10 Ağustos 2026

Siber Güvenlik Bülteni - Temmuz 2026

 

Bültenimizin Temmuz Ayı konu başlıkları; 
  • Check Point Güvenlik Açığı: Yönetici Yetkilerini Ele Geçiren Zero-Day
  • Qilin Fidye Yazılımı Çetesi Palo Alto Networks VPN Açığını Hedef Alıyor
  • Microsoft SharePoint’te Kritik Güvenlik Açığı: Saldırganlar Makine Anahtarlarını Çalarak Kalıcı Erişim Sağlıyor
  • EY'dan Veri İhlali Bildirimi: 3. Taraf Yazılım Açığı Müşteri Verilerini Açığa Çıkardı
  • Coca-Cola'nın İştiraki Fairlife'a Fidye Yazılımı Saldırısı: ABD'deki Üretim Durduruldu

Check Point Güvenlik Açığı: Yönetici Yetkilerini Ele Geçiren Zero-Day

Check Point, Güvenlik Yönetimi (Security Management) ve Çoklu Etki Alanı Yönetimi (MDSM) ürünlerini etkileyen ve aralarında siber dünyada aktif olarak istismar edilen kritik bir açığın da bulunduğu birden fazla güvenlik açığını gidermek için güvenlik güncellemeleri yayınladı.

CVE-2026-16232 (CVSS puanı: 9.3) olarak izlenen güvenlik açığı, Check Point SmartConsole oturum açma sürecini etkileyen bir kimlik doğrulama atlatma (authentication bypass) hatasıdır. Bu açık, kimliği doğrulanmamış bir uzaktan saldırganın bir uygulama oturum açma belirteci elde etmesine ve bunu tam yönetici ayrıcalıklarıyla kimlik doğrulamak için kullanmasına olanak tanır.

CVE.org platformundaki açıklamaya göre, "Başarılı bir istismar, saldırganın güvenlik ilkelerini ve güvenlik yapılandırmalarını değiştirmesine izin verir. Uzaktan istismar, Yönetim Sunucusu IP adresine internet erişimi ve Güvenilir İstemcileri (Trusted Clients) kısıtlamayan bir yapılandırma gerektirir."

Check Point Araştırmadan Sorumlu Başkan Yardımcısı Lotem Finkelstein, şirketin bu açık tarafından hedef alınan az sayıda müşteriden haberdar olduğunu ve onları zaten bilgilendirdiğini söyledi. Saldırıların niteliğini veya ne zaman keşfedildiklerini açıklamadı.

Finkelstein, "Bu yalnızca çok özel bir yapılandırmayı etkiler — Yönetim doğrudan IP kısıtlaması olmadan internete açık olduğunda," diye ekledi.

Siber güvenlik sağlayıcısı, bu aktiviteyle ilişkili aşağıdaki tehlike göstergelerini (IoCs) paylaştı:

  • 151.241.99[.]207

  • 151.241.99[.]233

  • 158.62.198[.]182

  • 192.142.10[.]99

  • 139.28.37[.]250

  • 194.213.18[.]137

Diğer iki güvenlik açığı için de yamalar yayınlandı:

  • CVE-2026-62144 (CVSS puanı: 9.3) - Check Point Güvenlik Yönetimi ve Çoklu Etki Alanı Güvenlik Yönetimi'nde, kimliği doğrulanmamış bir uzaktan saldırganın Güvenlik Ağ Geçidi (Security Gateway) üzerinde script çalıştırma ve komut yürütme dahil olmak üzere Yönetim Sunucusunda yönetici komutları yürütmesine izin veren bir kimlik doğrulama atlatma güvenlik açığı.

  • CVE-2026-62145 (CVSS puanı: 7.5) - Check Point Gaia Portal'da, salt okunur Gaia Portal ayrıcalıklarına sahip kimliği doğrulanmış bir saldırganın root ayrıcalıklarıyla komut yürütmesine izin veren hatalı ayrıcalık yönetimi güvenlik açığı.

CVE-2026-16232 durumunda olduğu gibi, CVE-2026-62144'ün başarılı bir şekilde istismar edilmesi, Güvenlik Duvarı koruması olmadan yönetim erişimi veya Güvenilir İstemciler (GUI istemcileri) üzerinde hiçbir kısıtlama bulunmamasını gerektirir. Her üç sorun da aşağıdaki sürümleri etkilemektedir:

  • R77.30

  • R80

  • R80.10

  • R80.20

  • R80.30

  • R81

  • R81.10

  • R81.20

  • R82

  • R82.10

Müşterilerin 22 Temmuz Jumbo hotfix güncellemesini uygulamaları, Güvenilir İstemcileri (GUI istemcileri) güvenilir IP adresleri/alt ağlarla sınırlandırmaları, Yönetim erişimini Güvenlik Duvarı ile güvence altına almaları ve erişimi güvenilir IP adresleriyle kısıtlamaları önerilmektedir.

Qilin Fidye Yazılımı Çetesi Palo Alto Networks VPN Açığını Hedef Alıyor

Saldırganların, kurban ortamlarına Qilin (diğer adıyla Agenda) fidye yazılımı yerleştirmek için bir giriş noktası olarak Palo Alto Networks PAN-OS'in yamalanmış yüksek seviyeli bir güvenlik açığını kullandığı gözlemlendi.

Arctic Wolf Labs, Haziran 2026'da gerçekleşen ve PAN-OS yazılımının portal ve ağ geçidi (gateway) bileşenlerini etkileyen bir kimlik doğrulama atlatma açığı olan CVE-2026-0257 (CVSS puanı: 7.8) istismarı ile başlayan birden fazla sızmayı incelediğini belirtti.

Açığın başarılı bir şekilde istismarı; kimlik doğrulama geçersiz kılma (override) çerezleri belirli sertifika yapılandırmalarıyla etkinleştirildiğinde, kimliği doğrulanmamış uzaktan saldırganların kimlik doğrulamasını baypas etmesine ve geçerli kimlik bilgileri olmadan VPN oturumları kurmasına olanak tanır.

Tehdit aktörlerinin, SSL VPN oturumları kurarak kurban ağlarına kimliği doğrulanmış erişim sağlamak için bu güvenlik açığını silah olarak kullandıkları; ardından kimlik bilgisi toplama ve ele geçirilen yönetici hesapları aracılığıyla Windows yönetici paylaşımları üzerinden yatayda hareket etmeyi kolaylaştırmak için saldırılarını büyüttükleri tespit edildi.

Ayrıca bu aktivite, tespit edilme olasılığını en aza indirmek ve adli kanıt bırakmaktan kaçınmak amacıyla saldırganların fidye yazılımı yükünü çalıştırmadan önce olay günlüklerini (event logs) temizlemek ve Microsoft Defender Gerçek Zamanlı Koruma'yı devre dışı bırakmak için kasıtlı adımlar atmasıyla tanımlanıyor.

Palo Alto Networks, bu güvenlik açığını (CVE-2026-0257) 13 Mayıs'ta giderdi. Rapid7'ın 17 Mayıs'tan itibaren birden fazla müşteriye karşı istismar edildiğini bildirmesinin ardından şirket, saldırganların bu açığı kurumsal ağlara sızmak için kullanmaya başladığı konusunda uyardı.

Pazartesi günü Arctic Wolf Labs, tehdit aktörlerinin alan adı (domain) genelinde Qilin fidye yazılımı şifrelemesine yol açan saldırılarda CVE-2026-0257'yi istismar ettiği birden fazla vakayı gözlemlediğini ortaya koydu. Bu olaylar incelenirken toplanan kanıtlar, birden fazla Qilin alt ortağının (affiliate) hedeflerin ağlarına sızmak için bu açığı aktif olarak kullandığını gösteriyor.

Shodan, GlobalProtect imzasına sahip 172.000'den fazla IP tespit etcolor="#000000">

Qilin, Ağustos 2022'de "Agenda" adıyla ortaya çıkan bir Hizmet Olarak Fidye Yazılımı (RaaS) operasyonudur ve o zamandan bu yana karanlık web sızıntı sitesinde 2.000'den fazla kurbanın sorumluluğunu üstlenmiştir.

Kurbanlar listesinde otomotiv devleri Nissan ve Yangfeng, Japon bira devi Asahi, patoloji hizmetleri sağlayıcısı Synnovis, yayıncılık devi Lee Enterprises ve Avustralya'dan Court Services Victoria gibi birçok yüksek profilli kuruluş yer alıyor.

Microsoft SharePoint’te Kritik Güvenlik Açığı: Saldırganlar Makine Anahtarlarını Çalarak Kalıcı Erişim Sağlıyor

Microsoft'un Temmuz 2026 Salı Güncellemesi (Patch Tuesday) kapsamında yamaladığı üçüncü bir SharePoint Server güvenlik açığı, watchTowr'a göre aktif olarak istismar edilmeye başlandı.

Söz konusu güvenlik açığı, Microsoft Office SharePoint'te yetkisiz bir saldırganın ağ üzerinden kod yürütmesine izin verebilecek, güvenilmeyen verilerin kritik bir serileştirme çözme (deserialization) hatası olan CVE-2026-50522 (CVSS puanı: 9.8) numaralı açıktır.

Redmond (Microsoft), geçen hafta yayınladığı bir güvenlik tavsiyesinde, "Ağ tabanlı bir saldırıda, en az Site Sahibi (Site Owner) olarak kimliği doğrulanmış bir saldırgan, SharePoint Server üzerinde uzaktan kod enjekte etmek ve yürütmek için rastgele kod yazabilir," dedi.

"Saldırı vektörü Ağ (AV:N) olarak belirlenmiştir çünkü bu güvenlik açığı uzaktan istismar edilebilir ve internet üzerinden kullanılabilir. Saldırı karmaşıklığı Düşük (AC:L) seviyededir çünkü bir saldırganın sistem hakkında önceden önemli bir bilgiye sahip olması gerekmez ve güvenlik açığı bulunan bileşene karşı zararlı yük ile tekrarlanabilir başarı elde edebilir."

Teknoloji devi ayrıca CVE-2026-50522'yi "İstismar Edilme Olasılığı Daha Yüksek" (Exploitation More Likely) değerlendirmesiyle işaretledi.

CVE-2026-50522; CVE-2026-56164 (CVSS puanı: 5.3) ve CVE-2026-58644 (CVSS puanı: 9.8) sonrasında SharePoint Server'da aktif istismar girişimlerine tanık olan üçüncü güvenlik açığıdır. Son iki açık, Temmuz 2026'da düzeltilmeden önce sıfırıncı gün (zero-day) olarak silahlandırılmıştı.

Güncelleme

Hacker'lar, Microsoft SharePoint'teki kritik CVE-2026-50522 güvenlik açığını aktif olarak istismar ederek sunucu makine anahtarlarını (machine keys) çaldığını ve etkilenen sistemler yamalansa dahi kalıcı erişim sağlamayı sürdürüyor.

Saldırganlar bu anahtarları ele geçirerek geçerli kimlik doğrulama belirteçleri (authentication tokens) oluşturabiliyor; böylece kullanıcıların yerine geçip taklit kimlik yetkileriyle SharePoint sitelerine ve belgelerine erişim sağlayabiliyor.

Microsoft, bu güvenlik sorununu bir uzaktan saldırganın kimlik doğrulaması olmadan ağ üzerinden kod yürütmesine olanak tanıyan bir güvenilmeyen verilerin serileştirme çözümü (deserialization of untrusted data) hatası olarak tanımlıyor.

Açık, Microsoft'un Temmuz ayı güvenlik güncellemelerinde giderildi. Yayınlandığı sırada aktif olarak istismar edildiği işaretlenmemişti ancak tavsiye belgesinde istismar edilme olasılığının yüksek olduğu belirtilmişti.

Araştırmacılar, saldırganların sızılan sistemlerde uzun vadeli erişimlerini korumalarına izin veren makine anahtarlarını çaldıklarına dikkat çekiyor.

EY'dan Veri İhlali Bildirimi: 3. Taraf Yazılım Açığı Müşteri Verilerini Açığa Çıkardı

Dünyanın en büyük dört denetim ve profesyonel hizmet firmasından biri olan Ernst & Young (EY), BT ekipleri tarafından kullanılan üçüncü taraf bir Bilgi Teknolojileri Hizmet Yönetim Platformu’nun (ITSM) ele geçirilmesi nedeniyle bir veri ihlali yaşandığını duyurdu.

150'den fazla ülkede 406.000 çalışanıyla faaliyet gösteren ve 53,2 milyar dolar küresel gelire sahip olan dev şirket, ağlarındaki olağan dışı hareketliliği 23 Nisan 2026'da tespit etti. Bağımsız siber güvenlik uzmanlarıyla yürütülen incelemeler sonucunda, yetkisiz bir üçüncü tarafın 28 Mart - 12 Nisan 2026 tarihleri arasında destek bileti sistemine eriştiği ve müşterilerin vergi beyannamelerinde kullanılan kişisel ve finansal verilerini içeren belgeleri indirdiği belirlendi.

EY, olay sonrasında sistemlerini güvence altına aldığını, yetkisiz erişimi engellediğini ve federal makamları bilgilendirdiğini açıkladı. Şirket; kaç müşterinin etkilendiğini açıklamazken, sızdırılan dosyaların kötüye kullanıldığına ya da belirli kişilerin doğrudan hedef alındığına dair bir kanıt bulunmadığını bildirdi.

ShinyHunters, 27 Temmuz 2026'da güncellenen sızıntı sitesi bildirimi şu uyarıda bulunuyor: "Eğer EY iletişim kurma girişimlerimize yanıt vermezse, 31 Temmuz 2026'ya kadar iletişime geçilmesi için yapılan bu son uyarıdır, aksi takdirde devam eden birkaç (dijital) sorunla birlikte sızdıracağız."

Coca-Cola'nın İştiraki Fairlife'a Fidye Yazılımı Saldırısı: ABD'deki Üretim Durduruldu

Coca-Cola, süt ürünleri iştiraki Fairlife'ı etkileyen bir fidye yazılımı (ransomware) saldırısı bildirdi; bu durum ABD genelindeki üretim operasyonlarının geçici olarak durdurulmasına yol açtı.

Bu olay, 16 Temmuz 2026 tarihinde ABD Menkul Kıymetler ve Borsa Komisyonu'na (SEC) sunulan bir Form 8-K bildirimiyle açıklandı. Bildirim, Fairlife'ın üretimle ilgili olanlar da dahil olmak üzere dahili sistemlerinin bazı bölümlerine yetkisiz erişim sağlandığını doğruladı.

İhlal, Fairlife ağı içindeki belirli sistemlere erişen bir üçüncü tarafı içeren bir fidye yazılımı olayı olarak kategorize edildi.

Şirket ilk saldırının nasıl gerçekleştiğini açıklamamış olsa da, bu tür olaylar genellikle kurumsal ortamlara sızmak için olta takımı (phishing) kampanyalarından, ele geçirilen kimlik bilgilerinden veya yamalanmamış güvenlik açıklarının istismar edilmesinden kaynaklanmaktadır.

Saldırganlar üretim süreçleriyle bağlantılı sistemlere erişerek operasyonları aksattı ve bu durum Coca-Cola'yı olay müdahale ve iş sürekliliği protokollerini devreye sokmaya yöneltti.

Coca-Cola'ya Ait Fairlife Siber Saldırısı

Şirket şu anda ihlalin kapsamını ve niteliğini araştırmak için harici siber güvenlik uzmanları ve danışmanlarıyla iş birliği yapıyor.

Erişimin ciddiyetini ve organize fidye yazılımı gruplarının olası dahiliyetini yansıtacak şekilde kolluk kuvvetlerine de haber verildi.

Saldırının en doğrudan sonucu, Fairlife'ın ABD'deki üretim operasyonlarının askıya alınması oldu. Bu durum, fidye yazılımı olayının ya kritik operasyonel sistemleri şifrelediğini ya da bir önlem olarak üretimi durduracak kadar risk oluşturduğunu gösteriyor.

Endüstriyel ortamlarda, özellikle gıda ve içecek imalatında, operasyonel teknoloji (OT) sistemleri BT ağlarıyla yakın bir şekilde entegredir; bu da onları fidye yazılımı operatörleri için cazip ve yüksek etkili hedefler haline getirir.

Şu anda Coca-Cola, olayın önemli bir finansal etkisi olup olmayacağını henüz belirlemedi. Şirket, saldırının tam kapsamının, niteliğinin ve uzun vadeli sonuçlarının hala inceleme altında olduğunu belirtti.

Temel belirsizlikler arasında veri sızıntısının gerçekleşip gerçekleşmediği, ilgili fidye yazılımının özel türü ve bir fidye talebinde bulunulup bulunulmadığı veya müzakere edilip edilmediği yer alıyor.

Bu olay, fidye yazılımı gruplarının operasyonel duruş süresinin finansal baskıya yol açabildiği kritik tedarik zincirlerini ve imalat sektörlerini hedef aldığı daha geniş bir eğilimi yansıtmaktadır.

Özellikle gıda ve içecek şirketleri, sürekli üretime ve tam zamanında (just-in-time) lojistiğe olan bağımlılıkları nedeniyle giderek daha fazla hedef haline gelmiştir.

Şimdilik, Fairlife fidye yazılımı saldırısı, aksamaların BT sistemlerinin ötesine geçerek gerçek dünyadaki üretim ve tedarik zincirlerine hızla uzanabildiği siber güvenlik riskleri ile endüstriyel operasyonların kesişimini göz önüne sermektedir.

Ve Tüm Bu Siber Saldırılara Karşı
TINA Çözümlerimiz;

Bültenimizde yer alan haberlerdeki problemlerin temel çözümü olarak geliştirdiğimiz son teknolojimizle tanıştınız mı?


Uzaktan erişim gereksinimlerinizin sonucunda ortaya çıkan risklerinizi sıfıra kadar indiren, ek bir güvenlik katmanı olarak esnek erişim kontrolünü sağlayan son ZTNA teknolojimizi tanımanızı isteriz.

Bizi arayın: 0216 450 25 94
[email protected]

En son TINA teknolojimiz ile sunucularınızı, hatta firewall'unuzu dahi korumaya alan, en çok korktuğunuz tehditlere kökünden çözüm sunan çalışmalarımızı ve mevcut Advanced Threat Protection ürünlerimizi sizinle paylaşmamız için ONLINE TANITIM talebinizi buradan da başlatabilirsiniz.

30 Haziran 2026

Siber Güvenlik Bülteni - Haziran 2026

 

Bültenimizin Haziran Ayı konu başlıkları; 
  • PAN-OS GlobalProtect VPN’de Kritik Zafiyet 
  • FortiBleed Kampanyası Fortinet Cihazlarını Hedef Alıyor
  • Check Point VPN Açığı Aktif Saldırı Altında
  • Meta'da Yapay Zeka Skandalı: Chatbot'u Kandırarak 20 Bin Instagram Hesabını Hacklediler
  • Cisco'da Durdurulamayan Seri: 2026'nın 7. SD-WAN Açığı

PAN-OS GlobalProtect VPN’de Kritik Zafiyet

Saldırganlar, Palo Alto Networks'ün PAN-OS GlobalProtect VPN teknolojisindeki bir güvenlik açığını kötüye kullanarak kimlik doğrulamasını atlıyor ve geçerli kimlik bilgileri olmadan VPN erişimi elde ediyor. Mayıs ayında Palo Alto Networks (PAN), CVE-2026-0257 olarak izlenen bu hatayı açıklamış ve düzeltmişti; ancak geçen hafta güvenlik bildirisini güncelleyerek, "hafifletme önlemleri uygulanmamış ve yamalanmamış PAN-OS cihazlarında sınırlı sayıda sömürü (exploit) girişimi" olduğunu belirtti.

Bu güncelleme, araştırmacıların 17 Mayıs gibi erken bir tarihte "çok sayıda müşteride" başarılı sömürü faaliyetleri tespit etmesinin hemen ardından geldi. Ve 29 Mayıs'ta Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) da bu açığı Bilinen Kötüye Kullanılan Zafiyetler (KEV) kataloğuna ekledi. Hata, bildiride listelenen çeşitli sürümlerdeki PAN-OS yazılımının GlobalProtect portalını ve ağ geçidini (gateway) etkiliyor. Şirket içindeki bir araştırmacı tarafından keşfedilen bu zafiyet, başlangıçta 7.8 CVSS skoru alarak "orta" derece önemde sınıflandırılmıştı; çünkü bu açığın tetiklenmesi için güvenlik duvarlarında (firewall) GlobalProtect portalı veya ağ geçidinin hem kimlik doğrulama geçersiz kılma çerezlerinin (authentication override cookies) etkin olması hem de belirli bir sertifika yapılandırmasına sahip olması gerekiyordu. Ancak bu durum siber saldırganları durdurmadı.

Araştırmacılar, kuruluşları bu açığı kritik bir zafiyet olarak ele almaya çağırıyor; bunun nedeni sadece açığın aktif olarak sömürülmesi değil, aynı zamanda "dışa açık bir kurumsal VPN cihazında kimlik doğrulama atlamanın, etkilenen kuruluşlar üzerinde çok ciddi etkiler yaratabilmesi." "Bu nedenle, etkilenen cihazları çalıştıran kuruluşların acil olarak üretici tarafından sağlanan yamaya yükseltme yapmaları şiddetle tavsiye edilir" denildi. Araştırmacılar, şu ana kadar "cihazlardan ağın içine doğru başarılı bir yanal hareket (lateral movement) izine rastlamadıklarını" ekledi.

Ancak birden fazla müşteri ortamında başarılı saldırılar gözlemlediler. Birçok vakada saldırganlar, sahte kimlik doğrulama çerezleri kullanarak meşru kullanıcıların kimliğine büründü ve GlobalProtect ağ geçitlerinde kimlik doğrulaması sağladı. İlk saldırıların ardından, sonraki haftalarda ikinci bir aktivite dalgası yaşandı ve bazı saldırganlara VPN adresleri atandığına ve iç ağa erişim sağladıklarına dair kanıtlar elde edildi.

Sorun, GlobalProtect portalı veya ağ geçidinin kimliği doğrulanmış bir kullanıcıya çerez vermesini sağlayan "kimlik doğrulama geçersiz kılma" (authentication override) özelliğinde yatıyor.

Araştırmacılara göre, eğer yöneticiler hem HTTPS hizmetleri hem de çerez şifreleme için aynı sertifikayı tekrar kullanırlarsa, saldırganlar sertifikanın açık anahtarını (public key) ele geçirebiliyor ve PAN'ın VPN ağ geçidi tarafından geçerli kabul edilen sahte çerezler üretebiliyor.

Palo Alto Networks teknolojileri, saldırganların kurumsal ağa erişmesini engelleyen bir güvenlik sınırı oluşturduğu için, bu teknolojilerdeki güvenlik hataları sık sık hedef alınıyor. Bu yılın başlarında tehdit aktörleri, PAN-OS yazılımında kimliği doğrulanmamış bir saldırganın belirli PHP betiklerini çağırmasına izin veren ayrı bir kimlik doğrulama atlama açığını daha hedef almıştı. CISA, ilk tespit edildiğinde bir sıfır-gün (zero-day) açığı olan bu CVE-2025-0108 zafiyetinin de yamalanmasını tavsiye etmişti.

PAN’a göre, bu durumda CVE-2026-0257'den etkilenen müşterilerin PAN'ın düzeltmesini mümkün olan en kısa sürede uygulaması en doğru yöntem olacaktır. PAN, eğer bu mümkün değilse, kimlik doğrulama geçersiz kılma çerezleri için özel bir sertifika kullanmaları, yalnızca bunlara özel yeni bir sertifika üretmeleri ve bunu güvenli bir şekilde saklamaları gerektiğini belirtti. Şirket, portal veya ağ geçidi sertifikasının yeniden kullanılmamasının ve bu sertifikanın diğer özellikler veya kullanıcılarla paylaşılmamasının da önemli olduğunu ekledi.

Ağlarını korumak için kuruluşlar, PAN kılavuzuna göre GlobalProtect portal ve ağ geçidi yapılandırmasında çerez üretme ve kabul etme seçeneklerinin tümünün işaretini kaldırarak "kimlik doğrulama geçersiz kılma" özelliğini tamamen devre dışı bırakabilirler.

FortiBleed Kampanyası Fortinet Cihazlarını Hedef Alıyor

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), FortiGate cihazlarına sahip Fortinet müşterilerini, internet üzerinden erişilebilen binlerce cihazı hedef alan ve devam eden kötü niyetli faaliyetlere karşı önlem almaya çağırdı.

Bu kapsamlı kampanya "FortiBleed" olarak adlandırıldı. Ele geçirilen cihaz sayısı 19 Haziran 2026 itibarıyla 86.644'e ulaştı.

Telekomünikasyon, hükümet ve eğitim en çok etkilenen ilk üç sektör olarak öne çıkarken, en fazla maruz kalma Hindistan, ABD, Meksika, Kolombiya ve Tayland'da bulunuyor.

Tehdit aktörünün, Fortinet uzaktan oturum açma uç noktaları için interneti kitlesel olarak taradığı ve ardından bu belirlenen uç noktalara, içeri sızmak amacıyla bilinen oturum açma adı ve parola kombinasyonlarını denemek (credential stuffing/spray) için özel bir araç kullandığı söyleniyor.

Tamamen otomatikleştirilmiş bu saldırı, kendi kendini sürdüren, iki adımlı bir yaklaşım etrafında inşa edilmiştir:

  1. Tehdit aktörü, internetteki cihazlara karşı sızdırılmış Fortinet parolalarından oluşan derlenmiş bir listeyi dener.
  2. Erişim sağlandıktan sonra, ek kimlik bilgileri toplamak için cihazlardan geçen ağ trafiğini pasif olarak izlerler ve bu bilgiler daha sonra daha fazla cihazı ele geçirmek için kullanılır.
Kimlik bilgileri meşru ve geçerlidir; saldırganlar bunları onaylanmış, çalışan oturum açma bilgilerinden oluşan bir veri tabanına eklemeden önce her birini doğrulamaktadır.

İngiltere Ulusal Siber Güvenlik Merkezi (NCSC), FortiBleed'i, kaba kuvvet (brute-force), sözlük saldırısı (dictionary attack) ve kimlik bilgisi doldurma (credential stuffing) gibi yöntemleri kullanarak internete açık Fortinet güvenlik duvarlarını ve VPN ağ geçitlerini hedef alan küresel bir kampanya olarak tanımladı.

Tehdit aktörlerinin, büyük ölçekli saldırıyı gerçekleştirmek için muhtemelen eski kimlik bilgisi karma (hashing) mekanizmalarından ve kimlik bilgilerinin geçmişte FortiGate yapılandırma dosyalarında saklanma şeklinden yararlandığından şüpheleniliyor.

Fortinet sözcüsü, "söz konusu verilerin muhtemelen önceki olaylardan elde edilen verilerin yeniden paylaşılması ve kimlik bilgilerinin kaba kuvvetle kırılmasıyla ilgili olduğunu, mevcut herhangi bir olay veya bildiriyle ilgili olmadığını" belirterek kuruluşları, güvenlik kimlik bilgilerini düzenli olarak değiştirmek ve çok faktörlü kimlik doğrulamayı (MFA) etkinleştirmek de dahil olmak üzere en iyi uygulamaları takip etmeye çağırdı.

Güncelleme

19 Jun 2026'da paylaşılan bir gönderide Fortinet, FortiBleed kampanyasının muhtemelen CVE-2026-24858, CVE-2025-59718 ve CVE-2025-59719 gibi önceki olaylardan kalan kimlik bilgilerinin tehdit aktörleri tarafından yeniden kullanılmasını içerdiğini ve bunun yanı sıra parolası zayıf olan ve çok faktörlü kimlik doğrulaması (MFA) bulunmayan cihazlara karşı kaba kuvvet teknikleri uygulandığını belirtti.

Kötü niyetli faaliyetlere karşı savunma yapmak için şirket aşağıdaki önerileri listeledi:
  • Tüm yönetici ve VPN oturumlarını sonlandırın ve kimlik bilgilerini sıfırlayın.
  • MFA uygulayın.
  • 7.4, 7.6 veya 8.0'ın en son sürümlerine yükseltin.
  • Güvenlik duvarı ile VPN kullanıcılarını ve diğer yapılandırmaları yetkisiz değişikliklere karşı inceleyin.
  • Bilinmeyen bir IP adresinden beklenmeyen yönetici erişiminin yanı sıra yanal hareket, olağandışı erişim, şüpheli hesaplar veya yetkisiz yapılandırma değişiklikleri için günlükleri (logs) denetleyin.
  • Harici yönetimi güvenilir ana bilgisayarlar (trusted hosts) aracılığıyla kısıtlayın (iyi), yerel bir ilke (local-in policy) uygulayın (daha iyi) veya internet üzerinden yönetimi tamamen kaldırın (en iyisi).

Fortinet Baş Bilgi Güvenliği Sorumlusu (CISO) Carl Windsor, "Eğer AD/LDAP entegrasyonu yapılandırılmışsa, bu hesabı ele geçirilmiş olarak kabul etmek ve başka bir yerde kimlik doğrulama amacıyla kullanılıp kullanılmadığını veya ek hesaplar oluşturulup oluşturulmadığını görmek için AD'nizi izlemek ve ağınızı yanal hareketlere karşı gözlemlemek önemlidir" dedi.

Check Point VPN Açığı Aktif Saldırı Altında

Check Point yaptığı açıklamada, VPN ve güvenlik duvarı (firewall) ürünlerini etkileyen kritik önemdeki bir kimlik doğrulama atlama (authentication bypass) zafiyetinin, internette bir sıfır-gün (zero-day) açığı olarak kötüye kullanıldığı konusunda uyardı.

CVE-2026-50751 (CVSS skoru: 9.3) olarak izlenen bu güvenlik açığı, Uzaktan Erişim (Remote Access) ve Mobil Erişim (Mobile Access) sertifikalarının doğrulama sürecindeki bir mantık akışı hatası (logic flow weakness) olarak tanımlanıyor.

Bu hata, artık kullanımı önerilmeyen (deprecated) IKEv1 anahtar değişiminde (key exchange) bulunuyor ve uzaktan saldıranların geçerli bir parola olmadan VPN oturumları başlatmasına olanak tanıyor.

Check Point'e göre, güvenlik açığı 7 Mayıs'tan bu yana internette aktif olarak sömürülüyor ve buna yönelik siber faaliyetler Haziran ayının başlarında artış gösterdi.

Şirket yayınladığı güvenlik bildirisinde, "Bugüne kadar gözlemlenen sömürü faaliyetleri, küresel çapta hedeflenmiş birkaç düzine kuruluşla sınırlı kalmıştır" notunu düştü.

Check Point ayrıca, en az bir saldırının Qilin fidye yazılımı (ransomware) ortağı tarafından gerçekleştirildiğinin doğrulandığını belirtti.

Check Point, "Sömürü sonrası gözlemlediğimiz faaliyetlere dayanarak, CVE-2026-50751 açığının arkasındaki aktörün finansal motivasyona sahip olduğunu ve Qilin fidye yazılımını kullandığını orta derece güvenle değerlendiriyoruz. Bu tehdit aktörü altyapısının Palo Alto, Fortinet ve F5 tarafından yayınlananlar gibi diğer VPN ile ilgili güvenlik açıklarını da kötüye kullandığına inanıyoruz" açıklamasında bulundu.

Şirket, bu siber güvenlik hatasını araştırırken, IKEv1 anahtar değişiminin sertifika doğrulama mantığında ikinci bir sorun daha tespit etti. CVE-2026-50752 olarak izlenen bu ikinci açık, saldırganların VPN site-to-site (siteden siteye) bağlantılarına aradaki adam (man-in-the-middle) saldırıları düzenlemesine olanak tanıyor; ancak henüz internette kötüye kullanıldığına dair bir iz tespit edilmedi.

Check Point, her iki CVE'yi de çözmek için etkilenen cihazlara yönelik acil yamalar (hotfixes), saldırı göstergeleri (IoCs) ve hafifletme kılavuzu yayınladı.

Meta'da Yapay Zeka Skandalı: Chatbot'u Kandırarak 20 Bin Instagram Hesabını Hacklediler

Meta, yapay zeka destekli bir hesap kurtarma destek aracını kötüye kullanan yakın tarihli bir saldırıda yaklaşık 20.000 Instagram hesabının hacklenmiş olabileceğini söyledi.

Saldırganlar, yalnızca Meta'nın chatbot'una kendi e-posta adreslerini hedef alınan hesaba bağlamasını söyleyerek birçok Instagram hesabını ele geçirdi. Bu durum, hackerların hesap parolasını sıfırlamasına ve hesabın kontrolünü ele geçirmesine olanak tanıdı.

Bildirildiğine göre, birçok yüksek profilli hesap ele geçirildi ve karanlık ağda (dark web) satıldı. Etkilenen hesapların listesinde Obama Beyaz Sarayı, Sephora ve ABD Uzay Kuvvetleri Başçavuşu John Bentivegna'nın hesapları da yer alıyordu. Bazı siber suçlular, saldırının nasıl çalıştığına dair videolar ve talimatlar paylaştı.

Bu araç, kullanıcıların kilitlenen hesaplarına yeniden erişim sağlamalarına yardımcı olmak için tasarlanmıştır ve hackerlar, Instagram parolalarını sıfırlamak için araçtaki bir güvenlik açığını kötüye kullanmıştır.

"Kullanıcılar HTS'den destek talep edebilir ve bu sürecin bir parçası olarak e-posta adreslerine bir parola sıfırlama bağlantısı gönderilmesini isteyebilirler. Aracın kendisi düzgün çalıştı ve tasarlandığı gibi işlev gördü; ancak ayrı bir kod yolundaki bir hata nedeniyle sistem, parola sıfırlama talebinde bulunan kişinin sağladığı e-posta adresinin, o kullanıcının Instagram hesabıyla ilişkili e-posta adresiyle eşleşip eşleşmediğini düzgün bir şekilde doğrulamadı.

Sonuç olarak, bir kişi hesapla daha önce ilişkili olmayan bir e-posta adresi sağladığında, sistem talebi reddetmek yerine hatalı bir şekilde bu ilişkisiz e-postaya bir parola sıfırlama bağlantısı gönderdi. Bu durum, yetkisiz üçüncü tarafların sahibi olmadıkları hesaplar için bir parola sıfırlama bağlantısı almalarına izin verdi. Parolayı sıfırladıktan sonra, eğer hesap sahibi iki faktörlü kimlik doğrulamayı (2FA) etkinleştirmediyse, yetkisiz taraf hesaba giriş yapabildi."

Meta, ele geçirilen hesaplarda saklanan kişisel bilgilere erişilip erişilmediğinin belirsiz olduğunu söyledi. Ancak saldırganlar profil bilgilerini, e-posta adreslerini, telefon numaralarını, doğum tarihlerini, direkt mesajları (DM), sosyal medya gönderilerini, hesap etkinliği ve etkileşim geçmişi bilgilerini ele geçirmiş olabilirler.

Sosyal medya devi, kötüye kullanılan aracı devre dışı bıraktı ve zafiyetin giderildiğinden emin olduktan sonra aracı yeniden etkinleştirecek.

Güvenlik açığından yararlanılarak oluşturulan parola sıfırlama bağlantıları geçersiz kılındı. Ayrıca, etkilenen hesaplar zorunlu bir güvenlik kontrol noktasına dahil edildi ve parolaları sıfırlandı.

Cisco'da Durdurulamayan Seri: 2026'nın 7. SD-WAN Açığı

Cisco müşterilerini, internette aktif olarak sömürülen bir başka SD-WAN ürünü güvenlik açığı hakkında bilgilendirdi.  Bu zafiyet ile birlikte 2026 yılında sömürüldüğü tespit edilen yedinci zafiyet oldu.

Cisco tarafından henüz yamalanmamış olan bu yeni güvenlik açığı CVE-2026-20245 olarak izleniyor ve Cisco Catalyst SD-WAN Manager'ın komut satırı arayüzünü (CLI) etkiliyor.

Kimliği doğrulanmış yerel bir saldırgan, özel olarak tasarlanmış dosyalar aracılığıyla root (en yetkili kullanıcı) olarak rastgele komutlar yürütmek için bu açığı kötüye kullanabilir.

Cisco yayınladığı güvenlik bildirisinde, "Bu güvenlik açığı, kullanıcı tarafından sağlanan girdilerin yetersiz doğrulanmasından kaynaklanmaktadır" açıklamasında bulundu. "Bir saldırgan, etkilenen sisteme özel olarak hazırlanmış bir dosya yükleyerek bu zafiyeti kötüye kullanabilir. Başarılı bir sömürü, saldırganın etkilenen sistemde komut enjeksiyonu (command injection) saldırıları gerçekleştirmesine ve yetkilerini root kullanıcısı seviyesine yükseltmesine olanak tanıyabilir."

Bir saldırganın bu hatayı suistimal edebilmesi için hedef sistemde 'netadmin' yetkilerine sahip olması gerektiğine dikkat çekti; bu yetki ise ya ele geçirilmiş kimlik bilgileriyle ya da CVE-2026-20182 veya CVE-2026-20127 gibi diğer SD-WAN zafiyetlerinin sömürülmesi yoluyla elde edilebilir.

Üretici, "Cisco, diğer yöntemlerle gerçekleştirilen başarılı bir sömürü faaliyetinden haberdar değildir" dedi. "Cisco, bu hatanın sömürülmesinin uç cihazlara (edge devices) bir yapılandırma değişikliği gönderilmesiyle sonuçlandığı sınırlı sayıda vaka gözlemlemiştir."

CVE-2026-20182, şirketin internette aktif olarak sömürüldüğünü öğrenmesinin ardından Mayıs ayı ortalarında Cisco tarafından düzeltilmişti. Bu kimlik doğrulama atlama (authentication bypass) hatası, daha önce SD-WAN sistemlerine yetkisiz erişim sağlamak için CVE-2026-20127 açığını da sömüren UAT-8616 olarak tanımlanan bir tehdit aktörü tarafından sıfır-gün (zero-day) olarak kötüye kullanılmıştı.

CVE-2026-20245 açığı Cisco'ya Mandiant tarafından bildirildi. Bu sıfır-gün açığını sömüren saldırılar hakkında henüz bir bilgi paylaşılmadı, ancak SecurityWeek detaylar için Mandiant ile iletişime geçti.

Cisco, Ürün Güvenliği Olay Müdahale Ekibi'nin (PSIRT) güvenlik açığının sömürüldüğünü Haziran ayında öğrendiğini belirtti; bu da şirketin bunu ifşa etmek için acele ettiğini gösteriyor.

Cisco, saldırı göstergelerini (IoCs) kullanıma sundu. Yamalar gelecek bir Catalyst SD-WAN Manager sürümüne dahil edilecek ve şu an için herhangi bir geçici çözüm (workaround) bulunmuyor.

2026 yılında sömürüldüğü ortaya çıkan diğer Cisco SD-WAN ürünü güvenlik açıkları arasında CVE-2026-20128, CVE-2026-20122 ve CVE-2026-20133 yer alıyor. Daha eski bir güvenlik açığı olan CVE-2022-20775'in de bu yıl internette aktif olarak sömürüldüğü işaretlenmişti.

Ve Tüm Bu Siber Saldırılara Karşı
TINA Çözümlerimiz;

Bültenimizde yer alan haberlerdeki problemlerin temel çözümü olarak geliştirdiğimiz son teknolojimizle tanıştınız mı?


Uzaktan erişim gereksinimlerinizin sonucunda ortaya çıkan risklerinizi sıfıra kadar indiren, ek bir güvenlik katmanı olarak esnek erişim kontrolünü sağlayan son ZTNA teknolojimizi tanımanızı isteriz.

Bizi arayın: 0216 450 25 94
[email protected]

En son TINA teknolojimiz ile sunucularınızı, hatta firewall'unuzu dahi korumaya alan, en çok korktuğunuz tehditlere kökünden çözüm sunan çalışmalarımızı ve mevcut Advanced Threat Protection ürünlerimizi sizinle paylaşmamız için ONLINE TANITIM talebinizi buradan da başlatabilirsiniz.

Popüler Yayınlar