Kategori: Dünya

Dünya

  • Cloudflare, Kuantum Sonrası TLS İçin Genel Sertifika Otoritesini Duyurdu

    Cloudflare, Kuantum Sonrası TLS İçin Genel Sertifika Otoritesini Duyurdu

    Cloudflare, hem geleneksel hem de kuantum sonrası dijital sertifikalar düzenleyebilen bir genel sertifika otoritesi işletme planlarını açıkladı. Şirket, bu hizmetin web sitesi işletmecilerinin ayrı bir geçiş projesini beklemeden açık anahtar altyapılarını gelecekteki kriptografik tehditlere hazırlamalarına yardımcı olmayı amaçladığını belirtiyor.

    Program sertifika katmanını hedefliyor

    Kuantum sonrası TLS, bağlantı sırasında kullanılan anahtar değişiminin değiştirilmesinden fazlasını gerektirir. Sertifika imzaları, düzenleme iş akışları, doğrulama yazılımları ve donanım güvenlik modülleri de uyumlu algoritmalara ve operasyonel kontrollere ihtiyaç duyar. Cloudflare, tarayıcı ve ekosistem gereksinimleri olgunlaştıkça otoritesinin standartlara dayalı sertifikaları destekleyeceğini bildirdi.

    Şirket, ağının bazı bölümlerinde hâlihazırda kuantum sonrası anahtar anlaşması kullanıyor; ancak genel bir sertifika otoritesi farklı bir güven rolü getiriyor. Sertifika düzenleme süreci, denetlenmiş kimlik doğrulaması, anahtar koruması, iptal hizmetleri, genel kayıt tutma ve tarayıcı kök programlarının kabulünü gerektirir.

    Dağıtım, ekosistemin hazır olma durumuna göre ilerlemelidir

    Kuruluşlar, yeni imza şemalarını benimsemeden önce sertifika geçerlilik sürelerinin, otomasyon bağımlılıklarının, TLS inceleme cihazlarının ve gömülü istemcilerin envanterini çıkarmalıdır. Daha büyük anahtarlar ve imzalar, kaynakları kısıtlı cihazları ve ağ yollarını etkileyebilir. Standartlar ve istemci desteği gelişmeye devam ederken hibrit testler ile geri alma planları önemini korumaktadır. SectechMedia, ilgili kontrolleri siber güvenlik yayınlarında takip etmektedir.

    Kaynaklar

  • OpenSSL, Sunucu Belleğini Açığa Çıkarabilen Yüksek Önem Dereceli DTLS Açığını Yamadı

    OpenSSL, Sunucu Belleğini Açığa Çıkarabilen Yüksek Önem Dereceli DTLS Açığını Yamadı

    OpenSSL projesi, Datagram Transport Layer Security uygulamasında sunucu belleğinin bazı bölümlerini açığa çıkarabilen yüksek önem dereceli bir güvenlik açığını giderdi. CVE-2026-84782, DTLS dinleme işlevini kullanan uygulamaları etkiliyor ve bir eşin kimliği doğrulanmadan önce verilerin açığa çıkmasına neden olabiliyor.

    Geçersiz bir çerez, aşırı büyük bir yanıtı tetikleyebiliyordu

    Proje danışma belgesine göre, geçersiz bir çerez içeren hatalı biçimlendirilmiş bir ClientHello mesajını işleyen sunucu, HelloVerifyRequest mesajının uzunluğunu yanlış hesaplayabiliyordu. Bunun sonucunda ortaya çıkan mesaj, başlatılmamış yığın belleğindeki verileri içerebiliyor ve bunları şifrelemeden iletebiliyordu. OpenSSL, sorunun öncelikle BIO_s_datagram ve DTLSv1_listen temelinde oluşturulan DTLS sunucularını etkilediğini belirtti.

    Proje, desteklenen dallar genelinde OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 ve 3.6.1 dahil olmak üzere düzeltilmiş sürümler yayımladı. Ubuntu ve Debian tarafından yayımlanan dağıtım danışma belgeleri, etkilenen sistemler için paket düzeyinde rehberlik sağlıyor.

    Operatörlerin uygulama düzeyinde bir envantere ihtiyacı var

    Ekipler, kurulu her OpenSSL paketinin aynı ölçüde risk altında olduğunu varsaymak yerine, DTLS sunucu dinleme işlevlerini gerçekten kullanan hizmetleri belirlemelidir. İnternete açık ağ geçitlerine, iletişim sistemlerine ve gömülü hizmetlere öncelik verilmelidir. Yükseltmenin ardından operatörler bağımlı süreçleri yeniden başlatmalı ve yüklenen kütüphane sürümünü doğrulamalıdır. SectechMedia, ilgili riskleri siber güvenlik yayınlarında takip ediyor.

    Kaynaklar

  • Microsoft: Star Blizzard, CosmicPulse Arka Kapısını Yaymak İçin Sahte Etkinlik Davetiyeleri Kullandı

    Microsoft: Star Blizzard, CosmicPulse Arka Kapısını Yaymak İçin Sahte Etkinlik Davetiyeleri Kullandı

    Microsoft Threat Intelligence, Rusya bağlantılı tehdit aktörü Star Blizzard’ın, şirketin RedFlick adını verdiği bir teknikle kimlik avı ve kötü amaçlı yazılım dağıtım operasyonlarını geliştirdiğini açıkladı. Grup, seçilen hedefleri sonunda CosmicPulse adlı bir arka kapıyı yükleyen parola korumalı arşivleri açmaya ikna etmek için sahte davetiyeler ve takip yazışmaları kullandı.

    Kampanya, sosyal mühendisliği zamanlanmış yürütmeyle birleştirdi

    Microsoft, 2026 yılı boyunca, daha dar hedefli faaliyetlere ek olarak en az 13 büyük kampanya tespit etti. E-postalar tanınmış kuruluşları ve etkinlik organizatörlerini taklit ederken, ele geçirilmiş WordPress ve cPanel webmail hesapları mesajların daha güvenilir görünmesine yardımcı oldu. Arşiv parolası ayrı olarak sunularak alıcıların dosyayı korunan bir materyal olarak değerlendirmesi teşvik edildi.

    Çalıştırmanın ardından RedFlick, kalıcılık sağlamak ve CosmicPulse’u başlatmak için zamanlanmış görevler kullandı. Microsoft, faaliyetin ağırlıklı olarak Ukrayna, politika araştırmaları ve uluslararası ilişkilerle bağlantılı kuruluşlara ve kişilere odaklandığını belirtti.

    Savunma ekipleri yalnızca eki değil, yazışmayı da incelemeli

    Güvenlik ekipleri, çok mesajlı yazışmaları, olağandışı parola korumalı arşivleri ve yeni zamanlanmış görevleri birlikte incelemelidir. Ele geçirilmiş üçüncü taraf posta kutuları, basit gönderen itibarı kontrollerini aşabilir; bu nedenle kimlik telemetrisi ve uç nokta kanıtları hayati önemini korumaktadır. SectechMedia, ilgili kampanyaları siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • ANSSI, Fransız Vergi Verisi Hırsızlığının Ardında Çalıntı Parolalar ve İzleme Boşlukları Buldu

    ANSSI, Fransız Vergi Verisi Hırsızlığının Ardında Çalıntı Parolalar ve İzleme Boşlukları Buldu

    Fransa’nın ulusal siber güvenlik ajansı ANSSI, ülkenin vergi idaresi DGFiP’yi etkileyen siber saldırılara ilişkin soruşturmasını yayımladı. Ajans, saldırganların meşru personel kimlik bilgilerini kullandığını ve hassas sistemlere ulaşıp veri sızdırmak için kimlik doğrulama, ağ mimarisi ve izlemedeki zayıflıklardan yararlandığını belirledi.

    Geçerli hesaplar saldırganın görünürlüğünü azalttı

    ANSSI, Mayıs ile Ağustos 2026 arasında vergi portalı ve ayrı bir tapu sicili ortamında gerçekleşen yetkisiz etkinliği izledi. Kimlik bilgileri, yönetilmeyen kişisel cihazlarda kullanıldıktan sonra ifşa olmuştu; bazı erişim portallarında ise güçlü kimlik doğrulama bulunmuyordu. Hassas uygulamalara, yeterli bölümlendirme olmaksızın devlet ağı yolları üzerinden de erişilebiliyordu.

    Rapora göre, ne DGFiP’nin izleme sistemleri ne de ANSSI’nin ağ sensörleri iki veri sızdırma dalgasını tespit edebildi. Saldırgan tarafından kullanılan portallardan biri izlenmiyordu, uygulama günlükleri ANSSI’ye açık değildi ve şüpheli sinyaller sistemler arasında ilişkilendirilmemişti.

    Oturum kontrolü ve uygulama telemetrisi merkezi önemde

    Bu vaka, parola sıfırlamalarının bağlı tüm portallardaki etkin oturumları iptal etmesi gerektiğini gösteriyor. Kamu sektörü operatörleri, kimlik avına dirençli kimlik doğrulamayı, uygulama düzeyinde günlüklemeyi, veri hacmi uyarılarını ve kurumlar arası bölümlendirmeyi birlikte uygulamalıdır. Geriye dönük aramalar da kimlik, uygulama ve ağ kanıtlarını yönetsel sınırlar arasında birbirine bağlamalıdır. SectechMedia, ilgili kontrolleri siber-fiziksel güvenlik kapsamında takip etmektedir.

    Kaynaklar