışı yükleyiciler için uyarılar oluşturmalı ve bir RMM ürününün başka bir ürünü yükleyen betikleri çalıştırmasını araştırmalıdır. İmzalı yazılımlar ve tanıdık bulut barındırma hizmetleri, bir yürütme zincirini güvenilir hâle getirmez. Ekipler, SectechMedia’nın siber-fiziksel güvenlik yayınlarında ilgili uç nokta ve kimlik risklerini takip edebilir.

    Kaynaklar