Kategori: Haberler

Güncel güvenlik, yangın, emniyet ve teknoloji haberleri.

  • Sri Lanka, Tam Tedarik Gecikirken Kurum İçi Dijital Kimlik Pilotunu Planlıyor

    Sri Lanka, Tam Tedarik Gecikirken Kurum İçi Dijital Kimlik Pilotunu Planlıyor

    Sri Lanka, tam kapsamlı ulusal sistemin tedarik süreci henüz çözüme kavuşmamışken dijital kimlik programının sınırlı bir kurum içi pilot uygulamasını hazırlıyor. Hükümet planına ilişkin haberlerde, ana sistem entegratörü rolü için verilen tekliflerin daha geniş kapsamlı kurulumu desteklemek üzere tahsis edilen Hindistan hibesini aştığı belirtiliyor.

    Pilot uygulama, ilk testleri tam tedarik sürecinden ayırıyor

    Planlanan Sri Lanka Benzersiz Dijital Kimlik sistemi, açık kaynaklı MOSIP mimarisine dayanıyor. Yetkililer, finansman ve tedarik görüşmeleri sürerken kimlik oluşturma ve operasyonel testlerin başlayabilmesi için aşamalı bir yaklaşım izliyor. Daha önce yapılan kamu açıklamalarında ilk kimliklerin 2026 sonundan önce oluşturulması öngörülmüştü.

    Daha kapsamlı program; biyometrik kayıt, kimlik yaşam döngüsü yönetimi ve kamu hizmetleriyle entegrasyonu içeriyor. Sınırlı bir pilot uygulama, kayıt iş akışlarını ve hizmetler arası birlikte çalışabilirliği test edebilir; ancak tek başına ulusal ölçekte kapasite, gizlilik yönetişimi, tedarik veya uzun vadeli destek gereksinimlerini çözmez.

    Kimlik altyapısı şeffaf kabul kriterleri gerektiriyor

    Program sahipleri, kapsamı genişletmeden önce biyometrik kalite, mükerrer kayıt tespiti, rıza, denetim kayıtları, kimlik bilgilerinin kurtarılması ve veri erişimine yönelik ölçülebilir kontroller yayımlamalıdır. Bir pilot uygulama üretim ortamında kullanılan bir kimlik platformuna dönüşürken bağımsız güvenlik testleri ve açık veri saklama kuralları önemlidir. SectechMedia, ilgili sistemleri erişim kontrolü ve kimlik yayınlarında takip ediyor.

    Kaynaklar

  • Birleşik Krallık CertifID Güven İşareti Beş Dijital Doğrulama Sağlayıcısıyla Kullanıma Sunuldu

    Birleşik Krallık CertifID Güven İşareti Beş Dijital Doğrulama Sağlayıcısıyla Kullanıma Sunuldu

    Birleşik Krallık, beş dijital doğrulama hizmeti sağlayıcısının kayıtlı hizmetleri için işareti kullanma yetkisi alan ilk kuruluşlar olmasıyla birlikte UK CertifID güven işaretini uygulamaya aldı. İşaret, kullanıcıların ulusal dijital doğrulama hizmetleri güven çerçevesine göre değerlendirilmiş sağlayıcıları belirlemelerine yardımcı olmayı amaçlıyor.

    İşaret kayıtlı hizmetlere bağlıdır

    Hükümetin dijital kimlik güncellemesinde ilk sağlayıcılar olarak Orchestrating Identity, TrustID, CDD Services, Mistho ve GBG gösteriliyor. Uygunluk, güven çerçevesinin 1.0 sürümüne göre sertifikalandırılmaya ve ülkenin dijital kimlik yönetişim sistemi kapsamında kayıtlı olmaya bağlıdır; bir şirketin sunduğu her ürün için genel bir onay niteliği taşımaz.

    Hükümetin kullanım kılavuzu, işaretin nasıl gösterilebileceğine ilişkin koşulları belirliyor ve müşterileri sertifikanın kapsamı konusunda yanıltabilecek sunumları önlemek üzere tasarlanmıştır. Kullanıma sunma, düzenlemeye tabi ve halka açık işlemlerde yeniden kullanılabilir dijital doğrulama hizmetlerine yönelik daha geniş çaplı geçişin ardından gerçekleşti.

    Hizmete güvenen tarafların yine de teknik durum tespiti yapması gerekir

    Görünür bir güven işareti, satın alma süreçlerini ve kullanıcı güvenini destekleyebilir; ancak kuruluşların her uygulama için kimlik doğrulama gücünü, gizlilik kontrollerini, kurtarma süreçlerini, dolandırıcılık izlemeyi ve birlikte çalışabilirliği yine de değerlendirmesi gerekir. Sözleşmelerde tam olarak hangi kayıtlı hizmetin kullanıldığı belirtilmelidir. SectechMedia, ilgili gelişmeleri erişim kontrolü ve kimlik yayınlarında takip ediyor.

    Kaynaklar

  • Cloudflare, Kuantum Sonrası TLS İçin Genel Sertifika Otoritesini Duyurdu

    Cloudflare, Kuantum Sonrası TLS İçin Genel Sertifika Otoritesini Duyurdu

    Cloudflare, hem geleneksel hem de kuantum sonrası dijital sertifikalar düzenleyebilen bir genel sertifika otoritesi işletme planlarını açıkladı. Şirket, bu hizmetin web sitesi işletmecilerinin ayrı bir geçiş projesini beklemeden açık anahtar altyapılarını gelecekteki kriptografik tehditlere hazırlamalarına yardımcı olmayı amaçladığını belirtiyor.

    Program sertifika katmanını hedefliyor

    Kuantum sonrası TLS, bağlantı sırasında kullanılan anahtar değişiminin değiştirilmesinden fazlasını gerektirir. Sertifika imzaları, düzenleme iş akışları, doğrulama yazılımları ve donanım güvenlik modülleri de uyumlu algoritmalara ve operasyonel kontrollere ihtiyaç duyar. Cloudflare, tarayıcı ve ekosistem gereksinimleri olgunlaştıkça otoritesinin standartlara dayalı sertifikaları destekleyeceğini bildirdi.

    Şirket, ağının bazı bölümlerinde hâlihazırda kuantum sonrası anahtar anlaşması kullanıyor; ancak genel bir sertifika otoritesi farklı bir güven rolü getiriyor. Sertifika düzenleme süreci, denetlenmiş kimlik doğrulaması, anahtar koruması, iptal hizmetleri, genel kayıt tutma ve tarayıcı kök programlarının kabulünü gerektirir.

    Dağıtım, ekosistemin hazır olma durumuna göre ilerlemelidir

    Kuruluşlar, yeni imza şemalarını benimsemeden önce sertifika geçerlilik sürelerinin, otomasyon bağımlılıklarının, TLS inceleme cihazlarının ve gömülü istemcilerin envanterini çıkarmalıdır. Daha büyük anahtarlar ve imzalar, kaynakları kısıtlı cihazları ve ağ yollarını etkileyebilir. Standartlar ve istemci desteği gelişmeye devam ederken hibrit testler ile geri alma planları önemini korumaktadır. SectechMedia, ilgili kontrolleri siber güvenlik yayınlarında takip etmektedir.

    Kaynaklar

  • Mercury Anketi, Fiziksel Erişim Kontrol Cihazlarındaki Siber Güvenlik Açıklarının Büyüdüğünü Ortaya Koydu

    Mercury Anketi, Fiziksel Erişim Kontrol Cihazlarındaki Siber Güvenlik Açıklarının Büyüdüğünü Ortaya Koydu

    Mercury Security tarafından yapılan yeni bir anket, siber güvenlik gereksinimlerinin kurulu fiziksel erişim kontrol cihazı altyapısının bazı bölümlerinden daha hızlı geliştiğini gösteriyor. Şirketin 2026 Erişim Kontrol Cihazlarındaki Eğilimler Raporu kapsamında yöneticiler, entegratörler, kurulum uzmanları ve son kullanıcılar dâhil olmak üzere 561 fiziksel güvenlik ve siber güvenlik uzmanıyla anket yapıldı.

    Bildirilen siber güvenlik açıkları yıllık bazda arttı

    Katılımcıların yüzde otuz ikisi, mevcut kontrol cihazı sistemlerinde siber güvenlik özelliklerinin eksik olduğunu belirtti; bu oran 2025 anketinde %21’di. Mercury ayrıca, katılımcıların %74’ünün siber güvenlik ile BT arasındaki koordinasyonu yönetmenin daha zor hâle geldiğini bildirdiğini; buna karşın %86’sının kuruluşlarının değişen güvenlik ve veri koruma gereksinimlerine ayak uydurmak için çalıştığını söylediğini aktardı.

    Birlikte çalışabilirlik, satın alma kararlarında merkezi önemini korudu. Katılımcıların yüzde altmış dokuzu bunu kritik olarak tanımlarken, %82’si geriye ve ileriye dönük uyumluluğun gelecek planlaması açısından önemli olduğunu belirtti. Bulut bağlantısına yönelik ilgi de uygulama oranını aştı: %56’sı bunu bir satın alma ölçütü olarak gösterirken, %41’i bulut özellikli kontrol cihazları kullandığını bildirdi.

    Modernizasyon, doğrulanabilir kontroller gerektiriyor

    Anket sonuçları, kurulu sistemlerin bağımsız bir denetiminden ziyade katılımcıların algılarını yansıtıyor. Buna rağmen sonuçlar, kontrol cihazı seçimi sırasında güvenli önyükleme, şifreli iletişim, kimlik bilgisi koruması, yama desteği, günlük kaydı ve ağ segmentasyonunun doğrulanması gerektiğini pekiştiriyor. SectechMedia, ilgili mimariyi erişim kontrolü ve kimlik kapsamındaki yayınlarında ele alıyor.

    Kaynaklar

  • OpenSSL, Sunucu Belleğini Açığa Çıkarabilen Yüksek Önem Dereceli DTLS Açığını Yamadı

    OpenSSL, Sunucu Belleğini Açığa Çıkarabilen Yüksek Önem Dereceli DTLS Açığını Yamadı

    OpenSSL projesi, Datagram Transport Layer Security uygulamasında sunucu belleğinin bazı bölümlerini açığa çıkarabilen yüksek önem dereceli bir güvenlik açığını giderdi. CVE-2026-84782, DTLS dinleme işlevini kullanan uygulamaları etkiliyor ve bir eşin kimliği doğrulanmadan önce verilerin açığa çıkmasına neden olabiliyor.

    Geçersiz bir çerez, aşırı büyük bir yanıtı tetikleyebiliyordu

    Proje danışma belgesine göre, geçersiz bir çerez içeren hatalı biçimlendirilmiş bir ClientHello mesajını işleyen sunucu, HelloVerifyRequest mesajının uzunluğunu yanlış hesaplayabiliyordu. Bunun sonucunda ortaya çıkan mesaj, başlatılmamış yığın belleğindeki verileri içerebiliyor ve bunları şifrelemeden iletebiliyordu. OpenSSL, sorunun öncelikle BIO_s_datagram ve DTLSv1_listen temelinde oluşturulan DTLS sunucularını etkilediğini belirtti.

    Proje, desteklenen dallar genelinde OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 ve 3.6.1 dahil olmak üzere düzeltilmiş sürümler yayımladı. Ubuntu ve Debian tarafından yayımlanan dağıtım danışma belgeleri, etkilenen sistemler için paket düzeyinde rehberlik sağlıyor.

    Operatörlerin uygulama düzeyinde bir envantere ihtiyacı var

    Ekipler, kurulu her OpenSSL paketinin aynı ölçüde risk altında olduğunu varsaymak yerine, DTLS sunucu dinleme işlevlerini gerçekten kullanan hizmetleri belirlemelidir. İnternete açık ağ geçitlerine, iletişim sistemlerine ve gömülü hizmetlere öncelik verilmelidir. Yükseltmenin ardından operatörler bağımlı süreçleri yeniden başlatmalı ve yüklenen kütüphane sürümünü doğrulamalıdır. SectechMedia, ilgili riskleri siber güvenlik yayınlarında takip ediyor.

    Kaynaklar

  • Pentagon Personel Ajansı Veri İhlali Yaklaşık Üç Milyon Kişinin Kayıtlarını Açığa Çıkardı

    Pentagon Personel Ajansı Veri İhlali Yaklaşık Üç Milyon Kişinin Kayıtlarını Açığa Çıkardı

    ABD Savunma İnsan Gücü Veri Merkezi (Defense Manpower Data Center), dosya paylaşım sunucularından birindeki kişisel bilgi içeren dosyalara yetkisiz kullanıcıların eriştiğini kişilere bildirmeye başladı. Ajansın bildirimine ve bir Savunma Bakanlığı yetkilisinin açıklamalarına dayanan haberler, etkilenen nüfusun yaşayan ve vefat etmiş yaklaşık üç milyon kişi olduğunu ortaya koyuyor.

    Açığa çıkan sunucu şifrelenmemiş personel verileri barındırıyordu

    Bildirime göre, 16 Temmuz 2026 tarihinde tespit edilen bir güvenlik açığı, dosyalara yetkisiz erişime olanak sağladı. Araştırmacılar, Ekim 2025 ile tespit tarihi arasında az sayıda kullanıcının sunucuya eriştiğini belirledi. Merkez, zayıflığı tespit ettikten sonra dosya paylaşım sistemini yamaladı ve hizmeti yeniden başlattı.

    Kayıtlar kişiden kişiye değişiklik gösteriyordu ve isimler, Sosyal Güvenlik numaraları, doğum tarihleri, iletişim bilgileri, demografik bilgiler ve askeri uzmanlık alanlarını içerebiliyordu. Ajans, bildirimler yapıldığında herhangi bir kötüye kullanım tespit etmediğini belirtti.

    Uzun açığa çıkma süreleri soruşturma gereksinimlerini artırıyor

    Olay müdahale ekipleri, hangi dosyalara ulaşıldığını, hangi kimliklerin açığa çıktığını ve erişimin kimlik bilgisi veya sunucu değişiklikleri boyunca devam edip etmediğini belirlemek zorunda. Hassas devlet veri depoları şifreleme, en az yetki ilkesi ve anormal dosya erişimine karşı uyarı mekanizmaları gerektirir. SectechMedia, siber güvenlik haberlerinde ilgili kontrolleri takip etmeye devam ediyor.

    Kaynaklar

  • Microsoft: Star Blizzard, CosmicPulse Arka Kapısını Yaymak İçin Sahte Etkinlik Davetiyeleri Kullandı

    Microsoft: Star Blizzard, CosmicPulse Arka Kapısını Yaymak İçin Sahte Etkinlik Davetiyeleri Kullandı

    Microsoft Threat Intelligence, Rusya bağlantılı tehdit aktörü Star Blizzard’ın, şirketin RedFlick adını verdiği bir teknikle kimlik avı ve kötü amaçlı yazılım dağıtım operasyonlarını geliştirdiğini açıkladı. Grup, seçilen hedefleri sonunda CosmicPulse adlı bir arka kapıyı yükleyen parola korumalı arşivleri açmaya ikna etmek için sahte davetiyeler ve takip yazışmaları kullandı.

    Kampanya, sosyal mühendisliği zamanlanmış yürütmeyle birleştirdi

    Microsoft, 2026 yılı boyunca, daha dar hedefli faaliyetlere ek olarak en az 13 büyük kampanya tespit etti. E-postalar tanınmış kuruluşları ve etkinlik organizatörlerini taklit ederken, ele geçirilmiş WordPress ve cPanel webmail hesapları mesajların daha güvenilir görünmesine yardımcı oldu. Arşiv parolası ayrı olarak sunularak alıcıların dosyayı korunan bir materyal olarak değerlendirmesi teşvik edildi.

    Çalıştırmanın ardından RedFlick, kalıcılık sağlamak ve CosmicPulse’u başlatmak için zamanlanmış görevler kullandı. Microsoft, faaliyetin ağırlıklı olarak Ukrayna, politika araştırmaları ve uluslararası ilişkilerle bağlantılı kuruluşlara ve kişilere odaklandığını belirtti.

    Savunma ekipleri yalnızca eki değil, yazışmayı da incelemeli

    Güvenlik ekipleri, çok mesajlı yazışmaları, olağandışı parola korumalı arşivleri ve yeni zamanlanmış görevleri birlikte incelemelidir. Ele geçirilmiş üçüncü taraf posta kutuları, basit gönderen itibarı kontrollerini aşabilir; bu nedenle kimlik telemetrisi ve uç nokta kanıtları hayati önemini korumaktadır. SectechMedia, ilgili kampanyaları siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • Signal, Uçtan Uca Şifreli Yedeklemeleri Mobil ve Masaüstü Platformlarında Genişletiyor

    Signal, Uçtan Uca Şifreli Yedeklemeleri Mobil ve Masaüstü Platformlarında Genişletiyor

    Signal, şifreli yedekleme sistemini Android, iOS, Linux, macOS ve Windows genelinde genişletti. Güncelleme, iOS ve masaüstü istemcilerine cihaz üzerinde yedekleme ekliyor, yerel yedeklemeleri platformlar arası bir format etrafında hizalıyor ve kullanıcılar işletim sistemleri arasında geçiş yaptığında geri yüklemeyi iyileştiriyor.

    Kullanıcılar barındırılan veya kendi yönettikleri depolamayı seçebilir

    Cihaz üzerinde yedeklemeler, kullanıcının seçtiği bir hedefte -yerel depolama veya ağa bağlı bir cihaz gibi- uçtan uca şifreli bir kopya saklar. Signal artık medyayı ana arşivden ayrı olarak depoluyor ve yinelenen yerel kopyalardan kaçınıyor, bu da tekrarlayan anlık görüntüler için gereken depolama alanını azaltıyor.

    Barındırılan hizmet isteğe bağlı olmaya devam ediyor. Signal, ücretli katmanının 100 gigabayta kadar medya tutabildiğini, ücretsiz planın ise metni ve sınırlı bir süre medyayı sakladığını belirtiyor. Güvenilir bir yürütme ortamında saklanan ek bir anahtar günlük olarak değişiyor, ancak geri yükleme yine de kullanıcının kurtarma anahtarını gerektiriyor.

    Kurtarma anahtarları yüksek değerli bir güvenlik varlığı haline geliyor

    Kurumlar ve bireysel kullanıcılar, yedekleme kurtarma anahtarlarını cihazlardan ve bulut hesaplarından ayrı olarak korumalıdır. Yedekleme politikaları ayrıca kaybolan mesajları, uç nokta güvenlik ihlallerini ve kurtarma testlerini de dikkate almalıdır. SectechMedia, ilgili kimlik ve iletişim kontrollerini siber güvenlik kapsamında izlemektedir.

    Kaynaklar

  • ClickFix Kampanyasında Uzaktan Erişim Zararlı Yazılımı Yaymak İçin Özel ChatGPT’ler Kullanıldı

    ClickFix Kampanyasında Uzaktan Erişim Zararlı Yazılımı Yaymak İçin Özel ChatGPT’ler Kullanıldı

    Huntress’teki tehdit araştırmacıları, kullanıcıları ClickFix sayfalarına yönlendirmek için özel ChatGPT yapılandırmalarını ve sponsorlu arama sonuçlarını kötüye kullanan bir kampanyayı belgeledi. Sayfalar sahte bir doğrulama adımı sunuyor ve ziyaretçilere uzaktan erişim zararlı yazılımı kuran PowerShell komutları çalıştırmalarını söylüyordu.

    Meşru platformlar tuzağa güvenilirlik kazandırdı

    Kötü amaçlı GPT’ler meşru ChatGPT alan adında barındırılıyor ve kullanıcıları Google Sites üzerindeki bir yedek sayfaya yönlendiriyordu. Bu sayfa bir Cloudflare kontrolünü taklit ediyor, ardından bir MSI paketi indiren bir komut sağlıyordu. Kurulum zinciri, yükü yüklemek için imzalı bir uygulama ve değiştirilmiş bir DLL kullanıyordu.

    Huntress, uzaktan erişim truva atının masaüstü kontrolünü, ses ve kamera kaydını, dosya aramalarını, ana bilgisayar keşfini ve ek yüklerin teslimini desteklediğini belirtti. Kalıcılık, bir kayıt defteri Run anahtarına ve zamanlanmış bir göreve dayanıyordu.

    Yapay zeka üzerinden barındırılan talimatlar e-posta bağlantılarıyla aynı titizliği gerektiriyor

    Kuruluşlar güvenilmeyen komut çalıştırmayı engellemeli, şüpheli PowerShell etkinliğini izlemeli ve beklenmedik DLL’ler yükleyen imzalı ikili dosyaları araştırmalıdır. Arama reklamları ve yapay zeka tarafından barındırılan rehberlik güvenilir yazılım desteği olarak değerlendirilmemelidir. Yöneticiler ayrıca yayınlanmış özel asistanları gözden geçirmeli ve kurumsal iş akışlarından onaylanmamış modelleri kaldırmalıdır. SectechMedia ilgili riskleri siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • ANSSI, Fransız Vergi Verisi Hırsızlığının Ardında Çalıntı Parolalar ve İzleme Boşlukları Buldu

    ANSSI, Fransız Vergi Verisi Hırsızlığının Ardında Çalıntı Parolalar ve İzleme Boşlukları Buldu

    Fransa’nın ulusal siber güvenlik ajansı ANSSI, ülkenin vergi idaresi DGFiP’yi etkileyen siber saldırılara ilişkin soruşturmasını yayımladı. Ajans, saldırganların meşru personel kimlik bilgilerini kullandığını ve hassas sistemlere ulaşıp veri sızdırmak için kimlik doğrulama, ağ mimarisi ve izlemedeki zayıflıklardan yararlandığını belirledi.

    Geçerli hesaplar saldırganın görünürlüğünü azalttı

    ANSSI, Mayıs ile Ağustos 2026 arasında vergi portalı ve ayrı bir tapu sicili ortamında gerçekleşen yetkisiz etkinliği izledi. Kimlik bilgileri, yönetilmeyen kişisel cihazlarda kullanıldıktan sonra ifşa olmuştu; bazı erişim portallarında ise güçlü kimlik doğrulama bulunmuyordu. Hassas uygulamalara, yeterli bölümlendirme olmaksızın devlet ağı yolları üzerinden de erişilebiliyordu.

    Rapora göre, ne DGFiP’nin izleme sistemleri ne de ANSSI’nin ağ sensörleri iki veri sızdırma dalgasını tespit edebildi. Saldırgan tarafından kullanılan portallardan biri izlenmiyordu, uygulama günlükleri ANSSI’ye açık değildi ve şüpheli sinyaller sistemler arasında ilişkilendirilmemişti.

    Oturum kontrolü ve uygulama telemetrisi merkezi önemde

    Bu vaka, parola sıfırlamalarının bağlı tüm portallardaki etkin oturumları iptal etmesi gerektiğini gösteriyor. Kamu sektörü operatörleri, kimlik avına dirençli kimlik doğrulamayı, uygulama düzeyinde günlüklemeyi, veri hacmi uyarılarını ve kurumlar arası bölümlendirmeyi birlikte uygulamalıdır. Geriye dönük aramalar da kimlik, uygulama ve ağ kanıtlarını yönetsel sınırlar arasında birbirine bağlamalıdır. SectechMedia, ilgili kontrolleri siber-fiziksel güvenlik kapsamında takip etmektedir.

    Kaynaklar