Kategori: Siber-Fiziksel Güvenlik

Ağ bağlantılı fiziksel güvenlik sistemleri, cihaz riski ve birleşik tehdit yanıtı.

  • Google: Yapay Zekâ, Güvenlik Açığı Keşfini ve İstismarını Yeniden Şekillendiriyor

    Google: Yapay Zekâ, Güvenlik Açığı Keşfini ve İstismarını Yeniden Şekillendiriyor

    Google Threat Intelligence Group, yapay zekânın yazılım güvenlik açıklarının keşfinde hem hacmi hem de niteliği değiştirdiğini belirtiyor. Grubun analizine göre aylık bildirimlerin sayısı 2026 boyunca keskin biçimde artarken istismar faaliyetleri, geniş çaplı yeni sıfırıncı gün açığı dalgası oluşturmaktan ziyade önceden açıklanmış açıkların hızla silahlandırılmasına giderek daha fazla odaklandı.

    Bildirim ve istismar hacimleri arttı

    Google, aylık güvenlik açığı bildirimlerinin Ocak ayındaki 5,045 seviyesinden Temmuz ve Ağustos aylarında 10,000’in üzerine çıktığını bildirdi. Grup ayrıca 2026’nın ilk sekiz ayında sahada istismar edilen 141 güvenlik açığı tespit etti; bu sayı, 2025 yılının tamamı için kaydedilen toplamı aştı.

    Araştırmacılar, yapay zekâ destekli analizlerin saldırganların yamaları, ürün sürümlerini, güvenlik duyurularını ve kavram kanıtlama kodlarını karşılaştırarak n-day açıklarının istismarını hızlandırmasına yardımcı olabileceğini söyledi. Aynı zamanda otonom araştırma araçları, dış erişime açık kurumsal ürünlerdeki yüksek etkili açıklar da dâhil olmak üzere güvenlik kusurlarını tespit ediyor.

    Yama önceliklendirmesi daralan zaman aralıklarını hesaba katmalı

    Savunma ekipleri, daha yüksek bildirim toplamlarını her CVE için eşit risk bulunduğu şeklinde yorumlamamalıdır. İnternete açıklık, istismar kanıtları, elde edilen ayrıcalıklar ve mevcut risk azaltma önlemleri belirleyici olmaya devam etmektedir. Varlık sahiplerinin savunmasız uç sistemleri hızla belirlemesi ve test edilmiş bir acil yama uygulama sürecine sahip olması gerekir. SectechMedia, ilgili operasyonel rehberliği siber-fiziksel güvenlik içeriklerinde ele almaktadır.

    Kaynaklar

  • Microsoft, MSP360 ve ScreenConnect’i Zincirleme Kullanan Kimlik Avı Kampanyasını Ayrıntılandırdı

    Microsoft, MSP360 ve ScreenConnect’i Zincirleme Kullanan Kimlik Avı Kampanyasını Ayrıntılandırdı

    Microsoft Security araştırmacıları, meşru MSP360 Uzaktan İzleme ve Yönetim yükleyicilerini toplantı davetleri, PDF araçları, yazılım güncellemeleri ve diğer tanıdık dosyalar gibi gösteren kimlik avı kampanyalarını belgeledi. Bir alıcı imzalı yükleyiciyi çalıştırdığında saldırganlar Windows cihazında ilk uzaktan yönetim erişimini elde etti.

    İki meşru araç yedekli erişim sağladı

    Microsoft, MSP360 kurulumunun daha sonra ConnectWise ScreenConnect’i indirip yüklemek için kullanıldığını ve operatörlere ikinci bir uzaktan erişim kanalı sağladığını belirtti. Araştırmacılar, iki üründen herhangi birinin istismar edildiğini bildirmedi. Kampanya bunun yerine aldatıcı dağıtıma ve meşru yollarla edinilmiş yönetim yazılımlarının kötüye kullanılmasına dayanıyordu.

    Gözlemlenen faaliyet Temmuz 2026’da başladı ve Amazon S3, Cloudflare R2, Dropbox, GitLab ve Supabase gibi hizmetlerin yanı sıra saldırganların kontrolündeki altyapıyı kullandı. Güvenliğin ihlal edilmesinden sonraki faaliyetler arasında bilgi toplama, kimlik bilgilerine erişim ve ek araçların dağıtılması yer aldı.

    RMM izin listeleri davranışsal izleme gerektirir

    Savunma ekipleri onaylı uzaktan yönetim aracılarını envantere almalı, olağandışı yükleyiciler için uyarılar oluşturmalı ve bir RMM ürününün başka bir ürünü yükleyen betikleri çalıştırmasını araştırmalıdır. İmzalı yazılımlar ve tanıdık bulut barındırma hizmetleri, bir yürütme zincirini güvenilir hâle getirmez. Ekipler, SectechMedia’nın siber-fiziksel güvenlik yayınlarında ilgili uç nokta ve kimlik risklerini takip edebilir.

    Kaynaklar

  • PamStealer macOS Zararlı Yazılımına Canlı Şifre Çözme ve Çok Katmanlı Kalıcılık Eklendi

    PamStealer macOS Zararlı Yazılımına Canlı Şifre Çözme ve Çok Katmanlı Kalıcılık Eklendi

    Jamf Threat Labs, ana yükün geri alınma ve kalıcı hale getirilme biçimini değiştiren yeni bir PamStealer macOS kampanyasını belgeledi. Operasyon sahte bir kripto para cüzdanı sitesi ile AppleScript tabanlı bir tuzak kullanırken, yükün şifresinin çözülmesi saldırganların kontrolündeki altyapıyla iletişime bağlı.

    Sunucu destekli şifre çözme statik incelemeyi sınırlandırıyor

    Önceki varyantlar, şifre çözme malzemesinin daha büyük bir bölümünü ilk betiğin içine yerleştiriyordu. Jamf’a göre yeni Wavel temalı zincir, özel olarak hazırlanmış bir yardımcı program indiriyor ve yük açılmadan önce anahtar değişimini tamamlıyor. Sunucu iş birliği yapmadan analistler yalnızca ilk aşama dosyasından nihai bileşeni elde edemiyor.

    Kurban, bir disk imajını açmaya ve Script Editor üzerinden bir AppleScript çalıştırmaya yönlendiriliyor. JavaScript for Automation taşıyıcısı daha sonra yürütmeyi bir kabuk sürecine aktarıyor. Kampanya, tek bir uzaktan istismar adımından ziyade kullanıcı eylemine ve güvenilir işletim sistemi araçlarının kötüye kullanılmasına dayanıyor.

    Kalıcılık ve kimlik bilgisi riski etkiyi genişletiyor

    Bildirilen zincir birden fazla kalıcılık mekanizması kuruyor; tarayıcı, cüzdan ve hesap bilgilerini ele geçirmeye çalışıyor. Savunma ekipleri ilk tuzağı, süreç ağacını, indirilen yardımcı programları ve ağ hedeflerini saklamalıdır; çünkü altyapı değiştikten sonra katmanlardan herhangi biri ortadan kalkabilir.

    Uç nokta izleme sistemleri, Script Editor’dan kabuğa olağandışı yürütmeyi, yeni başlangıç öğelerini ve yakın zamanda kaydedilmiş altyapıdan indirilen imzasız yardımcı programları işaretlemelidir. Bu kontroller, SectechMedia’nın Türkçe güvenlik teknolojileri yayınlarında ele alınan kimlik ve uç nokta risklerini tamamlar. Kullanıcılar yazılımı yalnızca doğrulanmış üretici kanallarından kurmalı ve indirme sayfalarının sunduğu betikleri çalıştırmamalıdır.

    Kaynaklar

  • Ele Geçirilen GitHub Actions, Mini Shai-Hulud Zararlı Yazılımını Yeniden Çalıştırdı

    Ele Geçirilen GitHub Actions, Mini Shai-Hulud Zararlı Yazılımını Yeniden Çalıştırdı

    Socket araştırmasına göre Mini Shai-Hulud kampanyası sırasında daha önce ele geçirilen iki GitHub Action, eylül ayında yeniden erişilebilir hale geldi; ancak sürüm etiketleri hâlâ zararlı içeriğe işaret ediyordu. GitHub daha sonra etkilenen depoları yeniden devre dışı bıraktı.

    Yeniden erişim, mevcut bağımlılık riskini etkinleştirdi

    Etkilenen actions-cool/issues-helper ve actions-cool/maintain-one-comment eylemleri, mayıs ayında zararlı kod eklenmesinin ardından devre dışı bırakılmıştı. Socket, depoların 16 Eylül’de ele geçirilmiş sürüm etiketleri temizlenmeden geri döndüğünü bildirdi. Bu değiştirilebilir etiketlere başvuran iş akışları, yeni bir zararlı sürüm yayımlanmamış olsa bile eski yükü indirip çalıştırabilirdi.

    Yük, CI/CD ortamlarından kimlik bilgisi çalınmasıyla ilişkilendirildi. Olay, sınırlamanın yalnızca bir depoyu erişilemez kılmaya dayanmaması gerektiğini gösteriyor: erişim geri verilmeden önce etiketler, sürümler ve aşağı akış başvuruları da incelenmelidir.

    Tüketiciler değişmez referanslar ve kurtarma kontrolleri kullanmalı

    Geliştirme ekipleri etkilenen eylemlere yapılan başvuruları bulmalı, açığa çıkmış gizli bilgileri değiştirmeli ve depolar yeniden erişilebilir olduktan sonraki iş akışı geçmişini incelemelidir. Üçüncü taraf eylemlerini gözden geçirilmiş commit hash’lerine sabitlemek, değiştirilebilir üst kaynak etiketlerine bağımlılığı azaltır; ancak seçilen commit’in de güvenlik incelemesinden geçmesi gerekir.

    Olay, SectechMedia’nın Türkçe güvenlik teknolojileri yayınlarında ele alınan yazılım tedarik zinciri ve kimlik bilgisi risklerini genişletiyor. Kuruluşlar harici iş akışı bileşenlerinin envanterini tutmalı, sahiplik ve erişilebilirlik değişikliklerini izlemeli ve depo restorasyonunu yalnızca operasyonel değil, güvenlik açısından hassas bir olay olarak değerlendirmelidir.

    Kaynaklar

  • Sri Lanka, Tam Tedarik Gecikirken Kurum İçi Dijital Kimlik Pilotunu Planlıyor

    Sri Lanka, Tam Tedarik Gecikirken Kurum İçi Dijital Kimlik Pilotunu Planlıyor

    Sri Lanka, tam kapsamlı ulusal sistemin tedarik süreci henüz çözüme kavuşmamışken dijital kimlik programının sınırlı bir kurum içi pilot uygulamasını hazırlıyor. Hükümet planına ilişkin haberlerde, ana sistem entegratörü rolü için verilen tekliflerin daha geniş kapsamlı kurulumu desteklemek üzere tahsis edilen Hindistan hibesini aştığı belirtiliyor.

    Pilot uygulama, ilk testleri tam tedarik sürecinden ayırıyor

    Planlanan Sri Lanka Benzersiz Dijital Kimlik sistemi, açık kaynaklı MOSIP mimarisine dayanıyor. Yetkililer, finansman ve tedarik görüşmeleri sürerken kimlik oluşturma ve operasyonel testlerin başlayabilmesi için aşamalı bir yaklaşım izliyor. Daha önce yapılan kamu açıklamalarında ilk kimliklerin 2026 sonundan önce oluşturulması öngörülmüştü.

    Daha kapsamlı program; biyometrik kayıt, kimlik yaşam döngüsü yönetimi ve kamu hizmetleriyle entegrasyonu içeriyor. Sınırlı bir pilot uygulama, kayıt iş akışlarını ve hizmetler arası birlikte çalışabilirliği test edebilir; ancak tek başına ulusal ölçekte kapasite, gizlilik yönetişimi, tedarik veya uzun vadeli destek gereksinimlerini çözmez.

    Kimlik altyapısı şeffaf kabul kriterleri gerektiriyor

    Program sahipleri, kapsamı genişletmeden önce biyometrik kalite, mükerrer kayıt tespiti, rıza, denetim kayıtları, kimlik bilgilerinin kurtarılması ve veri erişimine yönelik ölçülebilir kontroller yayımlamalıdır. Bir pilot uygulama üretim ortamında kullanılan bir kimlik platformuna dönüşürken bağımsız güvenlik testleri ve açık veri saklama kuralları önemlidir. SectechMedia, ilgili sistemleri erişim kontrolü ve kimlik yayınlarında takip ediyor.

    Kaynaklar

  • Birleşik Krallık CertifID Güven İşareti Beş Dijital Doğrulama Sağlayıcısıyla Kullanıma Sunuldu

    Birleşik Krallık CertifID Güven İşareti Beş Dijital Doğrulama Sağlayıcısıyla Kullanıma Sunuldu

    Birleşik Krallık, beş dijital doğrulama hizmeti sağlayıcısının kayıtlı hizmetleri için işareti kullanma yetkisi alan ilk kuruluşlar olmasıyla birlikte UK CertifID güven işaretini uygulamaya aldı. İşaret, kullanıcıların ulusal dijital doğrulama hizmetleri güven çerçevesine göre değerlendirilmiş sağlayıcıları belirlemelerine yardımcı olmayı amaçlıyor.

    İşaret kayıtlı hizmetlere bağlıdır

    Hükümetin dijital kimlik güncellemesinde ilk sağlayıcılar olarak Orchestrating Identity, TrustID, CDD Services, Mistho ve GBG gösteriliyor. Uygunluk, güven çerçevesinin 1.0 sürümüne göre sertifikalandırılmaya ve ülkenin dijital kimlik yönetişim sistemi kapsamında kayıtlı olmaya bağlıdır; bir şirketin sunduğu her ürün için genel bir onay niteliği taşımaz.

    Hükümetin kullanım kılavuzu, işaretin nasıl gösterilebileceğine ilişkin koşulları belirliyor ve müşterileri sertifikanın kapsamı konusunda yanıltabilecek sunumları önlemek üzere tasarlanmıştır. Kullanıma sunma, düzenlemeye tabi ve halka açık işlemlerde yeniden kullanılabilir dijital doğrulama hizmetlerine yönelik daha geniş çaplı geçişin ardından gerçekleşti.

    Hizmete güvenen tarafların yine de teknik durum tespiti yapması gerekir

    Görünür bir güven işareti, satın alma süreçlerini ve kullanıcı güvenini destekleyebilir; ancak kuruluşların her uygulama için kimlik doğrulama gücünü, gizlilik kontrollerini, kurtarma süreçlerini, dolandırıcılık izlemeyi ve birlikte çalışabilirliği yine de değerlendirmesi gerekir. Sözleşmelerde tam olarak hangi kayıtlı hizmetin kullanıldığı belirtilmelidir. SectechMedia, ilgili gelişmeleri erişim kontrolü ve kimlik yayınlarında takip ediyor.

    Kaynaklar

  • Cloudflare, Kuantum Sonrası TLS İçin Genel Sertifika Otoritesini Duyurdu

    Cloudflare, Kuantum Sonrası TLS İçin Genel Sertifika Otoritesini Duyurdu

    Cloudflare, hem geleneksel hem de kuantum sonrası dijital sertifikalar düzenleyebilen bir genel sertifika otoritesi işletme planlarını açıkladı. Şirket, bu hizmetin web sitesi işletmecilerinin ayrı bir geçiş projesini beklemeden açık anahtar altyapılarını gelecekteki kriptografik tehditlere hazırlamalarına yardımcı olmayı amaçladığını belirtiyor.

    Program sertifika katmanını hedefliyor

    Kuantum sonrası TLS, bağlantı sırasında kullanılan anahtar değişiminin değiştirilmesinden fazlasını gerektirir. Sertifika imzaları, düzenleme iş akışları, doğrulama yazılımları ve donanım güvenlik modülleri de uyumlu algoritmalara ve operasyonel kontrollere ihtiyaç duyar. Cloudflare, tarayıcı ve ekosistem gereksinimleri olgunlaştıkça otoritesinin standartlara dayalı sertifikaları destekleyeceğini bildirdi.

    Şirket, ağının bazı bölümlerinde hâlihazırda kuantum sonrası anahtar anlaşması kullanıyor; ancak genel bir sertifika otoritesi farklı bir güven rolü getiriyor. Sertifika düzenleme süreci, denetlenmiş kimlik doğrulaması, anahtar koruması, iptal hizmetleri, genel kayıt tutma ve tarayıcı kök programlarının kabulünü gerektirir.

    Dağıtım, ekosistemin hazır olma durumuna göre ilerlemelidir

    Kuruluşlar, yeni imza şemalarını benimsemeden önce sertifika geçerlilik sürelerinin, otomasyon bağımlılıklarının, TLS inceleme cihazlarının ve gömülü istemcilerin envanterini çıkarmalıdır. Daha büyük anahtarlar ve imzalar, kaynakları kısıtlı cihazları ve ağ yollarını etkileyebilir. Standartlar ve istemci desteği gelişmeye devam ederken hibrit testler ile geri alma planları önemini korumaktadır. SectechMedia, ilgili kontrolleri siber güvenlik yayınlarında takip etmektedir.

    Kaynaklar

  • Mercury Anketi, Fiziksel Erişim Kontrol Cihazlarındaki Siber Güvenlik Açıklarının Büyüdüğünü Ortaya Koydu

    Mercury Anketi, Fiziksel Erişim Kontrol Cihazlarındaki Siber Güvenlik Açıklarının Büyüdüğünü Ortaya Koydu

    Mercury Security tarafından yapılan yeni bir anket, siber güvenlik gereksinimlerinin kurulu fiziksel erişim kontrol cihazı altyapısının bazı bölümlerinden daha hızlı geliştiğini gösteriyor. Şirketin 2026 Erişim Kontrol Cihazlarındaki Eğilimler Raporu kapsamında yöneticiler, entegratörler, kurulum uzmanları ve son kullanıcılar dâhil olmak üzere 561 fiziksel güvenlik ve siber güvenlik uzmanıyla anket yapıldı.

    Bildirilen siber güvenlik açıkları yıllık bazda arttı

    Katılımcıların yüzde otuz ikisi, mevcut kontrol cihazı sistemlerinde siber güvenlik özelliklerinin eksik olduğunu belirtti; bu oran 2025 anketinde %21’di. Mercury ayrıca, katılımcıların %74’ünün siber güvenlik ile BT arasındaki koordinasyonu yönetmenin daha zor hâle geldiğini bildirdiğini; buna karşın %86’sının kuruluşlarının değişen güvenlik ve veri koruma gereksinimlerine ayak uydurmak için çalıştığını söylediğini aktardı.

    Birlikte çalışabilirlik, satın alma kararlarında merkezi önemini korudu. Katılımcıların yüzde altmış dokuzu bunu kritik olarak tanımlarken, %82’si geriye ve ileriye dönük uyumluluğun gelecek planlaması açısından önemli olduğunu belirtti. Bulut bağlantısına yönelik ilgi de uygulama oranını aştı: %56’sı bunu bir satın alma ölçütü olarak gösterirken, %41’i bulut özellikli kontrol cihazları kullandığını bildirdi.

    Modernizasyon, doğrulanabilir kontroller gerektiriyor

    Anket sonuçları, kurulu sistemlerin bağımsız bir denetiminden ziyade katılımcıların algılarını yansıtıyor. Buna rağmen sonuçlar, kontrol cihazı seçimi sırasında güvenli önyükleme, şifreli iletişim, kimlik bilgisi koruması, yama desteği, günlük kaydı ve ağ segmentasyonunun doğrulanması gerektiğini pekiştiriyor. SectechMedia, ilgili mimariyi erişim kontrolü ve kimlik kapsamındaki yayınlarında ele alıyor.

    Kaynaklar

  • OpenSSL, Sunucu Belleğini Açığa Çıkarabilen Yüksek Önem Dereceli DTLS Açığını Yamadı

    OpenSSL, Sunucu Belleğini Açığa Çıkarabilen Yüksek Önem Dereceli DTLS Açığını Yamadı

    OpenSSL projesi, Datagram Transport Layer Security uygulamasında sunucu belleğinin bazı bölümlerini açığa çıkarabilen yüksek önem dereceli bir güvenlik açığını giderdi. CVE-2026-84782, DTLS dinleme işlevini kullanan uygulamaları etkiliyor ve bir eşin kimliği doğrulanmadan önce verilerin açığa çıkmasına neden olabiliyor.

    Geçersiz bir çerez, aşırı büyük bir yanıtı tetikleyebiliyordu

    Proje danışma belgesine göre, geçersiz bir çerez içeren hatalı biçimlendirilmiş bir ClientHello mesajını işleyen sunucu, HelloVerifyRequest mesajının uzunluğunu yanlış hesaplayabiliyordu. Bunun sonucunda ortaya çıkan mesaj, başlatılmamış yığın belleğindeki verileri içerebiliyor ve bunları şifrelemeden iletebiliyordu. OpenSSL, sorunun öncelikle BIO_s_datagram ve DTLSv1_listen temelinde oluşturulan DTLS sunucularını etkilediğini belirtti.

    Proje, desteklenen dallar genelinde OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 ve 3.6.1 dahil olmak üzere düzeltilmiş sürümler yayımladı. Ubuntu ve Debian tarafından yayımlanan dağıtım danışma belgeleri, etkilenen sistemler için paket düzeyinde rehberlik sağlıyor.

    Operatörlerin uygulama düzeyinde bir envantere ihtiyacı var

    Ekipler, kurulu her OpenSSL paketinin aynı ölçüde risk altında olduğunu varsaymak yerine, DTLS sunucu dinleme işlevlerini gerçekten kullanan hizmetleri belirlemelidir. İnternete açık ağ geçitlerine, iletişim sistemlerine ve gömülü hizmetlere öncelik verilmelidir. Yükseltmenin ardından operatörler bağımlı süreçleri yeniden başlatmalı ve yüklenen kütüphane sürümünü doğrulamalıdır. SectechMedia, ilgili riskleri siber güvenlik yayınlarında takip ediyor.

    Kaynaklar

  • Pentagon Personel Ajansı Veri İhlali Yaklaşık Üç Milyon Kişinin Kayıtlarını Açığa Çıkardı

    Pentagon Personel Ajansı Veri İhlali Yaklaşık Üç Milyon Kişinin Kayıtlarını Açığa Çıkardı

    ABD Savunma İnsan Gücü Veri Merkezi (Defense Manpower Data Center), dosya paylaşım sunucularından birindeki kişisel bilgi içeren dosyalara yetkisiz kullanıcıların eriştiğini kişilere bildirmeye başladı. Ajansın bildirimine ve bir Savunma Bakanlığı yetkilisinin açıklamalarına dayanan haberler, etkilenen nüfusun yaşayan ve vefat etmiş yaklaşık üç milyon kişi olduğunu ortaya koyuyor.

    Açığa çıkan sunucu şifrelenmemiş personel verileri barındırıyordu

    Bildirime göre, 16 Temmuz 2026 tarihinde tespit edilen bir güvenlik açığı, dosyalara yetkisiz erişime olanak sağladı. Araştırmacılar, Ekim 2025 ile tespit tarihi arasında az sayıda kullanıcının sunucuya eriştiğini belirledi. Merkez, zayıflığı tespit ettikten sonra dosya paylaşım sistemini yamaladı ve hizmeti yeniden başlattı.

    Kayıtlar kişiden kişiye değişiklik gösteriyordu ve isimler, Sosyal Güvenlik numaraları, doğum tarihleri, iletişim bilgileri, demografik bilgiler ve askeri uzmanlık alanlarını içerebiliyordu. Ajans, bildirimler yapıldığında herhangi bir kötüye kullanım tespit etmediğini belirtti.

    Uzun açığa çıkma süreleri soruşturma gereksinimlerini artırıyor

    Olay müdahale ekipleri, hangi dosyalara ulaşıldığını, hangi kimliklerin açığa çıktığını ve erişimin kimlik bilgisi veya sunucu değişiklikleri boyunca devam edip etmediğini belirlemek zorunda. Hassas devlet veri depoları şifreleme, en az yetki ilkesi ve anormal dosya erişimine karşı uyarı mekanizmaları gerektirir. SectechMedia, siber güvenlik haberlerinde ilgili kontrolleri takip etmeye devam ediyor.

    Kaynaklar