Bülten
Global ve Türkçe siber güvenlik kaynaklarından otomatik derlenen başlıklar, Türkçeye çevrilerek sunulur. Bunlar CyberSectr'ın kendi editoryal içeriği değildir, her haber orijinal kaynağına bağlantı verir.
Kritik Check Point Yönetim Açığı, Kimlik Doğrulama Bilgisi Olmayan Saldırganların Root Olarak Kod Çalıştırmasına İzin Veriyor
Check Point'in Güvenlik Yönetim ve Günlük Sunucularındaki kritik bir zafiyet, kimlik doğrulama bilgileri olmayan bir saldırganın bu sunucularda ağ üzerinden root olarak kod çalıştırmasına olanak tanıyabilir. Güvenlik Yönetim Sunucusu, güvenlik duvarı ilkesini ve yönetici erişimini kontrol eden sistemdir. Check Point, bu açığı LivePatch güncelleme kanalından düzeltti ve zafiyetin kullanıldığına dair hiçbir işaret bulunmadığını belirtti
Devamını oku →Petrol Tankerlerine Yönelik Siber Saldırılar Denizcilik Altyapısını Tehdit Ediyor
Petrol tankerlerine yönelik siber saldırılar, bağlantılı gemilerin navigasyon ve kritik sistemlerini nasıl maruz bırakabileceğini gösteriyor ve bu durum güvenliği, limanları ve küresel ticareti tehdit ediyor. ABD Sahil Güvenlik personeli ve FBI ajanları, geçen ay iki Texas yönündeki enerji tankerlerine siber saldırıların ardından bindiler. Gemilerden biri, Galveston, Teksas'a giden 1.093 fit uzunluğundaki Liberya bandıralı ham petrol süper tanker VL Prosperity idi. İran devlet basını, olaydan kısa bir süre sonra gemiyi tanımladı ve saldırganların itme, navigasyon ve kargo sistemlerine erişim sağladığını, bunları devre dışı bıraktığını iddia etti.
Devamını oku →TehditGünü: Kendini Yenileyen Ajanlar, 800'den Fazla Açığın Düzeltilmesi, İçeriden SIM Değişimleri ve 22 Yeni Hikaye
Saldırganlar yeni anahtarlar bulmaya devam ediyor. Komik olan tarafı, savunmacıların bunları nereye saklayacaklarını icat etmeleri. Bu hafta, bu anahtarlar AI araçlarında, açık hizmetlerde, eski hatalarda, zayıf oturum açma bilgilerinde ve aylık abonelik gibi satılan yazılımlarda bulunuyor. Bazı saldırılar yeni numaralar kullanıyor. Diğerleri ise zaten mevcut olanları yeniden kullanıyor. Her ikisi de yeterince sık çalışıyor. Bu nedenle tehdit manzarası temizlenmiyor. Sadece
Devamını oku →Kritik Docker Sandboxes Açığı, Kötü Amaçlı Konuk Kodunun macOS Host Dosyalarını Okumasına ve Değiştirmesine İzin Veriyor
macOS üzerinde çalışan bir Docker Sandboxes sanal makinesi içinde çalışan kötü amaçlı kod, paylaşılan proje dizininden kaçabilir ve host üzerindeki diğer yerlerdeki dosyaları okuyabilir veya değiştirebilir, Docker 15 Eylül'de yaptığı güvenlik duyurusunda uyarıyor. Kaçış, sanal makineyi çalıştıran host hesabının haklarıyla gerçekleştiriliyor. CVE-2026-77179 olarak belirtilen açıklık Kritik olarak derecelendiriliyor ve belirli sürümleri etkiliyor
Devamını oku →SilkParasite Altyapısı SpiceRAT'ı Orta Asya Hedeflerine Bağlar
Hunt.io, SpiceRAT, NodeEdgeRAT ve NomadRAT'ı Orta Asya'daki hükümetleri ve kritik sektörleri hedef alan dört yıllık bir SilkParasite kampanyasına bağlar. Hunt.io ve araştırmacı Guy Yasur, SpiceRAT komut ve kontrol sunucularının sıkı bir kümesini izlemiş ve Ağustos 2026'da Bitdefender tarafından yayınlanan SilkParasite raporuna öncülük eden ve onu genişleten bir bağlantı kurmuştur. Çalışma, malware örneklerini incelememektedir; operasyonun ağ tarafını yeterli kesinlikte haritalamakta ve böylece SilkParasite'ın yedi RAT ailesinden üçünü (SpiceRAT, NodeEdgeRAT ve NomadRAT) paylaşılan sertifikalar, alanlar ve barındırma modelleri aracılığıyla bağlamaktadır.
Devamını oku →İran Bağlantılı Handala Hack, Şifre Çalabilen HEAVYGRAM Telegram Arka Kapısı ile Bağlantılı
İran bağlantılı "hacktivist" persona olarak bilinen Handala Hack, HEAVYGRAM adlı bir Telegram tabanlı gözetim arka kapısına ve CRUDEEXCLUDE adlı bir Delphi tabanlı yardımcı programa atfedilmiştir. "HEAVYGRAM, uzaktan komut yürütme, sistem, ağ ve işlem bilgisi keşfi, veri ve Telegram oturum dosyaları sızdırma, ekran görüntüsü yakalama, DLL yan yükleme gibi işlemleri destekleyen yerleşik komutlar sunar
Devamını oku →Kritik Unbound DNSSEC Doğrulayıcı Açığı, Kötü Niyetli Bir DNS Alanı Aracılığıyla RCE'ye İzin Verebilir
NLnet Labs tarafından Çarşamba günü yayınlanan bir danışmanlıkta belirtildiği gibi, Unbound DNS çözücüsünün 1.26.1'den önceki tüm sürümlerinde DNSSEC doğrulayıcısında kritik bir yığın taşıma açığı mevcuttur. Kötü niyetli bir alan kontrol eden ve savunmasız bir çözücü sorgulayan bir saldırgan bunu tetikleyerek uzaktan kod çalıştırmasını sağlayabilir. Aynı gün yayınlanan Unbound 1.26.1, CVE-2026-81642 olarak izlenen bu açığı düzeltir
Devamını oku →Saldırganlar Öncesinde Yeni Bir CVE'nin Sömürülebildiğini Kanıtlayabilir misiniz? Bu Webinar'da Öğrenin
Yeni bir CVE yayınlanır. Taranız bunu bulur. Şiddeti puanı kötü görünür. Ancak hala önemli olan soruyu yanıtlamaz: Gerçekten ortamınızda sömürülebilir mi? Mythos-class AI, açıklamadan çalışır sömürmeye kadar geçen süreyi sıkıştırırken, birçok güvenlik programı hala riski haftalık veya üç aylık döngülerde doğrular. Tehlikeli boşluk artık sadece teknik değil.
Devamını oku →NightmareStresser Kapandı: Küresel DDoS-for-Hire Operasyonuna Karşı Büyük Darbe
Adalet Bakanlığı, 2022 yılından bu yana yüz binlerce saldırıya karışan NightmareStresser adlı bir DDoS-for-hire hizmetine bağlı alan adlarını Operation PowerOFF kapsamında ele geçirdi. Bir DDoS saldırısını kiralamak, bir film kiralamak kadar kolaydı. Hedefi seç, birkaç dolar öde, sitenin kararmasını izle. Adalet Bakanlığı, bu sektörün en uzun süredir faaliyet gösteren hizmetlerinden biri olan NightmareStresser'in arkasındaki alan adlarını ele geçirerek bunu biraz daha zor hale getirdi. "Adalet Bakanlığı bugün, dünyanın en uzun süredir faaliyet gösteren Dağıtılmış Hizmet Reddi hizmetlerinden birinin internet alan adlarının mahkeme tarafından yetkilendirilen ele geçirilmesini duyurdu."
Devamını oku →BT İnovasyon Güvenlik Uzmanlarının Web Siteleri için Agentic Pentesting Rehberi
Saldırganlar şimdi yaklaşık beş günde yeni açıkları silahlandırıyorlar (Mandiant, Google Cloud'un bir parçası). Ortalama bir kuruluş bir açığı yamalamak için 43 gün harcıyor (Verizon DBIR 2026). Yeni ve ücretsiz bir rehber, otlak AI ajanlarının bu açığı nasıl kapattığını ve güvenlik liderlerinin birini üretim ortamına yönlendirmeden önce neler talep etmesi gerektiğini açıklıyor. TL;DR İstismar artık ön kapıdır ve ihlallerin %31'ini başlatıyor (Verizon DBIR)
Devamını oku →Çin ile Hizalanmış FamousSparrow, Latin Amerika'da SparroWocky Arka Kapısını Dağıtıyor
Çin ile hizalanmış devlet destekli tehdit aktörü FamousSparrow'un, en az Ağustos 2025'ten beri Latin Amerika'daki多lu ülkeyi hedef alan saldırılarda daha önce rapor edilmeyen SparroWocky adlı bir arka kapı dağıttığı gözlemlendi. ESET güvenlik araştırmacıları Alexandre Côté Cyr ve Romain Dumont, The Hacker News ile paylaştıkları teknik raporda "SparroWocky, modüler bir C++ arka kapısıdır" dedi.
Devamını oku →OpenAI, Gizli Hatalar ve Yetkisiz Yüklemeleri İçeren Altı Model Olayını Açıkladı
OpenAI Çarşamba günü, son altı ayda meydana gelen altı yeni "beklenmedik veya endişe verici model davranışı" örneğini açıkladı ve model hizasızlığını raporlama, izleme, araştırma ve açıklama için yeni bir çerçeve paylaştı. "AI sistemleri daha gelişmiş ve daha yaygın olarak dağıtıldıkça, şeffaflığı iyileştirmek için daha geniş ve daha iyi bilgilendirilmiş bir uzlaşı oluşturmamız gerekiyor"
Devamını oku →ABD CISA, Acronis Backup, Cisco ISE ve Google Pixel açıklarını Known Exploited Vulnerabilities kataloğuna ekledi
ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), Acronis Backup, Cisco ISE ve Google Pixel açıklarını Known Exploited Vulnerabilities (KEV) kataloğuna ekledi. ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), aşağıdaki açıkları KEV kataloğuna ekledi: CVE-2026-76460 (CVSS puanı 10.0) Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability, CVE-2026-87886 (CVSS puanı NA) Acronis Backup Incorrect Default Permissions Vulnerability ve CVE-2026-58704 (CVSS puanı 8.8) Google Pixel Improper Authorization Vulnerability
Devamını oku →BIND 9 Güncellemesi 14 Eksiyi Düzeltiyor, Bunlar Arasında DNS-over-HTTPS Üzerinden Olan Kimlik Doğrulaması Yapılmayan Çökme de Var
Internet Sistemleri Konsorsiyumu (ISC), açık kaynaklı DNS sunucu yazılımları olan BIND 9'da 16 Eylül'de açıkladığı on dört güvenlik açığını düzeltmek için BIND 9.20.29 ve 9.21.26 sürümlerini yayımladı. Bunlardan biri, DNS-over-HTTPS (DoH) ile cevap veren herhangi bir BIND sunucusunu etkiliyor. Kimlik bilgileri olmayan bir gönderen, geçersiz bir SIG taşıyan tek bir istek ile sunucu işlemini, named'i çökertebilir.
Devamını oku →Gyazo İhlalinde 23.62 Milyon Kullanıcı Kaydı ve 490 Milyon Görsel Meta Verisi Kaydı Açığa Çıktı
Kyoto merkezli şirketin bildirdiğine göre, Helpfeel'in görüntü paylaşım hizmeti Gyazo'da meydana gelen bir güvenlik ihlali, yaklaşık 23.62 milyon kullanıcı kaydını, bunların arasında e-posta adresleri ve parola karmalarını açığa çıkardı. Ayrıca, çoğunlukla Ocak 2019 veya önceki tarihlerdeki görseller için yaklaşık 490 milyon görüntü meta verisi kaydını, Gyazo görüntü bağlantılarını oluşturan kimlik bilgilerini de içererek açığa çıkardı. Helpfeel, durumuWednesday günü yayınlanan bir bildiriyle duyurdu.
Devamını oku →Seçilmiş Tuğla, İran'ın Gözetim Malware'i
İngiliz, Amerikan ve Hollanda kurumları, muhalifleri, gazetecileri ve aktivistleri Telegram üzerinden takip etmek ve rahatsız etmek için kullanılan Seçilmiş Tuğla adlı İran malware'ini ifşa etti. İngiltere, ABD ve Hollanda, İran'ın istihbarat hizmetlerinin muhalifleri, gazetecileri ve aktivistleri takip etmek için kullandığı bir Windows malware ailesi olan Seçilmiş Tuğla hakkında uyarıda bulunan ortak bir danışmanlık yayımladı ve hedef alınan kişilerin maruz kaldığı riskler, kilitli bir dosya sunucusunun ötesine geçiyor. "SEÇİLMİŞ TUĞLA, en az 2025 yılından beri İngiltere, ABD ve Hollanda dahil olmak üzere dünya çapındaki kişilere hedef olan bir malware ailesidir.
Devamını oku →Cisco, Yeni Zero-Day ISE Auth Bypass (CVSS 10.0) Tehdidine Karşı Uyardı ve Etkin Saldırılarda İstismar Edildi
Cisco, Identity Services Engine'i (ISE) etkileyen yeni bir yüksek şiddette güvenlik açığına karşı uyarıda bulundu ve bu açığın aktif olarak istismar edildiğini belirtti. CVE-2026-76460 olarak takip edilen bu zafiyet (CVSS puanı: 10.0), kimlik doğrulamasını atlatmayı sağlayabilir. Cisco, "Bu zafiyet, bir API endpoint'inde yeterli kimlik doğrulama kontrolünün olmamasından kaynaklanmaktadır" dedi. "Saldırgan, kimlik doğrulaması yapılmamış ve uzaktan bir saldırganın kimlik doğrulamasını atlatmasına olanak sağlayabilir"
Devamını oku →U.S. Seizes NightmareStresser Domains Linked to Hundreds of Thousands of DDoS Attacks
The U.S. Department of Justice (DoJ) on Tuesday announced the court-authorized seizure of internet domains associated with a distributed denial-of-service (DDoS)-for-hire service known as NightmareStresser. The domains in question are: nightmare-stresser[.]com and nightmarestresser[.]org. Visitors to the site are now greeted by a seizure banner that states - "This domain has been seized by the
Devamını oku →AI Güvenlik Harcamaları Değerin Kanıtından Önce Korkudan Kaynaklı Olarak Artıyor
CISO'lar AI'nin siber güvenlik değerini kanıtlamadan önce teknolojiye yatırım yapmaya beklemiyorlar. Bu doğru bir hamle mi?
Devamını oku →BambooToken: Radara Karşı Konuşan MQTT Kullanan Malware
Lumen, BambooToken adlı bir malware ailesini ortaya çıkardı. Bu gizli malware ailesi, MQTT ve yan yükleme kullanarak Asya ve ötesindeki hedefleri sessizce enfekte ediyor. BambooToken, akıllı cihazlarda ve endüstriyel sistemlerde yaygın olarak bulunan bir hafif mesajlaşma protokolü olan MQTT'yi kullanarak enfekte edilmiş Windows ve Linux makinelerini sessizce kontrol ediyor. Çoğu malware, komutları almak için doğrudan bir komuta ve kontrol sunucusuna bağlanır. BambooToken farklı bir yaklaşım benimseyerek, komutları bir aracı aracılığıyla MQTT ile değiştirir ve iletişimi daha az doğrudan ve potansiyel olarak daha zor tespit edilir hale getirir. Araştırmacılar, meisten malware'nin doğrudan bir komuta ve kontrol sunucusuna bağlandığını, ancak BambooToken'ın MQTT broker'ı aracılığıyla komut değiştirdiğini buldu.
Devamını oku →Veri Ortağı Radaris, Gizlilik Mücadelesinde Alan Adlarını Kaybediyor
Tüketici veri ortağı Radaris.com, uzun süredir kişisel bilgileri people-search hizmetlerinden kaldırma taleplerini görmezden geldiği için bir üne sahip. Bu üne recently bir dava yoluyla ulaşıldı ve Radaris, New Jersey'nin kişisel bilgileri devlet kolluk kuvvetleri yetkilileri hakkında yayımlayan veri brokerlarına karşı ağır cezalar sağlayan gizlilik yasasını ihlal ettiği iddiasıyla karşı karşıya kaldı. Radaris'in avukatlarının tekrar eden engellemeleri ve yalanlarına karşı, davanın hakimi radaris.com ve diğer bir düzine veri broker alan adının devredilmesine karar verdi
Devamını oku →Zor Teknoloji Dönemlerinde Ejderhalarınıza Karşı Savaşmak
Siber güvenlik endüstrisi veteranı Hal Pomeranz, kariyer kaygısı ve kendine güven eksikliği konusunda bir motivasyon konuşması yapıyor ve tarihi teknoloji endüstrisi düşüşlerinde anlamlı bağlantılar kurmayı nasıl başarabileceğinizi paylaşıyor.
Devamını oku →BragJack Saldırısı Bir Tarayıcının Ajans AI'sini Kendi Aleyhine Çevirebilir
Yeni bir saldırı türü, çeşitli tarayıcılar içine doğrudan entegre edilmiş AI asistanını ele geçirerek hassas bilgileri erişime açar, kötü amaçlı eylemleri gerçekleştirir ve verileri çıkarmayı sağlar.
Devamını oku →Saldırganlar Issabel Framework Açığını Kullanarak Kimlik Doğrulaması Gerekmeden OS Komutlarını Çalıştırabiliyor
Açık kaynaklı birleşik iletişim PBX yazılımı için web tabanlı bir çerçeve olan Issabel Framework'te kritik bir güvenlik açığı aktif olarak sömürülmeye başlanmıştır. Söz konusu açıklık CVE-2026-89026 (CVSS v3.1 puanı: 9.8/CVSS v4.0 puanı: 9.3)'dir ve bir saldırganın, önceden kodlanmış bir bölümü kullanarak, kimlik doğrulaması gerekmeksizin keyfi işletim sistemi (OS) komutlarını çalıştırmasına olanak tanır.
Devamını oku →