WhatsApp Üzerinden Yayılan Uzaktan Erişim Trojanı
Morphisec'in yayımladığı analize göre, WhatsApp aracılığıyla iletilen "Statement.exe" adlı sahte bir finansal belge, VulcanRAT207 olarak takip edilen bir uzaktan erişim trojanını (RAT) çok aşamalı bir Windows saldırı zinciriyle birlikte sisteme bulaştırıyor. Yükleyici, hedef sistemi taradıktan sonra yetki yükseltmeye çalışıyor ve LocalSystem Görev Zamanlayıcısı sürecine bir indirici enjekte etmek için PoolParty Variant 7 tekniğini kullanıyor. Saldırı zinciri; imzalı bir GoFly sürücüsü aracılığıyla Baidu güvenlik süreçlerini sonlandırıyor, Vulkan DLL yan yükleme görevi oluşturuyor ve ardından WebSocket tabanlı RAT'ı devreye alıyor. Bu zararlı yazılım; sistem meta verisi toplama, etkileşimli kabuk erişimi sağlama, güvenlik süreçlerini sonlandırma, pano içeriğini değiştirme ve yerel hesapları listeleme gibi yeteneklere sahip.Kötü Amaçlı VS Code Temaları ve Tedarik Zinciri Saldırıları
Socket araştırmacısı Kirill Boychenko, Visual Studio Marketplace'te hâlâ erişilebilir durumda olan iki şüpheli VS Code temasını tespit etti: Coca-Cola Christmas ve Aurora Borealis Studio Theme. Her iki tema da daha önce kaldırılan ve gizlenmiş bir Windows indirici barındırdığı belirlenen Aurora Nocturne Night Theme ile bağlantılı. Cosmic Nebula Themes adlı uzantının analizi ise özellikle dikkat çekici bulgular ortaya koydu: Bu uzantı, gömülü JavaScript'i şifresi çözülmüş biçimde çalıştıran, Rusça sistem ve Rusya saat dilimiyle çalışan ortamlardan kaçınan ve sonraki aşama altyapısını belirlemek için Solana işlem notlarını kullanan bir yükleyici içeriyor. Boychenko, bu yapının daha önce GlassWorm faaliyetleriyle belgelenen aynı Solana adresi, AES anahtarı ve çalıştırma modelini içerdiğini doğruladı.Tedarik zinciri saldırıları yalnızca VS Code ile sınırlı kalmadı. StepSecurity, npm paketi "@subql/common" sürüm 5.8.3'ün kimlik bilgisi toplayan ve uzak kabuk erişimi sağlayan gizli bir yük içerecek biçimde ele geçirildiğini açıkladı. SafeDep ise "reqthrottle_3474" adlı bir RubyGems hesabının çoğunlukla kripto para geliştiricilerini hedef alan 42 kötü amaçlı gem yayımladığını bildirdi. Bu gemler; geliştirici makinelerinde 20 ila 40 dakika bekledikten sonra ya belirli bir IP adresine ters kabuk bağlantısı açıyor ya da uzak bir sunucudan ek yük indirip çalıştırıyor. Öte yandan SafeDep, tümü "dirtyblanket" adlı bir npm hesabı tarafından 29 Eylül 2026'da 33 dakika içinde yayımlanan dokuz npm paketinde kendiliğinden yayılan bir Linux solucanı tespit etti. Solucan; sahte bir systemd font servisi olarak gizlenen CHAOS adlı açık kaynaklı uzaktan erişim aracını kuruyor, makinedeki SSH özel anahtarlarını kullanarak known_hosts listesindeki diğer ana makinelere yayılıyor ve npm tokenlarını kullanarak geliştiricilerin paketlerine yeni sürümler gönderiyor.
Qilin Fidye Yazılımı Şüphelisi Almanya'ya İade Edildi
Qilin fidye yazılımı grubunun bir üyesi olduğu iddia edilen 28 yaşındaki Rus uyruklu kişi, Japonya'da Osaka'da Mayıs ayında gözaltına alındı ve 2 Ekim 2026'da Almanya'ya iade edildi. Şüpheli, Eylül 2024'te Almanya'da bir lojistik şirketini hacklemek, sistemlerdeki verileri şifrelemek ve 160.000 dolardan fazla kripto para fidye talep etmekle suçlanıyor.Sağlık Cihazlarında Kuantum Sonrası Kriptografi Açığı
Forescout'un 50'den fazla sağlık kuruluşundaki 2,5 milyonun üzerinde cihazı kapsayan analizi, tıbbi cihazların büyük çoğunluğunun kuantum sonrası kriptografiye (PQC) geçiş için gerekli altyapıdan yoksun olduğunu ortaya koydu. Nesnelerin İnterneti tıbbi cihazlarının yalnızca yüzde altısı ve tıbbi operasyonel teknoloji cihazlarının yalnızca yüzde on altısı PQC geçişini destekleyebilecek SSH uygulamalarına sahipken bu oran BT cihazlarında yüzde elliye ulaşıyor. Forescout, açıkta kalan sağlık sistemlerinin yalnızca yüzde otuz birinin standartlaştırılmış kuantum sonrası kriptografiyi destekleyebilen tek TLS sürümü olan TLS 1.3'ü kullandığını belirtti. Şirket, tıbbi kayıtlar ve tanı görüntüleri gibi sağlık verilerinin ömür boyu değerini koruduğunu ve bu durumun sektörü "şimdi topla, sonra çöz" saldırılarına karşı özellikle savunmasız kıldığını vurguladı.Microsoft Power BI'ı Kötüye Kullanan Kimlik Avı Kampanyası
Huntress, tehdit aktörlerinin saldırıları daha inandırıcı kılmak ve güvenlik kontrollerini atlatmak amacıyla meşru Power BI alan adlarını kötüye kullandığı bir kimlik avı kampanyasını ayrıntılarıyla belgeledi. Kurbanlar, Power BI alan adlarındaki sahte bir referans belgesine yönlendiriliyor ve "Referansı İndir" seçeneğiyle karşılaşıyor. Bu seçeneğe tıklandığında saldırganın kontrolündeki bir siteye yönlendirilen kurbanlar, parmak izi tespitinin ardından sahte bir ScreenConnect yükleyicisiyle karşılaşıyor. Kampanya ilk kez 10 Eylül 2026'da gözlemlendi.Açıkta Kalan Sunucu ve Diğer Dikkat Çekici Gelişmeler
ThreatMon'un tespitlerine göre, "151.243.232[.]123" adresindeki saldırgana ait bir hazırlık sunucusu, Eylül 2026'nın sonlarında Meksika havayolu şirketi Viva Aerobus ile ilişkili bir ortamı hedef alan faaliyetleri gün yüzüne çıkardı. Açıkta kalan altyapı; kimlik bilgisi toplama betikleri, Mimikatz çıktısı, SQL kimlik bilgisi test araçları ve dosya aktarım araçları dahil 17 sömürü sonrası aracı barındırıyordu. Saldırganın bir Microsoft SQL sunucusuna erişim sağladıktan sonra xp_cmdshell işlevini kullanarak komut çalıştırdığı ve ek yükler sunduğu belirlendi.Resecurity ise adı açıklanmayan bir saha yönetim sisteminde oturum çerezi kimlik doğrulamasını atlatan ciddi bir açık tespit etti. Oturum çerezinin, çerez adıyla aynı olan sabit kodlu bir gizli anahtarla imzalandığı ve bu imzanın rastgele bir oturum tanımlayıcısı yerine kullanıcının genel veritabanı kimliğini koruduğu belirlendi. Bu iki zayıflığın bir arada kullanılması, yüksek ayrıcalıklı hesaplar dahil herhangi bir kullanıcı için geçerli oturum çerezleri oluşturulmasına olanak tanıyor.
Barracuda ise hem insan kullanıcıları hem de yapay zeka e-posta asistanlarını aynı anda hedef alan karma bir kimlik avı kampanyasını analiz etti. Kampanya; parola korumalı ekler gibi geleneksel sosyal mühendislik taktiklerini, yapay zeka asistanlarının davranışını etkilemek amacıyla aynı iletiye gizlenmiş istem enjeksiyonlarıyla birleştiriyor.
FBI Direktörü Kash Patel, Operasyon Blackout kapsamında 17 milyar dolar değerinde varlığa el konulduğunu, yüzlerce kişinin tutuklandığını ve insan ticaretine maruz kalan binlerce işçinin kurtarıldığını açıkladı. Operasyon; ağırlıklı olarak yaşlıları sahte kripto para yatırım planlarıyla dolandıran yabancı dolandırıcılık merkezlerini hedef alıyor.
Son olarak, New Jersey'deki bir sanayi şirketinin eski altyapı mühendisi Daniel Rhyne (59), işvereninin ağındaki binlerce sistemi ve sunucuyu kilitleyen başarısız bir gasp girişimi nedeniyle 32 ay hapis cezasına çarptırıldı.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.