|
SİBER BÜLTEN 33. Hafta | 9 - 15 Ağustos 2026 |
9 AĞUSTOS PAZAR
|
Atlassian Rovo AI'da Prompt Enjeksiyonu |
|
Framework Laptop Müşterilerinin Verileri Çalındı |
|
Rogue AI, 88 Milyon $'lık Bitcoin Hırsızlığı |
10 AĞUSTOS PAZARTESİ
|
VMware vCenter Açığı Kalıcı Erişim İçin İstismar Edildi |
|
OpenAI, Azaltılmış Güvenlik Önlemli GPT-5.6-Cyber'ı Duyurdu |
|
Claude Code'da Otomatik Mod Varsayılan Oluyor Anthropic, Claude Code'da her adımda insan onayı isteyen sistemi terk ederek 14 Ağustos'tan itibaren Pro, Max ve Team planlarında 'auto mode'u varsayılan hale getiriyor; yapılan testlerde otomatik mod tehlikeli komutların %89'unu engellerken insan onayının bu oranın çok altında kaldığı görüldü. |
11 AĞUSTOS SALI
|
Microsoft Patch Tuesday: 398 Açık, Aktif İstismar Edilen Zero-Day Microsoft, Ağustos ayı güncellemesinde aralarında aktif olarak istismar edildiği doğrulanan bir Windows sürücü zero-day'inin (CVE-2026-68820) de bulunduğu 398 güvenlik açığını giderdi; güncelleme ayrıca Temmuz ayında başlayan SharePoint zafiyet zincirinin ikinci ve son parçasını da tamamladı. |
|
Polonya'da Güç Santrali Özel Hücresel Ağ Üzerinden Ele Geçirildi CERT Polska, bir saldırganın özel bir hücresel operatör ağına sızarak bir rüzgar santralinden bir kombine ısı-güç santraline geçtiğini ve varsayılan yönetici bilgileriyle korunan bir WAGO PFC200 kontrolörünü ele geçirip bir türbini durdurduğunu açıkladı; olay Aralık 2025'te yaşanmış, üç aylık soruşturmanın ardından 8 Ağustos'ta ifşa edildi. |
|
BdThemes Eklentilerinde Tedarik Zinciri Saldırısı BdThemes'e ait çok sayıda popüler WordPress eklentisinde, üçüncü taraf bir tanıtım bileşeninin (Biggopti) JSON yanıtlarını işleme biçimindeki bir XSS açığı üzerinden sahte yönetici hesapları oluşturulabildiği tespit edildi; etkilenen eklentiler inceleme sürecine alınarak indirmeye kapatıldı. |
12 AĞUSTOS ÇARŞAMBA
|
Lazarus Windows Zero-Day'i Savunma Sektörüne Karşı Kullandı Kuzey Kore bağlantılı Lazarus grubunun, sahte iş teklifleri ve truva atı haline getirilmiş PDF araçlarıyla Fransa, Almanya, Brezilya ve Hindistan'daki savunma ve havacılık şirketlerini hedef aldığı; Windows AFD.sys sürücüsündeki bir zero-day'i (CVE-2026-68820) istismar ederek FudModule kernel rootkit'i ve yeni 'Troy' arka kapısını kurduğu ortaya çıkarıldı. |
|
LiteLLM Tedarik Zinciri Saldırısı 2.500+ Kurumu Etkiledi Mart ayında PyPI'da yalnızca 40 dakika kalan iki kötü niyetli LiteLLM paketinin, bulut anahtarları, SSH anahtarları, Kubernetes token'ları ve veritabanı parolaları çalan kimlik bilgisi hırsızı kod içerdiği; CloudSEK'in ele geçirilen 434 bin dosyaya dayanan analizinin 2.500'den fazla kurumu potansiyel olarak etkilediğini gösterdiği bildirildi. |
|
Zoom'da Tıklamasız Cihaz Ele Geçirme (Zoomsday) Zoom, ekran paylaşımı sırasında kullanılan işaretleme (annotator) özelliğindeki kritik 'Zoomsday' açığını (CVE-2026-53413, CVSS 8.3) yamaladı; bir toplantıya katılan kötü niyetli bir kişi, özel hazırlanmış bir mesajla kurbanın hiçbir şeye tıklamasına ve hiçbir görsel uyarı görmesine gerek kalmadan cihazında kod çalıştırabiliyordu. Araştırmacılar, macOS'ta bu açıkla kurbanın bilgisi olmadan tarayıcıyı sessizce başlatarak istismarı kanıtladı; açık Windows, Mac, iOS, Android ve Linux'taki tüm Zoom istemcilerini etkiliyordu. |
13 AĞUSTOS PERŞEMBE
|
PATCHCORD Arka Kapısı Afgan Telekom Sektörünü Hedef Aldı Acronis Threat Research Unit, Afgan telekom sağlayıcılarını ve Güney Asya'daki kritik altyapı kurumlarını hedef alan, sahte VPN yükleyicileri ve telekom yönetim araçları kılığına giren daha önce belgelenmemiş bir C/C++ arka kapısını (PATCHCORD) ve Google Sheets üzerinden komuta-kontrol yapan bir Go tabanlı türevini (SHEETCORD) ortaya çıkardı. |
|
GeoServer'da Yamasız Zero-Day Aktif İstismar Ediliyor Açık kaynaklı coğrafi veri sunucusu GeoServer'ın jsonArrayContains fonksiyonunda bulunan ve kimlik doğrulaması gerektirmeyen bir SQL enjeksiyonu açığının, bazı yapılandırmalarda uzaktan kod çalıştırmaya kadar zincirlenebildiği; ifşasının ardından saatler içinde çok sayıda istismar denemesi kaydedildiği ve henüz resmi bir yamanın yayınlanmadığı bildirildi. |
|
RecruitTrap: Sahte İş Görüşmeleriyle Kimlik Avı CTM360, 'RecruitTrap' adını verdiği raporunda, gerçek işe alım süreçlerini taklit eden ve iki ay içinde 3.000'den fazla kimlik avı bağlantısı tespit edilen küresel bir kampanyayı ifşa etti; sahte görüşme takvimleme sayfaları ve 'tarayıcı içinde tarayıcı' (BitB) pencereleriyle mağdurların Google ve Facebook kimlik bilgileri, hatta bazı gelişmiş vakalarda iki faktörlü doğrulama kodları gerçek zamanlı olarak çalınabiliyordu. |
14 AĞUSTOS CUMA
|
Mustang Panda CoolClient'a İmzalı Rootkit Ekledi Kaspersky, Çin bağlantılı Mustang Panda (HoneyMyte) grubunun CoolClient arka kapısına, süreçleri, dosyaları ve kayıt defteri girdilerini güvenlik araçlarından gizleyebilen imzalı bir Windows çekirdek modu rootkit'i eklediğini; Myanmar, Moğolistan, Pakistan ve Rusya'da devlet kurumları dahil mağdurlar tespit edildiğini açıkladı. |
|
Chrome DevTools Protokolü ile Oturum Ele Geçirme SpecterOps araştırmacıları, sisteminde zaten kod çalıştırma yetkisi bulunan bir saldırganın, çalışan bir Chrome veya Edge sürecinde Chrome DevTools Protokolü'nü (CDP) etkinleştirerek çerezlere, kayıtlı parolalara ve oturum açmış tarayıcı verilerine erişebildiği yeni bir sızma-sonrası (post-exploitation) tekniğini belgeledi. |
|
Delta Uçağında Sahte Wi-Fi (Evil Twin) Saldırısı DEF CON hacking konferansından dönen yolcuların bulunduğu bir Delta Air Lines uçuşunda, kabin ekibinin 'Delta WiFi Fast' adlı sahte bir ağın gerçek uçak içi Wi-Fi'yi bastırdığını fark etmesi üzerine hizmet yaklaşık 30 dakika kapatıldı; uzmanlar bunun, yolcuların telefon/dizüstü bilgisayarlarını sahte bir giriş sayfasına yönlendirerek kimlik bilgilerini çalmayı amaçlayan klasik bir 'evil twin' saldırısı olduğunu belirtti. Delta, uçağın kendi sistemlerinin ele geçirilmediğini açıkladı ve olayı federal yetkililerle birlikte soruşturuyor. |
15 AĞUSTOS CUMARTESİ
|
Süresi Dolan Alan Adları Siber Suça Alet Ediliyor Infoblox, "Sable Squirrel" adını verdiği bir tehdit aktörünün, itibarlı geçmişe sahip süresi dolmuş 10 binden fazla alan adını yaklaşık 7 milyon dolara satın alarak yasa dışı yayın, kumar ve kötü amaçlı yazılım altyapısı kurduğunu; bu alan adlarına 31 binden fazla zararlı yazılım örneğinin bağlandığını tespit etti. |
|
AmnesiaStealer macOS'ta Tarayıcı Oturumlarını Canlı Ele Geçiriyor AmnesiaStealer adlı yeni bir macOS zararlı yazılımının, Chrome DevTools Protokolü üzerinden Chrome, Brave, Edge, Arc, Opera, Vivaldi ve Chromium'u uzaktan ve etkileşimli biçimde kontrol ederek yedi farklı Chromium tabanlı tarayıcıdan canlı oturum verisi çalabildiği ortaya çıkarıldı. |
|
SAP Commerce Cloud'da CVSS 10.0 Açığı İstismar Ediliyor Dünya genelinde çok sayıda büyük online mağazayı ve e-ticaret altyapısını çalıştıran SAP Commerce Cloud'daki maksimum önem dereceli CVE-2026-58231 (CVSS 10.0) açığı, yama yayınlandıktan sadece üç gün sonra saldırganlar tarafından aktif olarak istismar edilmeye başlandı; kimlik doğrulaması gerektirmeyen açık, varsayılan bir kimlik doğrulama istemcisinin kötüye kullanılmasıyla uzaktan kod çalıştırılmasına ve arka uçtaki veritabanları ile ödeme altyapısının tam ele geçirilmesine imkân veriyor. |