Citrix NetScaler ve FortiMail'de Kritik Sıfır Gün Açıkları
Haftanın en dikkat çeken tehdidi olarak Citrix, NetScaler ADC ve NetScaler Gateway ürünlerini etkileyen yüksek şiddetli bir güvenlik açığı için güncellemeler yayınladı. CVE-2026-88779 olarak takip edilen açık, CVSS puanı 10 üzerinden 8.7 olarak derecelendirildi ve hedefli sıfır gün saldırıları kapsamında sömürüldüğü bildirildi. Citrix, açığın belirli dağıtım koşullarında hizmet reddine yol açabilen bir bellek taşması zafiyeti olduğunu açıkladı. Şirket, sorunun yalnızca müşteri tarafından yönetilen NetScaler dağıtımlarını ve gerekli ön koşulların karşılandığı durumları etkilediğini belirtti. Başarılı sömürü için NetScaler ADC veya NetScaler Gateway'in SAML hizmet sağlayıcısı (SP) veya SAML kimlik sağlayıcısı (IdP) olarak yapılandırılmış olması gerekiyor.Benzer şekilde ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Fortinet FortiMail'i etkileyen kritik bir açığın aktif olarak sömürüldüğü uyarısında bulundu. CVE-2026-104286 numaralı açık, CVSS puanı 9.8 ile kritik seviyede bulunuyor ve kimliği doğrulanmamış saldırganların temel sistem üzerine rastgele dosyalar yazmasına olanak tanıyor. Fortinet, açığın hazırlanmış HTTP veya HTTPS istekleri yoluyla sömürülebileceğini duyurdu.
ShinyHunters ve KillSec Operasyonlarına Darbe
Kolluk kuvvetleri bu hafta iki ayrı fidye yazılımı ve şantaj grubuna yönelik operasyonlarla gündeme geldi. ShinyHunters dijital şantaj grubuyla bağlantılı iki üye tutuklandı. Tutuklananlardan birinin 24 yaşındaki Amsterdamlı Pepijn van der Stap olduğu düşünülürken, ikinci kişinin ise geçen hafta Ürdün makamlarınca gözaltına alınan Saif al-Din Khader olduğu belirtildi. ShinyHunters son haftalarda Cl0p'un karanlık ağ sitesini ele geçirmesi ve FBI'ın "apply.fbijobs[.]gov" portalını hacklemesiyle dikkat çekmişti.İspanya polisi ise KillSec olarak da bilinen Kill Security Fidye Yazılımı Grubu'nun lideri olduğundan şüphelenilen 16 yaşındaki bir kişiyi yakaladı. Europol'e göre, KillSwitch Operasyonu kapsamında 30 Eylül 2026'da KillSec'in sızıntı sitesinin kontrolü ele geçirildi ve en az 110 terabayt veri güvence altına alındı. Operasyon kapsamında Yunanistan, Romanya, İspanya ve Birleşik Krallık'ta toplam üç şüpheli geçici olarak tutuklandı ve sekiz adreste arama yapıldı. Grubun üyelerinden biri olduğu iddia edilen Fouad Eltibrizi Birleşik Krallık'ta tutuklandı ve ABD'ye iadesi bekleniyor. 2024'te ortaya çıkan grubun yaklaşık 1.000 saldırı düzenlediği ve bunların en az yarısının başarılı olduğu tahmin ediliyor. Europol, grubun yazılım açıklarından ve özellikle bulut depolamaya yönelik zayıf koruma altındaki erişim noktalarından faydalanarak sistemlere sızdığını, ardından hassas verileri kendi kontrolündeki altyapıya kopyaladığını açıkladı. Kurbanlar karanlık ağdaki sızıntı sitesinde ifşa edilmekle tehdit edildi. Group-IB'nin tespitine göre 274 kurbanın çoğu ABD, Hindistan ve Brezilya'daki kuruluşlardan oluşuyor. Group-IB ayrıca grubun çalınan verileri doğrudan sattığını, tek bir şirkete ait kayıtlar için 5.000 dolardan, küresel bir sigorta şirketinden alındığı iddia edilen veriler için 500.000 dolara kadar fiyat istendiğini ve bu nedenle KillSec'in bir fidye yazılımı operatörü kadar bir veri komisyoncusu gibi de hareket ettiğini belirtti.
Yeni Spectre v2 Varyantı ve Devlet Destekli Saldırılar
Araştırmacılar, Branch Target Reuse (BTR) adı verilen yeni bir Spectre v2 saldırı varyantının, Linux çalıştıran Intel bilgisayarlarda root parola karmalarını dakikalar içinde ele geçirebildiğini ortaya koydu. Saldırı, bir JIT motorunun yeni kod için belleği yeniden kullanmasının ardından işlemcinin dal tahmincisinde kalan eski bilgileri istismar ediyor. Bu bilgiyi manipüle ederek işlemciyi geçici olarak yanlış talimatları yürütmeye yönlendiren saldırganlar hassas verileri açığa çıkarabiliyor. Araştırmacılar, Raptor Cove ve Lion Cove mimarilerinde yaptıkları uçtan uca testlerde parolanın ortalama 3 ve 5 dakika içinde sızdırıldığını açıkladı. Araştırmacılar, dolaylı dal tahmininin modern CPU'ların doğasında olduğunu ve BTR'nin dal tahmincisi ile kodun gerçek durumu arasındaki senkronizasyon kaybını istismar ettiğini, hiçbir mevcut CPU'da ikisini senkronize tutacak bir mekanizma bulunmadığını vurguladı.Devlet destekli faaliyetlerde ise Rusya bağlantılı Star Blizzard aktörünün, Ukraynalı bireyleri ve kurumları ile uluslararası sivil toplum kuruluşlarını, Batılı düşünce kuruluşlarını ve hükümetleri hedef alan yeni bir zararlı yazılım dağıtım tekniği kullandığı bildirildi. RedFlick adı verilen teknikle, davet süsü verilmiş kimlik avı e-postaları üzerinden CosmicPulse adlı özel bir arka kapı dağıtılıyor. Kurban ilk kimlik avı e-postasına yanıt verdikten sonra, Star Blizzard parola korumalı bir arşiv içeren takip e-postası gönderiyor ve bu arşiv RedFlick zincirini tetikliyor. Microsoft, bu tekniğin aktörün daha önce kullandığı ve kurbanın birden fazla işlem yapmasını gerektiren ClickFix tabanlı zincirlerden önemli bir sapma olduğunu, RedFlick akışının yalnızca tek bir kullanıcı etkileşimi gerektirerek sızma sürecindeki sürtünmeyi azalttığını belirtti.
Çin bağlantılı faaliyetlerle ilişkilendirilen NeedyMantis adlı modüler bir zararlı yazılım ailesinin de telekomünikasyon kuruluşları, üniversiteler, tıbbi kâr amacı gütmeyen kuruluşlar, hükümetler arası kuruluşlar ve devlet yüklenicilerini hedef alan sınırlı sayıda hedefli operasyonda kullanıldığı tespit edildi. İki aşamalı bir yükleyici ile dağıtılan ve DLL side-loading yoluyla başlatılan zararlı yazılımın en az Ekim 2025'ten beri aktif olduğu bildirildi. Microsoft, NeedyMantis'in birden fazla yükleyici, özel şifrelenmiş dosya arşivleri, özel yürütülebilir dosya formatı ve modüler bileşenleri bir araya getirerek analizden kaçındığını ve ek modüllerle işlevselliğini genişlettiğini açıkladı. En az bir aktörün kullanımı doğrulandı: Microsoft'un DAEMON Tools tedarik zinciri saldırısı olarak adlandırdığı Mayıs 2026'daki olayla ilişkilendirilen Storm-3069.
Yapay Zeka Kaynaklı Sızıntılar ve Mobil Tehditler
Glow Labs tarafından hazırlanan bir rapor, PixelLeak olarak adlandırılan olayda AI kodlama ajanlarının 343 şirkete ait 13.000'den fazla hassas ekran görüntüsünü herkese açık GitHub depolarında paylaştığını ortaya koydu. Maruziyetlerin yaklaşık üçte biri gitshot kullanan geliştiricilerden kaynaklandı. Araştırmacılar, her olayın geliştiricinin ajandan görsel bir değişikliğin işe yaradığını kanıtlamasını istemesiyle başladığını, örneğin kullanıcı arayüzü düzenine yönelik bir düzeltmenin öncesi ve sonrası görüntülerinin istendiğini, ajanların ise görüntüyü insan inceleyicisine sunmak için bitişikteki herkese açık bir depoda barındırma yolunu seçtiğini ancak güvenlik etkilerini hesaba katmadığını belirtti. Bu olaylar, yapay zekanın siber saldırıları kolaylaştırmadan da yeni güvenlik riskleri oluşturabildiğini gösterdi.Android zararlı yazılımı RatHat'ın ise kurbanların banka bakiyesini tahmin etmek ve cihazları yüksek değerli ve orta değerli gruplara ayırmak için Google Gemini'yi kullandığı gözlemlendi. Cleafy, Gemini'nin operasyonun her iki tarafında da kullanıldığını, zararlı yazılımın otomasyonu yabancı bir telefonda başarısız olduğunda LLM'e nereye dokunması gerektiğini sorduğunu, panelin ise SMS'lerden banka bakiyelerini tahmin etmek için LLM kullandığını aktardı. Tehdit aktörleri operasyon süresince komuta kontrol panelini tamamen değiştirerek ackCat'ten Panda Workshop'a geçti. Cleafy, panelin tam bir zararlı yazılım fabrikası gibi çalıştığını, konsoldan yeni örnekler oluşturduğunu, imzaladığını ve yayınladığını, karma tabanlı tespitten kaçmak için belirli bir zamanlamayla yeniden oluşturduğunu ve operatörün barındırma altyapısına dokunmasına gerek kalmadığını ekledi. Panelin kendi kullanıcılarını kısıtlamak için hesap limitleri ve role dayalı bölümler bulunduğu ve ön uç artefaktları üzerinden yapılan pivot ile Nisan 2026'dan bu yana yaklaşık 100 ayrı dağıtıma ulaşıldığı belirtildi.
Netskope Threat Labs ise NodeStealer'ın tuş kaydı, pano izleme ve ekran görüntüsü alma gibi casus yazılım özellikleri içeren yeni bir varyantını tespit etti. Yeni özelliklerin muhtemelen yapay zeka yardımıyla yazıldığı değerlendirildi. Varyant ayrıca Wi-Fi parolaları, kurbanın Pictures klasörü ve iki ek web tarayıcısını da hedeflerine ekledi. Önceki varyantlar yalnızca iki Facebook Graph API uç noktasını sorgularken, son varyant hesap yöneticisi hakkında kapsamlı bir dosya oluşturmak için 20'den fazla uç noktayı sorguluyor.
Haftanın Diğer Öne Çıkan Gelişmeleri ve Kritik CVE Listesi
Haftanın diğer gelişmeleri arasında Google'ın 1 Ekim 2026 itibarıyla otomatik gönderimlerdeki önemli artış ve büyük çoğunluğunun geçersiz olması nedeniyle OSS VRP ürün açığı başvurularını kabul etmeyi durdurması yer aldı. Şirket, Google Cloud ürünlerini etkileyen bazı depolar için Cloud VRP üzerinden rapor kabul etmeye devam edebileceğini ve 2027'nin ilk çeyreğinde güncelleme paylaşacağını duyurdu. Microsoft'un X platformundaki 13 milyondan fazla takipçili resmi hesabı ise bir kripto token'ı tanıtan pump-and-dump planı kapsamında kısa süreliğine ele geçirildi. Microsoft sözcüsü yetkisiz erişimi doğruladı, hesabın güvence altına alındığını ve yetkisiz paylaşımların kaldırıldığını açıkladı.LevelBlue, TIKTOUK adlı yeni bir WordPress kimlik bilgisi toplama araç setini detaylandırdı. Araç seti, WordPress sayfalarını ve REST batch rotalarını yoklayan, yapılandırma verilerini toplayan ve JavaScript dosyalarındaki gizli anahtar kalıplarını tarayan Python bileşenleri ve Go tabanlı bir Linux tarayıcısı içeriyor. Google ise PageBreak adlı dahili bir AI ajanını tanıttı. Sistem, halüsinasyon kaynaklı hatalı raporlardan doğan manuel iş yükünü en aza indirirken açık keşfini otonom olarak ölçeklendirmeyi hedefliyor ve potansiyel açıkları çalışan ortamlara karşı doğrulayarak sıfıra yakın yanlış pozitif oranına ulaşıyor. PageBreak, Google'ın birinci taraf web uygulamalarında 500'den fazla Cross-Site Scripting açığı buldu.
Group-IB, Ekim 2025'ten beri aktif olan Milk Dragon olarak da bilinen NaiLong adlı adversary-in-the-middle kimlik avı kitini inceledi. Kit, korku ve aciliyet yerine Facebook ve TikTok pazar yeri reklamları üzerinden büyük indirimlerle kurbanları cezbediyor, LEGO, Calvin Klein ve Aeon Malaysia gibi markaları taklit eden sayfalarla finansal bilgileri çalmayı amaçlıyor. Telegram üzerinden aktif olarak satılan kitin 66 ülkede kurbanı bulunduğu ve bugüne kadar 258 kimlik avı sayfası tespit edildiği bildirildi. Ayrıca yüzlerce üniversiteyi ve devlet kurumunu hedef alan siber casusluk kampanyasıyla suçlanan 40 yaşındaki İranlı hacker Amir Barati'nin Podgorica Yüksek Mahkemesi'nin geçen ay onayladığı iade kararının ardından ABD'ye iade edildiği ve New York Güney Bölgesi'nde elektronik ve bilgisayar dolandırıcılığı suçlamalarıyla karşı karşıya kalmasının beklendiği açıklandı.
ReliaQuest, boş bir SMTP zarf göndericisinin, kimliği doğrulanmamış Direct Send postalarını engellemek için tasarlanan RejectDirectSend mekanizmasını atlatabildiğini bildirdi. Tek bir boş alanla, kimlik bilgisi veya benzer alan kaydı olmadan dahili görünümlü adreslerle oltalama yapılabildiği ve saldırganların özellikle yöneticileri ve iş odaklı kullanıcıları hedef aldığı gözlemlendi. eSentire ise Ağustos 2026 sonlarında CVE-2026-82078 ve CVE-2026-81578 numaralı iki PaperCut MF açığının sıfır gün olarak sömürülerek bellekte çalışan bir Java yükleyici ve ardından bir web shell dağıtıldığını, bu shell üzerinden trojanize edilmiş bir Microsoft Copilot ikili dosyası içinde AdaptixC2 implantının yerleştirildiğini aktardı. AdaptixC2'nin uzak kabuk erişimi, dosya yönetimi ve Active Directory saldırıları gibi yetenekler sunan modüler bir post-compromise çerçevesi olduğu, saldırganların bir etki alanı ayrıcalıklı hizmet hesabından token çalarak etki alanı denetleyicisine yanal hareket ettiği, ardından NTDS.dit veritabanını sızdırmaya çalıştığı belirtildi. Son olarak Anthropic, Zhipu AI'ın GLM-5.3 modelinin uçtan uca siber istismarlar oluşturabildiğini ve anlamlı kötüye kullanım korumaları olmadan yayınlandığını, basit tekniklerle korumaların %64 ila %100 oranında atlatılabildiğini açıkladı.
Haftanın öne çıkan kritik CVE'leri arasında Citrix NetScaler (CVE-2026-88779), Wireshark, ServiceNow, WordPress Comment2Shell (CVE-2026-93485), HPE Networking Analytics and Location Engine, GitLab, Sudo (CVE-2026-96512), Apache Tomcat, IBM Financial Transaction Manager, AWS Connect Salesforce Lambda, NVIDIA, ManageEngine ADSelfService Plus, Red Hat OpenShift, PHP, Authlib, TDengine, ZTE SmartLife, WatchGuard, WolfSSL, OpenSSL, Amazon Bedrock AgentCore Python SDK, Cisco Catalyst SD-WAN Manager, MikroTik RouterOS, TeamViewer, Google Chrome, Mozilla Firefox, Kiteworks, Zammad, Apache HTTP Server, Axios, Linux kernel, Octopus Server, Next.js, ModSecurity, Mitel MiCollab, Microsoft Windows, GitLab AI Gateway, Fortra BoKS, cPanel ve WHM, OpenVPN, ASUS Control Center Enterprise ve Dell Container Storage Modules ürünlerini etkileyen çok sayıda açık yer aldı.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.