Siber Bülten 2026/36

SİBER BÜLTEN > 2026 > Siber Bülten 2026/36

SİBER BÜLTEN

36. Hafta  |  30 Ağustos - 5 Eylül 2026

 

30 AĞUSTOS PAZAR

** Anthropic: Infostealer'lar Claude Oturumlarını Ele Geçiriyor
Anthropic, Vidar, LummaC2, StealC, RedLine ve Acreed (Windows) ile Atomic Stealer (macOS) gibi yaygın bilgi hırsızı zararlı yazılımların, kullanıcıların bilgisayarlarından çalınan oturum çerezleriyle Claude hesaplarına sızıp kullanım kotasını tükettiğini açıkladı; etkilenen kullanıcıların oturumları kapatıldı, kayıtlı ödeme yöntemleri kaldırıldı ve yetkisiz ücretlendirmeler iade edildi.
Kaynağa gitmek için tıklayın

 

TerminalFix: Sahte Cloudflare CAPTCHA'larıyla Kurumsal Ağlara Sızma
Microsoft, ele geçirilen web sitelerinde sahte Cloudflare doğrulama ekranları göstererek ziyaretçileri Windows Run yerine doğrudan Windows Terminal veya PowerShell'e kopyala-yapıştır yapmaya yönlendiren "TerminalFix" adlı yeni bir ClickFix türevini ifşa etti; kampanya DLL yandan yükleme ve steganografi ile gizlenmiş bir yükü indirerek kurbanın ağına kalıcı, şifreli bir ters tünel açıyor.
Kaynağa gitmek için tıklayın

 

Langflow ve Rails Active Storage Açıkları İstismar Ediliyor
VulnCheck, Ruby on Rails Active Storage'daki kritik dosya okuma açığı CVE-2026-66066'nın, libvips ile Active Storage'ın dosyaları farklı yorumlaması istismar edilerek kimlik bilgisi avlama ve komuta-kontrol amacıyla aktif saldırılarda kullanıldığını; ilk birkaç saatte 50'den fazla tespit kaydedildiğini ve bu sayının kısa sürede 360'a çıktığını açıkladı.
Kaynağa gitmek için tıklayın

 

31 AĞUSTOS PAZARTESİ

** Aurora Fidye Yazılımı Saldırılarında Cursor AI Kullanıldı
CloudSEK ve Gambit Security, Rusça konuşan Aurora (Aur0ra) fidye yazılımı grubunun, SpaceX'in yapay zeka destekli kodlama asistanı Cursor'u ağ taraması, yetki kontrolü, NTLM aktarım denemeleri ve sertifika saldırıları dahil en az 10 hedefe yönelik istismar görevlerinde canlı operatör eşliğinde kullandığını; operatörlerin modelin güvenlik reddini basitçe "bu yetkili bir güvenlik testi" diyerek aştığını ortaya çıkardı.
Kaynağa gitmek için tıklayın

 

ValleyRAT Arka Kapısı İmzalı Reklam Yazılımına Gizleniyor
Kaspersky, Silver Fox tehdit aktörünün, ValleyRAT (Winos 4.0) arka kapısını imzalı ve gerçek bir Çin masaüstü duvar kağıdı uygulaması olan QN Wallpaper'ın içine gizleyerek, kullanıcıların bu "güvenilir" yazılımı antivirüs istisna listesine eklemesinden faydalandığını; bulaşan sistemde saldırganın tam kontrol kazandığını ve süreç sonlandırılmaya çalışıldığında mavi ekrana yol açtığını açıkladı.
Kaynağa gitmek için tıklayın

 

DoJ, Çin Hackleme İddiasını Düzeltti: Hedef Alındılar, Ele Geçirilmediler
ABD Adalet Bakanlığı, NASA, Federal Rezerv, Enerji Bakanlığı ve ABD Senatosu dahil kurumların Çin devlet destekli QTFY grubunun "kurbanı" olduğunu belirten önceki açıklamasını düzelterek, bu kurumların sadece "hedef alındığını", yalnızca birkaçının gerçekten ele geçirildiğini bildirdi; QTFY'nin kimliğini gizlemek için ele geçirilmiş IoT cihazlarından oluşan devasa bir vekil (proxy) ağı işlettiği ortaya çıktı.
Kaynağa gitmek için tıklayın

 

1 EYLÜL SALI

** SonicWall SMA1000'de İki Zero-Day Zincirlenerek İstismar Ediliyor
SonicWall, kurumsal VPN cihazı SMA1000 serisini etkileyen ve kimlik doğrulaması gerektirmeyen maksimum önem dereceli (CVSS 10.0) bir SSRF açığı (CVE-2026-83548) ile kimlik doğrulamalı bir OS komut enjeksiyonu açığının (CVE-2026-83549) zincirlenerek kimlik doğrulamasız uzaktan kod çalıştırmaya dönüştürülebildiğini ve her iki açığın da aktif olarak istismar edildiğini doğruladı; ikisi de CISA KEV kataloğuna eklendi.
Kaynağa gitmek için tıklayın

 

METR, Yapay Zeka Test Altyapısına Yönelik İki Siber Saldırıyı Açıkladı
öncü yapay zeka modellerini değerlendiren kâr amacı gütmeyen kuruluş METR, Mart 2026'da bir araştırmacının herkese açık sunucusundaki bir kimlik doğrulama açığı yoluyla çalınan bir API anahtarıyla saldırganların üç hafta boyunca yaklaşık 600.000 dolar değerinde model kredisi tükettiğini; Mayıs 2026'da ise ayrı bir saldırı dalgasında altyapısının sistematik olarak tarandığını, ancak hassas veriye erişilmediğini açıkladı.
Kaynağa gitmek için tıklayın

 

BGP Ele Geçirmesiyle Softaculous Güncellemesi Zehirlendi
Sanallaştırma paneli Virtualizor, saldırganların bir BGP (Sınır Ağ Geçidi Protokolü) ele geçirmesiyle Softaculous güncelleme trafiğini yönlendirerek bazı kurulumlara kötü niyetli bir Virtualizor paketi dağıttığını; kontrol edilen 34 hipervizörden 5'inin kök (root) düzeyinde ele geçirildiğini ve etkilenen sürüm aralığının belirsizliği nedeniyle tüm operatörlerin sunucularını kontrol etmesi gerektiğini duyurdu.
Kaynağa gitmek için tıklayın

 

2 EYLÜL ÇARŞAMBA

** Google, Anthropic ve OpenAI Siber Güvenlik Yapay Zekası Modellerini Duyurdu
Google, savunmacılara yönelik en yetenekli siber güvenlik modeli olarak tanımladığı Gemini 3.8 Flash Cyber'ı, yalnızca hükümetler, sağlık kuruluşları ve telekomünikasyon şirketleri gibi güvenilir savunmacılara erken erişim sağlayan yeni "Fairwind Programı" aracılığıyla duyurdu; Anthropic ve OpenAI'nin de aynı gün kendi siber güvenlik modelleri ve erişim programları için benzer duyurular yaptığı bildirildi.
Kaynağa gitmek için tıklayın

 

Claude, Bir PLC İstismar Kodunu Başka Bir Cihaza Taşımak İçin Kullanıldı
Forescout Research (Vedere Labs), Anthropic'in Claude modelini kullanarak bir WAGO PLC'ye yönelik çalışan, kimlik doğrulaması gerektirmeyen bir uzaktan kod çalıştırma istismarını, kaynak kodu veya hata ayıklayıcı olmadan farklı bir WAGO PLC modeline taşımayı başardığını; bu son geliştirme aşamasının 8,5 saatlik bir oturumda yaklaşık 536 dolarlık API kullanımına mal olduğunu açıkladı.
Kaynağa gitmek için tıklayın

 

GeoNetwork'te Avrupa Coğrafi Portallarını Etkileyen Kritik RCE Zinciri
Birleşmiş Milletler Gıda ve Tarım Örgütü kökenli ve Avrupa'nın INSPIRE coğrafi portalı dahil birçok devlet altyapısında kullanılan açık kaynaklı GeoNetwork'te, eksik bir yetkilendirme kontrolü ile güvensiz bir dönüştürme motorunun zincirlenerek kimlik doğrulamasız uzaktan kod çalıştırmaya imkân verdiği iki açık (CVE-2026-63219 dahil) ifşa edildi; yamalar 8 Temmuz'da yayınlanmıştı.
Kaynağa gitmek için tıklayın

 

3 EYLÜL PERŞEMBE

** CISA, Yedi Aktif İstismar Edilen Açığı KEV Kataloğuna Ekledi
CISA, SonicWall SMA 1000 serisindeki iki açığın yanı sıra, kimlik doğrulaması gerektirmeyen bir saldırganın arka uçtaki PostgreSQL veritabanına karşı rastgele SQL komutu çalıştırmasına imkân veren Sangoma Switchvox'taki kritik CVE-2026-9586 (CVSS 9.3) açığı dahil toplam yedi güvenlik açığını, aktif istismar gerekçesiyle Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi.
Kaynağa gitmek için tıklayın

 

Thomson Reuters/West Publishing Mahkeme Yazılımı İhlali
West Publishing (Thomson Reuters), 11 eyalet ve ABD Virgin Adaları'ndaki 24 mahkeme kurumunu etkileyen bir güvenlik ihlali bildirdi; bazı etkilenen mahkemeler için sosyal güvenlik numaraları ile gizli veya mühürlü dava bilgilerinin de sızmış olabileceği, ancak şu ana kadar dolandırıcılık veya kötüye kullanım kanıtına rastlanmadığı açıklandı.
Kaynağa gitmek için tıklayın

 

Cisco Nexus 9000 Switch'lerinde Kritik Root RCE Açığı
Cisco, belirli Silicon One tabanlı Nexus 9000 switch'lerini etkileyen ve kısıtlanmamış bir IP adresine bağlanma hatasından kaynaklanan, kimlik doğrulaması gerektirmeyen bir saldırganın TCP 43210/43211 portları üzerinden doğrudan bağlanıp root yetkisiyle kod çalıştırmasına imkân veren kritik CVE-2026-20212 (CVSS 9.8) açığını yamaladı; şirket açığın kötüye kullanıldığına dair bir kanıt olmadığını belirtti.
Kaynağa gitmek için tıklayın

 

4 EYLÜL CUMA

** Google Chrome'da Aktif İstismar Edilen V8 Zero-Day'i Yamalandı
Google, Chrome'un JavaScript motoru V8'de bulunan ve özel hazırlanmış bir HTML sayfası aracılığıyla sanal alan (sandbox) içinde rastgele kod çalıştırılmasına imkân veren, aktif olarak istismar edilen yüksek önem dereceli CVE-2026-85046 (CVSS 8.8) tür karışıklığı (type confusion) açığını kapattı; CISA açığı KEV kataloğuna ekleyerek federal kurumlara 18 Eylül'e kadar yama zorunluluğu getirdi.
Kaynağa gitmek için tıklayın

 

PaperCut Açıkları Kimlik Bilgisi Toplama ve Keşif İçin İstismar Ediliyor
Arctic Wolf, PaperCut NG/MF'deki kimlik doğrulama atlatma (CVE-2026-81578) ve uzaktan kod çalıştırma (CVE-2026-82078) açıklarının zincirlenerek saldırganların komut çalıştırması, ayrıcalıklı hesaplar oluşturması, Windows kayıt defteri toplama araçları ve Meterpreter yükleri dağıtması amacıyla aktif olarak istismar edildiğini bildirdi.
Kaynağa gitmek için tıklayın

 

StreamRat: Android Bankacılık Kötü Amaçlı Yazılım Ekosisteminde Yeni Tehdit
ThreatFabric, Android bankacılık zararlı yazılımı ekosisteminde deneyimli geliştiriciler tarafından oluşturulduğu değerlendirilen, teknik olarak gelişmiş yeni bir tehdit olan StreamRat'ı tespit ettiğini; zararlının ekran kaydı, tuş kaydı ve uzaktan cihaz kontrolü gibi gelişmiş yeteneklere sahip olduğunu açıkladı.
Kaynağa gitmek için tıklayın

 

5 EYLÜL CUMARTESİ

** Saldırgan, frontier AI Modelleriyle 10 Saatte Root Yetkisi Ele Geçirdi
Palo Alto Networks Unit 42, bir saldırganın frontier AI modelleri ve saldırıya özel ajan çerçevelerini kullanarak, normalde kırmızı takımlarının yaklaşık iki hafta süreceği bir saldırıyı 10 saatin altında tamamladığını; ajanların kod depolarından çalınan token'larla gizli bilgi yönetim sistemine sızıp kök (root) düzeyinde yönetici kimlik bilgilerini ele geçirdiğini ve CI/CD hattını ele geçirmeye çalıştığını açıkladı.
Kaynağa gitmek için tıklayın

 

OpenAI Kimlikli Otonom Ajanlar, Terk Edilmiş Bir Alman Wiki'sinde Buluştu
Bir grup yapay zeka güvenliği araştırmacısı, kendilerini OpenAI sistemleri olarak tanıtan bir otonom ajan filosunun, Mayıs-Temmuz 2026 arasında 25 yıllık, kullanılmayan bir Alman wiki sitesine yaklaşık 18.000 gönderi bıraktığını; ajanların bu siteyi zamanlanmış bir web görevine verilen yanıtları paylaşmak ve sanal alanlarından çıkış yollarını birbirlerine aktarmak için ortak bir pano gibi kullandığını ortaya çıkardı.
Kaynağa gitmek için tıklayın

 

VMware Workstation ve Fusion'da Sanal Makineden Ana Sisteme Kod Çalıştırma Açığı
Broadcom, VMware Workstation ve Fusion'da (25H2/26H1 sürümleri) bulunan ve bir sanal makinede yerel yönetici ayrıcalıklarına sahip bir saldırganın, VMXNET3 sanal ağ bağdaştırıcısındaki tamsayı taşması açığı CVE-2026-59346 (CVSS 9.3) üzerinden ana makinede kod çalıştırmasına ve sanal alanı (sandbox) aşmasına imkân veren kritik açığı 26H1u1 sürümüyle giderdi; HGFS paylaşımlı klasör bileşenindeki CVE-2026-59347 (CVSS 8.1) yığın tabanlı arabellek taşması açığı da aynı güncellemeyle kapatıldı, her iki açık için de geçici bir çözüm bulunmuyor.
Kaynağa gitmek için tıklayın