Kategori: Teknoloji

Güvenlik, yangın ve koruma teknolojileri için Türkçe teknoloji kategorisi.

  • Carbonato Botnet, Açıkta Kalan Docker Sunucularında Telegram Kontrollü Yapay Zeka Ajanı Konuşlandırıyor

    Carbonato Botnet, Açıkta Kalan Docker Sunucularında Telegram Kontrollü Yapay Zeka Ajanı Konuşlandırıyor

    ThreatDown araştırmacıları, kimlik doğrulaması olmadan açıkta bırakılan Docker daemon’larını hedef alan ve operatör kontrollü etkinlik için açık kaynaklı bir yapay zeka ajan çerçevesi konuşlandıran Carbonato adlı bir botnet’i belgeledi. Araştırma ilk olarak 22 Eylül’de yayımlandı; 28 Eylül’de ek teknik raporlama geldi.

    Açıkta kalan Docker API’leri giriş noktası sağlıyor

    Operasyon, kimlik doğrulaması olmadan 2375 numaralı portta erişilebilen Docker servislerini arıyor. Bir tane bulduktan sonra kötü amaçlı yazılım ayrıcalıklı bir konteyner başlatıyor, ana bilgisayar dosya sistemini bağlıyor ve bu konteyneri kullanarak alttaki ana bilgisayarda komut çalıştırıyor. Ardından kalıcılık sağlıyor ve daha fazla açık daemon bulmak için yakın ağları tarıyor.

    ThreatDown, altyapıyı depolar, imaj etiketleri ve yapılandırma verilerini açığa çıkaran kimlik doğrulaması olmayan bir kayıt defteri (registry) üzerinden izledi. Araştırmacılar, aynı ortamın truva atlı kripto para cüzdanı uygulamalarını içeren ayrı bir operasyonu da desteklediğini belirtti.

    Hermes Agent operatör arayüzü haline geliyor

    Carbonato, çerçevenin kendisini değiştirmeden Hermes Agent’ı kuruyor, ardından persona dosyasını kalıcılığı, komut yürütmeyi ve kimlik bilgisi toplamayı önceliklendiren talimatlarla değiştiriyor. Operatörler görevleri Telegram üzerinden gönderiyor, ajan ise bir model ağ geçidine bağlanarak bu talimatları terminal etkinliğine dönüştürüyor.

    Araştırma, yeni bir Docker güvenlik açığından çok pratik bir bulut güvenliği başarısızlığını vurguluyor: yönetim API’leri kimlik doğrulaması olmadan doğrudan açığa çıkarılmamalıdır. Kuruluşlar, daemon erişimini kısıtlayarak, kayıt defterlerinde kimlik doğrulaması yaparak, ayrıcalıklı konteynerleri inceleyerek ve beklenmeyen kalıcılığı izleyerek riski azaltabilir. Yapay zeka araçlarının gerçek saldırı zincirlerine girmesiyle bu olay, SectechMedia’nın Siber-Fiziksel Güvenlik kapsamına başka bir örnek daha ekliyor.

    Kaynaklar

  • Nvidia, Donanım Tabanlı Bekçi Köpeğiyle Yapay Zeka Ajan Güvenliği Platformunu Tanıttı

    Nvidia, Donanım Tabanlı Bekçi Köpeğiyle Yapay Zeka Ajan Güvenliği Platformunu Tanıttı

    Nvidia, açık kaynaklı çalışma zamanı kontrolleri ile otonom yapay zeka ajanlarını tanımlanmış operasyonel sınırlar içinde tutmayı amaçlayan bir referans sistem tasarımının birleşimi olan Açık Ajan Güvenliği Platformu’nu duyurdu. Platform, politika uygulamasını ajanın kendisinden ayırıyor ve testten üretim dağıtımına kadar kullanım için tasarlanmış durumda.

    OpenShell çalışma zamanı politikasını ajan dışında uyguluyor

    OpenShell yazılım bileşeni, ajanları yönetilen sandbox’lara yerleştirir ve giden istekleri bir denetleyici üzerinden yönlendirir. Politikalar dosya, işlem, ağ ve API etkinliğini sınırlayabilir. Ajanlar politika değişiklikleri önerebilir, ancak kendi isteklerini onaylayamazlar. Gerçek API kimlik bilgileri, yalnızca yetkilendirilmiş hedefler için ajan iş yükünün dışında değiştirilir.

    Nvidia ayrıca BlueField-4 veri işleme birimleri üzerinde çalışan isteğe bağlı bir bekçi köpeği olan Sentry’yi tanımlıyor. İzleyici, ana makineden ayrı çalıştığı için, ana makine ortamı ele geçirilmiş olsa bile etkinliği gözlemleyebilir ve politikayı uygulayabilir. Nvidia, tasarımın sınırını aşan bir ajanı karantinaya alabileceğini söylüyor.

    Bağımsız uygulama denetlenebilirliği iyileştiriyor

    Ajan platformlarını değerlendiren kuruluşlar, hata durumunda kapanma davranışını, kimlik bilgisi yalıtımını, politika değişikliği onayını ve denetim günlüklerinin bütünlüğünü test etmelidir. Donanım ayrımı dayanıklılığı artırabilir, ancak en az ayrıcalık ilkesinin veya uygulama düzeyinde doğrulamanın yerini tutmaz. SectechMedia bu konuları siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • DC Sağlık Kurumu, Gizli Rapor Verilerinin Yaklaşık 400.000 Yararlanıcı Kaydını Açığa Çıkardığını Bildirdi

    DC Sağlık Kurumu, Gizli Rapor Verilerinin Yaklaşık 400.000 Yararlanıcı Kaydını Açığa Çıkardığını Bildirdi

    Columbia Bölgesi Sağlık Hizmetleri Finansmanı Dairesi (DHCF), kamuya açık web sitesindeki iki raporun gizli kişisel bilgiler içerdiğini keşfettikten sonra yaklaşık 400.000 Medicaid ve DC Healthcare Alliance yararlanıcısını bilgilendiriyor. Olay bir ağ sızması olarak tanımlanmadı; açığa çıkma, yetkisiz kullanıcıların potansiyel olarak erişebileceği temel rapor verilerinden kaynaklandı.

    Özet raporlar erişilebilir destekleyici kayıtlar içeriyordu

    Raporlar, kayıt toplamlarını ve diğer toplu istatistikleri görüntülemek üzere tasarlanmıştı. DHCF, görünür sayfaların kişisel ayrıntıları göstermediğini ancak destekleyici bilgilerin 2023 ile Temmuz 2026 arasında erişilebilir olabileceğini söyledi. Etkilenen nüfus, bu dönemde kayıtlı olan yararlanıcıları kapsıyor.

    Açığa çıkan alanlar kayda göre değişiyordu ve Medicaid tanımlayıcıları ile diğer kişisel bilgileri içeriyordu. DHCF, raporları kaldırdı, sorunu araştırdı ve etkilenen kişileri bilgilendirmeye başladı. Kurumun bildirimi, güncel ayrıntıları ve yardım bilgilerini sağlıyor.

    Yayın iş akışları gizli veri testi gerektiriyor

    Gösterge paneli, elektronik tablo veya oluşturulmuş rapor yayınlayan kuruluşlar, yayınlanmadan önce kaynak dosyaları, gömülü veri kümelerini, meta verileri ve dışa aktarma uç noktalarını incelemelidir. Erişim testleri, sayfanın gösterdiklerinden ziyade, kimliği doğrulanmamış bir kullanıcının neyi alabileceğini doğrulamalıdır. SectechMedia ilgili kontrolleri siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • Eski ABD Askeri, Bilgisayar Korsanlığı ve Şantaj Planı Nedeniyle 70 Ay Hapis Cezası Aldı

    Eski ABD Askeri, Bilgisayar Korsanlığı ve Şantaj Planı Nedeniyle 70 Ay Hapis Cezası Aldı

    Eski bir ABD Ordusu askeri, en az on ABD teknoloji ve telekomünikasyon şirketini hedef alan bir bilgisayar korsanlığı ve şantaj planına katılmaktan 70 ay hapis cezasına çarptırıldı. ABD Adalet Bakanlığı, Cameron John Wagenius ve suç ortaklarının kimlik bilgileri çaldığını, kurumsal sistemlere eriştiğini ve çalınan verileri yayınlamak veya satmakla tehdit ettiğini söyledi.

    Çalınan erişim şantaj ve dolandırıcılığı destekledi

    Mahkeme kayıtlarına göre, grup mağdur ağlarından elde edilen kimlik bilgilerini kullandı ve çevrimiçi kanallar üzerinden koordinasyon sağladı. Savcılar, komplocuların veri sahiplerinden en az 1 milyon dolar şantaj yapmaya çalıştığını, çalınan bilgileri siber suç forumlarında reklamını yaptığını ve bazı kayıtları SIM değiştirme dahil ek dolandırıcılık için kullandığını söyledi.

    Wagenius, daha önce elektronik dolandırıcılık komplosu, ağırlaştırılmış kimlik hırsızlığı ve bilgisayar dolandırıcılığıyla ilgili şantaj suçlamalarını kabul etmişti. Cezaya ayrıca 294.978 dolar tazminat da dahil edildi. Dava, Nisan 2023’ten Aralık 2024’e kadar olan eylemleri kapsıyor.

    Telekom erişimi katmanlı kontroller gerektiriyor

    Telekomünikasyon sağlayıcıları, kimlik avına dirençli kimlik doğrulama uygulamalı, yönetim arayüzlerini yalıtmalı, kimlik bilgisi yeniden kullanımını izlemeli ve hassas hesap değişiklikleri için bağımsız onay gerektirmelidir. Olay kanıtları, erişim günlüklerini, müşteri kaydı sorgularını ve şantaj iletişimlerini birbirine bağlamalıdır. SectechMedia bu kontrolleri siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • New Mexico Jürisi, Facebook’u Kullanıcıları Gizlilik Korumaları Hakkında Yanıltmaktan Sorumlu Buldu

    New Mexico Jürisi, Facebook’u Kullanıcıları Gizlilik Korumaları Hakkında Yanıltmaktan Sorumlu Buldu

    Bir New Mexico jürisi, Facebook’u devletin tüketici koruma yasası kapsamında kullanıcıları gizlilik korumaları hakkında yanıltmaktan sorumlu buldu. Karar, kullanıcı veri güvenceleri ve şirketin üçüncü taraf uygulamalar üzerindeki gözetimiyle ilgili ifadelere odaklanan iki haftalık bir duruşmanın ardından geldi. Cezaları hakim ayrıca belirleyecek.

    Karar 43 milyondan fazla ihlali kapsıyor

    New Mexico Adalet Bakanlığı, jüri üyelerinin 43 milyondan fazla ihlal bulduğunu söyledi. Devlet, Facebook’un Cambridge Analytica skandalıyla ilişkili davranışlar da dahil olmak üzere, üçüncü taraf uygulamalar aracılığıyla toplanan verilerle ilgili korumaları yanlış sunduğunu savundu. Jüri aynı zamanda şirketin, kullanıcı bilgilerine erişen dış geliştiricilerin incelemeleri hakkında kamuoyunu yanılttığını da buldu.

    Meta, kararı tartışmaya açtı ve gizlilik geçmişini savunmaya devam edeceğini söyledi. Jüri, devletin her iddiasını kabul etmedi ve nihai mali sonuç, ceza aşamasına kadar çözülmemiş durumda kalıyor. Bu nedenle raporlamanın, sorumluluk kararını gelecekteki herhangi bir tazminattan ayrı tutması gerekir.

    Gizlilik iddiaları doğrulanabilir kontroller gerektiriyor

    Dijital platformlar, üçüncü taraf erişiminin nasıl incelendiğini, ihlallerin nasıl tespit edildiğini ve kamuya açık gizlilik ifadelerinin operasyonel kontrollerle nasıl eşleştiğini gösterebilmelidir. Denetim kanıtları veri akışlarını, geliştirici izinlerini ve düzeltici faaliyetleri kapsamalıdır. SectechMedia ilgili konuları siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • JADEPUFFER Saldırganları Azure Kaynaklarını Silmek İçin Ele Geçirilmiş Hizmet Sorumlularını Kullandı

    JADEPUFFER Saldırganları Azure Kaynaklarını Silmek İçin Ele Geçirilmiş Hizmet Sorumlularını Kullandı

    Microsoft, Storm-3168 olarak izlediği ve JADEPUFFER olarak da bilinen tehdit aktörüne bağlı yıkıcı bir Azure sızmasını belgeledi. Saldırganlar, kaynakları numaralandırmak, kimlik bilgilerini toplamak ve bulut hizmetlerini silmeye çalışmak için bir kiracı içinde ele geçirilmiş iki hizmet sorumlusu kullandı. Microsoft, etkinliğin Haziran 2026’nın başlarında gerçekleştiğini ve yaklaşık 18 saat sürdüğünü belirtti.

    Bulut kimlikleri geniş yıkıcı eylemleri mümkün kıldı

    Bir hizmet sorumlusu uzun süreli keşif yaparken, diğeri yaklaşık 35 dakika içinde 150’den fazla yıkıcı veya kimlik bilgisiyle ilgili işlem gerçekleştirdi. Hedefler arasında depolama hesapları, sanal makineler, Key Vault, Function Apps, App Services ve Azure SQL veritabanları bulunuyordu. Hedeflenen depolama hesaplarının çoğu silinirken, kaynak kilitleri ve silme koruması bazı girişimleri engelledi.

    Microsoft, bir hizmet sorumlusunun kimlik bilgilerinin daha önce herkese açık bir GitHub sorununda ifşa edildiğini buldu. Gizli bilgi daha sonra kaldırılmış olsa da, sorun geçmişinde görünür durumda kaldı. Şirket, operasyonu fidye yazılımıyla uyumlu olarak değerlendirdi, ancak herhangi bir fidye notu veya onaylanmış veri sızıntısı bildirmedi.

    Bağımsız kurtarma kontrolleri zararı sınırladı

    Kuruluşlar, ifşa edilmiş uygulama gizli bilgilerini döndürmeli, hizmet sorumlusu ayrıcalıklarını sınırlamalı ve olağandışı kaynak numaralandırması veya silinmesine karşı uyarı vermelidir. Kurtarma güvenceleri, üretim kaynaklarını yöneten kimliklerden idari olarak bağımsız olmalıdır. SectechMedia ilgili riskleri siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • Dosya Bildirim API’leri Windows, Linux ve Android’de Kullanıcı Etkinliğini Sızdırabilir

    Dosya Bildirim API’leri Windows, Linux ve Android’de Kullanıcı Etkinliğini Sızdırabilir

    Graz Teknoloji Üniversitesi’ndeki araştırmacılar, işletim sistemi dosya bildirim özelliklerinin kullanıcı ve uygulama etkinliği için yan kanal olarak işlev görebileceğini gösterdi. Bu mekanizmalar, dosyalar değiştiğinde yazılımı uyarmak için tasarlanmıştır, ancak olay zamanlaması ve yol bilgisi, bir saldırgan dosya içeriğini okuyamasa bile davranışı açığa çıkarabilir.

    Açığa çıkma işletim sistemine göre değişiyor

    Gösteriler; Linux’ta tuş vuruşu zamanlaması ve web sitesi parmak izi çıkarma, Windows’ta kullanıcılar arası yol görünürlüğü ve Android’de WhatsApp medya olaylarını içeriyordu. Senaryoların çoğu, saldırganın genellikle başka bir hesap altında yerel olarak kod çalıştırmasını gerektiriyor; Android testi hiçbir izin istemeyen bir uygulama kullandı. Çalışma, tek başına uzaktan ele geçirmeyi göstermiyor ve araştırmacılar, gerçek ortamda istismardan haberdar olmadıklarını söyledi.

    Linux, daha ciddi yollardan birine bağlı cihaz dosyası olaylarını kısmen sıkılaştırdı. Microsoft, araştırmacılara Windows davranışının tasarım kaynaklı olduğunu belirtti ve bunun dosya içeriklerini değil, yolları açığa çıkardığını vurguladı. Proje, diğer birkaç senaryo için genel bir çözüm listelemiyor.

    Yerel yalıtım hâlâ önemli

    Yöneticiler, güvenilmeyen yerel kodu sınırlamalı, hassas iş yüklerini ayırmalı ve telemetrinin mevcut olduğu yerlerde dosya izleme API’lerinin olağandışı kullanımını izlemelidir. Uygulama geliştiricileri, dosya adlarında ve geçici yollarda hassas bilgiyi en aza indirmelidir. SectechMedia uç nokta risklerini siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • SalesBleed Açıkları, Salesforce Agentforce’tan Tıklamasız Veri Sızdırmaya İzin Verdi

    SalesBleed Açıkları, Salesforce Agentforce’tan Tıklamasız Veri Sızdırmaya İzin Verdi

    Araştırmacılar, güvenilmeyen müşteri ilişkileri yönetimi kayıtlarını Salesforce Agentforce ajanları için talimatlara dönüştürebilecek, toplu olarak SalesBleed adı verilen üç güvenlik açığını kamuoyuna açıkladı. İki saldırı yolu tıklamasız veri sızdırmaya izin verirken, üçüncüsü güvenilir bir ajan kimliği altında kimlik avı mesajları yaymak için bir Agentforce-Slack entegrasyonunu kullanabiliyordu.

    Zehirlenmiş potansiyel müşteri verileri ajan talimatlarına dönüştü

    Araştırma, CRM kayıtlarının içine gizli talimatlar yerleştirmek için Salesforce Web-to-Lead formlarını kullandı. Bu talimatlar, bir çalışan bir Agentforce ajanından kaydı işlemesini isteyene kadar etkisiz kaldı. Araştırmacılar, Güvenilir URL’ler kontrollerini atlatmanın ve giden isteklere hassas CRM bilgilerini gömmenin yollarını buldu. İlgili bir yol, Slack bağlantı önizlemelerini ve ajan mesajlaşma davranışını kullandı.

    Zenity, sorunları Haziran ayında Salesforce’a bildirdi. Salesforce, hataların 19 Ağustos’a kadar giderildiğini, ilgili kontrolleri güçlendirdiğini ve belirli Slack eylemleri için varsayılan davranışı kullanıcı onayı gerektirecek şekilde değiştirdiğini söyledi. Şirket, müşteri istismarına dair herhangi bir kanıta sahip olmadığını belirtti.

    Ajan izinleri veri akışı testi gerektiriyor

    Kuruluşlar, dış CRM alanlarını güvenilmeyen girdi olarak ele almalı, ajan erişimli verileri sınırlamalı, yüksek etkili eylemler için onay gerektirmeli ve giden hedefleri izlemelidir. Testler, bir izin listesinin her ayrıştırma varyasyonunu engellediğini varsaymak yerine gerçek veri akışlarını doğrulamalıdır. SectechMedia bu konuları siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • CISA’nın Seçim Güvenliği Planı Yama Yönetimi ve Seçmen Veritabanı Risklerini Öne Çıkarıyor

    CISA’nın Seçim Güvenliği Planı Yama Yönetimi ve Seçmen Veritabanı Risklerini Öne Çıkarıyor

    Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), eyalet ve yerel seçim kuruluşları için operasyonel riskleri ve federal destek önceliklerini özetleyen 2026 seçim güvenliği planını yayınladı. Plan, seçimleri; teknolojinin, fiziksel süreçlerin ve kamu iletişiminin birlikte dayanıklı kalması gereken, dağıtılmış bir kritik altyapı ortamı olarak ele alıyor.

    Yama yönetimi ve seçmen veritabanları temel endişeler olmayı sürdürüyor

    CISA, seçim ofislerinin aktif seçim dönemlerinde sistemleri yamalamada pratik engellerle karşılaşabileceğini belirtiyor; çünkü bu dönemlerde yapılan değişiklikler test edilmiş veya onaylı yapılandırmaları bozabilir. Plan ayrıca seçmen kayıt veritabanlarına yönelik riskleri de vurguluyor; bunlar arasında yetkisiz erişim, hizmet kesintisi ve manipülasyon girişimleri bulunuyor. Önerilen destek; güvenlik açığı bilgisi, olay koordinasyonu, tatbikatlar ve seçim yöneticilerine özel kaynakları içeriyor.

    Belge aynı zamanda fiziksel güvenliği, süreklilik planlamasını ve teknik olayların veya yanlış iddiaların güveni zayıflatabileceği durumlarda hızlı iletişim kurma ihtiyacını da ele alıyor. Sorumluluk, tek bir platformda yoğunlaşmak yerine yerel, eyalet ve federal kuruluşlar arasında paylaşılmaya devam ediyor.

    Kontrollerin seçim günü öncesinde kanıta dayanması gerekiyor

    Seçim yetkilileri; test edilmiş çevrimdışı kurtarma, ayrıcalıklı erişim incelemesi, günlük kaydı ve net değişiklik pencereleri sürdürmelidir. Masa başı tatbikatları, siber ekipleri fiziksel güvenlik, iletişim ve hukuk işlevleriyle birbirine bağlamalıdır. SectechMedia bu birleşik riski siber-fiziksel güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • Microsoft, Office Lisansı Devre Dışı Bırakma Raporlarının Ardından KB5002907 Güncellemesini Durdurdu

    Microsoft, Office Lisansı Devre Dışı Bırakma Raporlarının Ardından KB5002907 Güncellemesini Durdurdu

    Microsoft, yöneticilerin geçerli kalıcı Microsoft Office lisanslarını devre dışı bıraktığını bildirmesinin ardından isteğe bağlı KB5002907 güncellemesinin dağıtımını durdurdu. Güncelleme, güncel olmayan Microsoft 365 Apps kurulumları için tasarlanmıştı, ancak raporlar Office 2016 ve Office 2019 sistemlerinin kurulumdan sonra lisanssız duruma geçtiğini açıkladı.

    Microsoft inceleme yaparken güncelleme geri çekildi

    Microsoft’un destek girişi, KB5002907’yi daha eski Microsoft 365 Apps kurulumları için isteğe bağlı bir bakım güncellemesi olarak tanımlıyor. Olay raporlamasına ve yönetici geri bildirimlerine göre, etkilenen cihazlar geçerli bir kalıcı lisans mevcut olsa bile etkinleştirmeyi kaybedebiliyordu. Microsoft, davranışı incelerken güncellemeyi sunmayı durdurdu.

    Güncellemeyi almayan kuruluşların herhangi bir şey kaldırması gerekmiyor. Etkilenen sistemleri yöneten yöneticiler, onarım denemeden önce Microsoft’un güncel destek rehberliğine başvurmalı, çünkü lisanslama durumu ve dağıtım kanalı uygun kurtarma eylemini değiştirebilir.

    Güncelleme doğrulaması iş işlevlerini de kapsamalı

    Yama testleri genellikle önyükleme, uygulama başlatma ve güvenlik telemetrisine odaklanır. Bu olay, kuruluşların geniş çaplı dağıtımdan önce lisanslama, kimlik doğrulama ve iş süreçleri iş akışlarını da doğrulaması gerektiğini göstermektedir. Aşamalı bir dağıtım halkası, geri alma planı ve güncelleme kanalları envanteri, hatalı sürümlerin operasyonel etkisini azaltır. SectechMedia, ilgili dayanıklılık konularını siber güvenlik kapsamında ele almaktadır.

    Kaynaklar