tina security etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
tina security etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

30 Haziran 2026

Siber Güvenlik Bülteni - Haziran 2026

 

Bültenimizin Haziran Ayı konu başlıkları; 
  • PAN-OS GlobalProtect VPN’de Kritik Zafiyet 
  • FortiBleed Kampanyası Fortinet Cihazlarını Hedef Alıyor
  • Check Point VPN Açığı Aktif Saldırı Altında
  • Meta'da Yapay Zeka Skandalı: Chatbot'u Kandırarak 20 Bin Instagram Hesabını Hacklediler
  • Cisco'da Durdurulamayan Seri: 2026'nın 7. SD-WAN Açığı

PAN-OS GlobalProtect VPN’de Kritik Zafiyet

Saldırganlar, Palo Alto Networks'ün PAN-OS GlobalProtect VPN teknolojisindeki bir güvenlik açığını kötüye kullanarak kimlik doğrulamasını atlıyor ve geçerli kimlik bilgileri olmadan VPN erişimi elde ediyor. Mayıs ayında Palo Alto Networks (PAN), CVE-2026-0257 olarak izlenen bu hatayı açıklamış ve düzeltmişti; ancak geçen hafta güvenlik bildirisini güncelleyerek, "hafifletme önlemleri uygulanmamış ve yamalanmamış PAN-OS cihazlarında sınırlı sayıda sömürü (exploit) girişimi" olduğunu belirtti.

Bu güncelleme, araştırmacıların 17 Mayıs gibi erken bir tarihte "çok sayıda müşteride" başarılı sömürü faaliyetleri tespit etmesinin hemen ardından geldi. Ve 29 Mayıs'ta Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) da bu açığı Bilinen Kötüye Kullanılan Zafiyetler (KEV) kataloğuna ekledi. Hata, bildiride listelenen çeşitli sürümlerdeki PAN-OS yazılımının GlobalProtect portalını ve ağ geçidini (gateway) etkiliyor. Şirket içindeki bir araştırmacı tarafından keşfedilen bu zafiyet, başlangıçta 7.8 CVSS skoru alarak "orta" derece önemde sınıflandırılmıştı; çünkü bu açığın tetiklenmesi için güvenlik duvarlarında (firewall) GlobalProtect portalı veya ağ geçidinin hem kimlik doğrulama geçersiz kılma çerezlerinin (authentication override cookies) etkin olması hem de belirli bir sertifika yapılandırmasına sahip olması gerekiyordu. Ancak bu durum siber saldırganları durdurmadı.

Araştırmacılar, kuruluşları bu açığı kritik bir zafiyet olarak ele almaya çağırıyor; bunun nedeni sadece açığın aktif olarak sömürülmesi değil, aynı zamanda "dışa açık bir kurumsal VPN cihazında kimlik doğrulama atlamanın, etkilenen kuruluşlar üzerinde çok ciddi etkiler yaratabilmesi." "Bu nedenle, etkilenen cihazları çalıştıran kuruluşların acil olarak üretici tarafından sağlanan yamaya yükseltme yapmaları şiddetle tavsiye edilir" denildi. Araştırmacılar, şu ana kadar "cihazlardan ağın içine doğru başarılı bir yanal hareket (lateral movement) izine rastlamadıklarını" ekledi.

Ancak birden fazla müşteri ortamında başarılı saldırılar gözlemlediler. Birçok vakada saldırganlar, sahte kimlik doğrulama çerezleri kullanarak meşru kullanıcıların kimliğine büründü ve GlobalProtect ağ geçitlerinde kimlik doğrulaması sağladı. İlk saldırıların ardından, sonraki haftalarda ikinci bir aktivite dalgası yaşandı ve bazı saldırganlara VPN adresleri atandığına ve iç ağa erişim sağladıklarına dair kanıtlar elde edildi.

Sorun, GlobalProtect portalı veya ağ geçidinin kimliği doğrulanmış bir kullanıcıya çerez vermesini sağlayan "kimlik doğrulama geçersiz kılma" (authentication override) özelliğinde yatıyor.

Araştırmacılara göre, eğer yöneticiler hem HTTPS hizmetleri hem de çerez şifreleme için aynı sertifikayı tekrar kullanırlarsa, saldırganlar sertifikanın açık anahtarını (public key) ele geçirebiliyor ve PAN'ın VPN ağ geçidi tarafından geçerli kabul edilen sahte çerezler üretebiliyor.

Palo Alto Networks teknolojileri, saldırganların kurumsal ağa erişmesini engelleyen bir güvenlik sınırı oluşturduğu için, bu teknolojilerdeki güvenlik hataları sık sık hedef alınıyor. Bu yılın başlarında tehdit aktörleri, PAN-OS yazılımında kimliği doğrulanmamış bir saldırganın belirli PHP betiklerini çağırmasına izin veren ayrı bir kimlik doğrulama atlama açığını daha hedef almıştı. CISA, ilk tespit edildiğinde bir sıfır-gün (zero-day) açığı olan bu CVE-2025-0108 zafiyetinin de yamalanmasını tavsiye etmişti.

PAN’a göre, bu durumda CVE-2026-0257'den etkilenen müşterilerin PAN'ın düzeltmesini mümkün olan en kısa sürede uygulaması en doğru yöntem olacaktır. PAN, eğer bu mümkün değilse, kimlik doğrulama geçersiz kılma çerezleri için özel bir sertifika kullanmaları, yalnızca bunlara özel yeni bir sertifika üretmeleri ve bunu güvenli bir şekilde saklamaları gerektiğini belirtti. Şirket, portal veya ağ geçidi sertifikasının yeniden kullanılmamasının ve bu sertifikanın diğer özellikler veya kullanıcılarla paylaşılmamasının da önemli olduğunu ekledi.

Ağlarını korumak için kuruluşlar, PAN kılavuzuna göre GlobalProtect portal ve ağ geçidi yapılandırmasında çerez üretme ve kabul etme seçeneklerinin tümünün işaretini kaldırarak "kimlik doğrulama geçersiz kılma" özelliğini tamamen devre dışı bırakabilirler.

FortiBleed Kampanyası Fortinet Cihazlarını Hedef Alıyor

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), FortiGate cihazlarına sahip Fortinet müşterilerini, internet üzerinden erişilebilen binlerce cihazı hedef alan ve devam eden kötü niyetli faaliyetlere karşı önlem almaya çağırdı.

Bu kapsamlı kampanya "FortiBleed" olarak adlandırıldı. Ele geçirilen cihaz sayısı 19 Haziran 2026 itibarıyla 86.644'e ulaştı.

Telekomünikasyon, hükümet ve eğitim en çok etkilenen ilk üç sektör olarak öne çıkarken, en fazla maruz kalma Hindistan, ABD, Meksika, Kolombiya ve Tayland'da bulunuyor.

Tehdit aktörünün, Fortinet uzaktan oturum açma uç noktaları için interneti kitlesel olarak taradığı ve ardından bu belirlenen uç noktalara, içeri sızmak amacıyla bilinen oturum açma adı ve parola kombinasyonlarını denemek (credential stuffing/spray) için özel bir araç kullandığı söyleniyor.

Tamamen otomatikleştirilmiş bu saldırı, kendi kendini sürdüren, iki adımlı bir yaklaşım etrafında inşa edilmiştir:

  1. Tehdit aktörü, internetteki cihazlara karşı sızdırılmış Fortinet parolalarından oluşan derlenmiş bir listeyi dener.
  2. Erişim sağlandıktan sonra, ek kimlik bilgileri toplamak için cihazlardan geçen ağ trafiğini pasif olarak izlerler ve bu bilgiler daha sonra daha fazla cihazı ele geçirmek için kullanılır.
Kimlik bilgileri meşru ve geçerlidir; saldırganlar bunları onaylanmış, çalışan oturum açma bilgilerinden oluşan bir veri tabanına eklemeden önce her birini doğrulamaktadır.

İngiltere Ulusal Siber Güvenlik Merkezi (NCSC), FortiBleed'i, kaba kuvvet (brute-force), sözlük saldırısı (dictionary attack) ve kimlik bilgisi doldurma (credential stuffing) gibi yöntemleri kullanarak internete açık Fortinet güvenlik duvarlarını ve VPN ağ geçitlerini hedef alan küresel bir kampanya olarak tanımladı.

Tehdit aktörlerinin, büyük ölçekli saldırıyı gerçekleştirmek için muhtemelen eski kimlik bilgisi karma (hashing) mekanizmalarından ve kimlik bilgilerinin geçmişte FortiGate yapılandırma dosyalarında saklanma şeklinden yararlandığından şüpheleniliyor.

Fortinet sözcüsü, "söz konusu verilerin muhtemelen önceki olaylardan elde edilen verilerin yeniden paylaşılması ve kimlik bilgilerinin kaba kuvvetle kırılmasıyla ilgili olduğunu, mevcut herhangi bir olay veya bildiriyle ilgili olmadığını" belirterek kuruluşları, güvenlik kimlik bilgilerini düzenli olarak değiştirmek ve çok faktörlü kimlik doğrulamayı (MFA) etkinleştirmek de dahil olmak üzere en iyi uygulamaları takip etmeye çağırdı.

Güncelleme

19 Jun 2026'da paylaşılan bir gönderide Fortinet, FortiBleed kampanyasının muhtemelen CVE-2026-24858, CVE-2025-59718 ve CVE-2025-59719 gibi önceki olaylardan kalan kimlik bilgilerinin tehdit aktörleri tarafından yeniden kullanılmasını içerdiğini ve bunun yanı sıra parolası zayıf olan ve çok faktörlü kimlik doğrulaması (MFA) bulunmayan cihazlara karşı kaba kuvvet teknikleri uygulandığını belirtti.

Kötü niyetli faaliyetlere karşı savunma yapmak için şirket aşağıdaki önerileri listeledi:
  • Tüm yönetici ve VPN oturumlarını sonlandırın ve kimlik bilgilerini sıfırlayın.
  • MFA uygulayın.
  • 7.4, 7.6 veya 8.0'ın en son sürümlerine yükseltin.
  • Güvenlik duvarı ile VPN kullanıcılarını ve diğer yapılandırmaları yetkisiz değişikliklere karşı inceleyin.
  • Bilinmeyen bir IP adresinden beklenmeyen yönetici erişiminin yanı sıra yanal hareket, olağandışı erişim, şüpheli hesaplar veya yetkisiz yapılandırma değişiklikleri için günlükleri (logs) denetleyin.
  • Harici yönetimi güvenilir ana bilgisayarlar (trusted hosts) aracılığıyla kısıtlayın (iyi), yerel bir ilke (local-in policy) uygulayın (daha iyi) veya internet üzerinden yönetimi tamamen kaldırın (en iyisi).

Fortinet Baş Bilgi Güvenliği Sorumlusu (CISO) Carl Windsor, "Eğer AD/LDAP entegrasyonu yapılandırılmışsa, bu hesabı ele geçirilmiş olarak kabul etmek ve başka bir yerde kimlik doğrulama amacıyla kullanılıp kullanılmadığını veya ek hesaplar oluşturulup oluşturulmadığını görmek için AD'nizi izlemek ve ağınızı yanal hareketlere karşı gözlemlemek önemlidir" dedi.

Check Point VPN Açığı Aktif Saldırı Altında

Check Point yaptığı açıklamada, VPN ve güvenlik duvarı (firewall) ürünlerini etkileyen kritik önemdeki bir kimlik doğrulama atlama (authentication bypass) zafiyetinin, internette bir sıfır-gün (zero-day) açığı olarak kötüye kullanıldığı konusunda uyardı.

CVE-2026-50751 (CVSS skoru: 9.3) olarak izlenen bu güvenlik açığı, Uzaktan Erişim (Remote Access) ve Mobil Erişim (Mobile Access) sertifikalarının doğrulama sürecindeki bir mantık akışı hatası (logic flow weakness) olarak tanımlanıyor.

Bu hata, artık kullanımı önerilmeyen (deprecated) IKEv1 anahtar değişiminde (key exchange) bulunuyor ve uzaktan saldıranların geçerli bir parola olmadan VPN oturumları başlatmasına olanak tanıyor.

Check Point'e göre, güvenlik açığı 7 Mayıs'tan bu yana internette aktif olarak sömürülüyor ve buna yönelik siber faaliyetler Haziran ayının başlarında artış gösterdi.

Şirket yayınladığı güvenlik bildirisinde, "Bugüne kadar gözlemlenen sömürü faaliyetleri, küresel çapta hedeflenmiş birkaç düzine kuruluşla sınırlı kalmıştır" notunu düştü.

Check Point ayrıca, en az bir saldırının Qilin fidye yazılımı (ransomware) ortağı tarafından gerçekleştirildiğinin doğrulandığını belirtti.

Check Point, "Sömürü sonrası gözlemlediğimiz faaliyetlere dayanarak, CVE-2026-50751 açığının arkasındaki aktörün finansal motivasyona sahip olduğunu ve Qilin fidye yazılımını kullandığını orta derece güvenle değerlendiriyoruz. Bu tehdit aktörü altyapısının Palo Alto, Fortinet ve F5 tarafından yayınlananlar gibi diğer VPN ile ilgili güvenlik açıklarını da kötüye kullandığına inanıyoruz" açıklamasında bulundu.

Şirket, bu siber güvenlik hatasını araştırırken, IKEv1 anahtar değişiminin sertifika doğrulama mantığında ikinci bir sorun daha tespit etti. CVE-2026-50752 olarak izlenen bu ikinci açık, saldırganların VPN site-to-site (siteden siteye) bağlantılarına aradaki adam (man-in-the-middle) saldırıları düzenlemesine olanak tanıyor; ancak henüz internette kötüye kullanıldığına dair bir iz tespit edilmedi.

Check Point, her iki CVE'yi de çözmek için etkilenen cihazlara yönelik acil yamalar (hotfixes), saldırı göstergeleri (IoCs) ve hafifletme kılavuzu yayınladı.

Meta'da Yapay Zeka Skandalı: Chatbot'u Kandırarak 20 Bin Instagram Hesabını Hacklediler

Meta, yapay zeka destekli bir hesap kurtarma destek aracını kötüye kullanan yakın tarihli bir saldırıda yaklaşık 20.000 Instagram hesabının hacklenmiş olabileceğini söyledi.

Saldırganlar, yalnızca Meta'nın chatbot'una kendi e-posta adreslerini hedef alınan hesaba bağlamasını söyleyerek birçok Instagram hesabını ele geçirdi. Bu durum, hackerların hesap parolasını sıfırlamasına ve hesabın kontrolünü ele geçirmesine olanak tanıdı.

Bildirildiğine göre, birçok yüksek profilli hesap ele geçirildi ve karanlık ağda (dark web) satıldı. Etkilenen hesapların listesinde Obama Beyaz Sarayı, Sephora ve ABD Uzay Kuvvetleri Başçavuşu John Bentivegna'nın hesapları da yer alıyordu. Bazı siber suçlular, saldırının nasıl çalıştığına dair videolar ve talimatlar paylaştı.

Bu araç, kullanıcıların kilitlenen hesaplarına yeniden erişim sağlamalarına yardımcı olmak için tasarlanmıştır ve hackerlar, Instagram parolalarını sıfırlamak için araçtaki bir güvenlik açığını kötüye kullanmıştır.

"Kullanıcılar HTS'den destek talep edebilir ve bu sürecin bir parçası olarak e-posta adreslerine bir parola sıfırlama bağlantısı gönderilmesini isteyebilirler. Aracın kendisi düzgün çalıştı ve tasarlandığı gibi işlev gördü; ancak ayrı bir kod yolundaki bir hata nedeniyle sistem, parola sıfırlama talebinde bulunan kişinin sağladığı e-posta adresinin, o kullanıcının Instagram hesabıyla ilişkili e-posta adresiyle eşleşip eşleşmediğini düzgün bir şekilde doğrulamadı.

Sonuç olarak, bir kişi hesapla daha önce ilişkili olmayan bir e-posta adresi sağladığında, sistem talebi reddetmek yerine hatalı bir şekilde bu ilişkisiz e-postaya bir parola sıfırlama bağlantısı gönderdi. Bu durum, yetkisiz üçüncü tarafların sahibi olmadıkları hesaplar için bir parola sıfırlama bağlantısı almalarına izin verdi. Parolayı sıfırladıktan sonra, eğer hesap sahibi iki faktörlü kimlik doğrulamayı (2FA) etkinleştirmediyse, yetkisiz taraf hesaba giriş yapabildi."

Meta, ele geçirilen hesaplarda saklanan kişisel bilgilere erişilip erişilmediğinin belirsiz olduğunu söyledi. Ancak saldırganlar profil bilgilerini, e-posta adreslerini, telefon numaralarını, doğum tarihlerini, direkt mesajları (DM), sosyal medya gönderilerini, hesap etkinliği ve etkileşim geçmişi bilgilerini ele geçirmiş olabilirler.

Sosyal medya devi, kötüye kullanılan aracı devre dışı bıraktı ve zafiyetin giderildiğinden emin olduktan sonra aracı yeniden etkinleştirecek.

Güvenlik açığından yararlanılarak oluşturulan parola sıfırlama bağlantıları geçersiz kılındı. Ayrıca, etkilenen hesaplar zorunlu bir güvenlik kontrol noktasına dahil edildi ve parolaları sıfırlandı.

Cisco'da Durdurulamayan Seri: 2026'nın 7. SD-WAN Açığı

Cisco müşterilerini, internette aktif olarak sömürülen bir başka SD-WAN ürünü güvenlik açığı hakkında bilgilendirdi.  Bu zafiyet ile birlikte 2026 yılında sömürüldüğü tespit edilen yedinci zafiyet oldu.

Cisco tarafından henüz yamalanmamış olan bu yeni güvenlik açığı CVE-2026-20245 olarak izleniyor ve Cisco Catalyst SD-WAN Manager'ın komut satırı arayüzünü (CLI) etkiliyor.

Kimliği doğrulanmış yerel bir saldırgan, özel olarak tasarlanmış dosyalar aracılığıyla root (en yetkili kullanıcı) olarak rastgele komutlar yürütmek için bu açığı kötüye kullanabilir.

Cisco yayınladığı güvenlik bildirisinde, "Bu güvenlik açığı, kullanıcı tarafından sağlanan girdilerin yetersiz doğrulanmasından kaynaklanmaktadır" açıklamasında bulundu. "Bir saldırgan, etkilenen sisteme özel olarak hazırlanmış bir dosya yükleyerek bu zafiyeti kötüye kullanabilir. Başarılı bir sömürü, saldırganın etkilenen sistemde komut enjeksiyonu (command injection) saldırıları gerçekleştirmesine ve yetkilerini root kullanıcısı seviyesine yükseltmesine olanak tanıyabilir."

Bir saldırganın bu hatayı suistimal edebilmesi için hedef sistemde 'netadmin' yetkilerine sahip olması gerektiğine dikkat çekti; bu yetki ise ya ele geçirilmiş kimlik bilgileriyle ya da CVE-2026-20182 veya CVE-2026-20127 gibi diğer SD-WAN zafiyetlerinin sömürülmesi yoluyla elde edilebilir.

Üretici, "Cisco, diğer yöntemlerle gerçekleştirilen başarılı bir sömürü faaliyetinden haberdar değildir" dedi. "Cisco, bu hatanın sömürülmesinin uç cihazlara (edge devices) bir yapılandırma değişikliği gönderilmesiyle sonuçlandığı sınırlı sayıda vaka gözlemlemiştir."

CVE-2026-20182, şirketin internette aktif olarak sömürüldüğünü öğrenmesinin ardından Mayıs ayı ortalarında Cisco tarafından düzeltilmişti. Bu kimlik doğrulama atlama (authentication bypass) hatası, daha önce SD-WAN sistemlerine yetkisiz erişim sağlamak için CVE-2026-20127 açığını da sömüren UAT-8616 olarak tanımlanan bir tehdit aktörü tarafından sıfır-gün (zero-day) olarak kötüye kullanılmıştı.

CVE-2026-20245 açığı Cisco'ya Mandiant tarafından bildirildi. Bu sıfır-gün açığını sömüren saldırılar hakkında henüz bir bilgi paylaşılmadı, ancak SecurityWeek detaylar için Mandiant ile iletişime geçti.

Cisco, Ürün Güvenliği Olay Müdahale Ekibi'nin (PSIRT) güvenlik açığının sömürüldüğünü Haziran ayında öğrendiğini belirtti; bu da şirketin bunu ifşa etmek için acele ettiğini gösteriyor.

Cisco, saldırı göstergelerini (IoCs) kullanıma sundu. Yamalar gelecek bir Catalyst SD-WAN Manager sürümüne dahil edilecek ve şu an için herhangi bir geçici çözüm (workaround) bulunmuyor.

2026 yılında sömürüldüğü ortaya çıkan diğer Cisco SD-WAN ürünü güvenlik açıkları arasında CVE-2026-20128, CVE-2026-20122 ve CVE-2026-20133 yer alıyor. Daha eski bir güvenlik açığı olan CVE-2022-20775'in de bu yıl internette aktif olarak sömürüldüğü işaretlenmişti.

Ve Tüm Bu Siber Saldırılara Karşı
TINA Çözümlerimiz;

Bültenimizde yer alan haberlerdeki problemlerin temel çözümü olarak geliştirdiğimiz son teknolojimizle tanıştınız mı?


Uzaktan erişim gereksinimlerinizin sonucunda ortaya çıkan risklerinizi sıfıra kadar indiren, ek bir güvenlik katmanı olarak esnek erişim kontrolünü sağlayan son ZTNA teknolojimizi tanımanızı isteriz.

Bizi arayın: 0216 450 25 94
[email protected]

En son TINA teknolojimiz ile sunucularınızı, hatta firewall'unuzu dahi korumaya alan, en çok korktuğunuz tehditlere kökünden çözüm sunan çalışmalarımızı ve mevcut Advanced Threat Protection ürünlerimizi sizinle paylaşmamız için ONLINE TANITIM talebinizi buradan da başlatabilirsiniz.

30 Nisan 2026

Siber Güvenlik Bülteni - Nisan 2026

 

Bültenimizin Nisan Ayı konu başlıkları; 
  • JanaWare Ransomware Türkiye’de
  • SAP’ten Kritik Yama: SQL Injection Açığı
  • Fortinet’te Kritik Zero-Day Alarmı
  • Storm-1175: Zero-Day ile 24 Saatte Ransomware
  • Vercel İhlali Derinleşiyor: OAuth Zinciriyle Genişleyen Supply Chain Saldırısı

JanaWare Ransomware Türkiye’de

Yeni bir fidye yazılımı ailesi olan JanaWare, Türkiye’deki bilgisayar kullanıcılarını hedef almaya başladı. Bu kampanya, Adwind RAT adlı kötü amaçlı yazılımın özelleştirilmiş bir versiyonunu kullanarak sistemlere sızıyor ve ardından fidye yazılımı yüklenmesini sağlıyor.

Araştırmaya göre bu operasyon özellikle Türkiyedeki kullanıcıları hedefliyor ve daha çok küçük ve orta ölçekli işletmeleri etkiliyor. Saldırılar genellikle kimlik avı e-postaları (phishing) ile başlıyor ve bu e-postalarda kötü amaçlı Java arşiv dosyaları gönderiliyor.

Kullanıcı bu dosyayı açtığında, sistemine Adwind RAT gizlice yükleniyor ve saldırgana uzaktan erişim sağlanıyor. Bu aşamada fidye yazılımı hemen devreye girmiyor; önce sistem analiz ediliyor ve hedefin değerli olup olmadığı kontrol ediliyor.

Araştırmacılara göre bu kampanya en az 2020 yılından beri aktif ve halen devam ediyor. Malware, özellikle Türkiyedeki sistemleri hedef almak için coğrafi konum ve sistem dili kontrolü yapıyor. Sistem Türkçe değilse veya Türkiye dışında ise çalışmayı durdurabiliyor.

Saldırılarda kullanılan e-posta içerikleri genellikle Google Drive bağlantıları içeriyor ve kullanıcı bu bağlantıya tıkladığında zararlı Java dosyası indiriliyor. Bu dosya çalıştırıldıktan sonra sistem şifrelenerek fidye talebi oluşturuluyor.

Fidye notları genellikle Türkçe yazılıyor ve kurbanlardan iletişim için qTox veya Tor tabanlı kanallar kullanmaları isteniyor.

Ransomware talepleri genellikle düşük seviyede, bu da saldırganların büyük kazanç yerine yüksek hacimli küçük ödemeler hedeflediğini gösteriyor.

Bu tür saldırılar özellikle zayıf güvenlik önlemlerine sahip kullanıcılar ve KOBİ’ler için ciddi risk oluşturuyor, çünkü basit phishing teknikleri bile yeterli olabiliyor. Uzmanlara göre bu kampanya, büyük kurumsal hedeflerden ziyade küçük ölçekli ama sürekli gelir sağlayan bir saldırı modeli üzerine kurulmuş.

SAP’ten Kritik Yama: SQL Injection Açığı

SAP, Nisan 2026 güvenlik yama günü kapsamında 20 yeni ve güncellenmiş güvenlik notu yayınladığını duyurdu.

Giderilen açıklar arasında en kritik olanı, Business Planning and Consolidation ve Business Warehouse bileşenlerini etkileyen CVE-2026-27681 (CVSS skoru: 9.9) olup, rastgele kod çalıştırmaya yol açabilen kritik bir SQL injection zafiyetidir.

Araştırmacılara göre
Zafiyetli ABAP programı, düşük yetkili bir kullanıcının keyfi SQL komutları içeren bir dosya yüklemesine ve bu komutların çalıştırılmasına izin veriyor.”


“Potansiyel bir saldırı senaryosunda, saldırgan ilgili yükleme fonksiyonunu kötüye kullanarak BW/BPC veri depolarına karşı zararlı SQL komutları çalıştırır. Başarılı bir istismar sonrasında saldırgan:

  • Hassas finansal verileri dışarı çıkarabilir,
  • Raporları, modelleri veya konsolidasyon verilerini değiştirebilir,
  • Veritabanı içeriğini silebilir veya bozabilir,
  • ve büyük çaplı kesintilere neden olabilir.”

SAP ayrıca, ERP ve S/4HANA sistemlerini etkileyen yüksek önem dereceli bir yetkilendirme kontrolü eksikliğini gideren bir güvenlik notu da yayınladı. CVE-2026-34256 olarak takip edilen bu açık, bir ABAP programının çalıştırılmasına ve mevcut sekiz karakterlik executable programların yeniden yazılmasına olanak tanıyabilir.

Kalan güvenlik notlarından 16 tanesi (15 yeni, 1 güncellenmiş) orta seviyede olup şu riskleri içermektedir:

  • Bilgi sızması (information disclosure)
  • Hizmet engelleme (DoS)
  • XSS saldırıları
  • Kod enjeksiyonu
  • Kötü amaçlı içeriklere yönlendirme
  • Kurbanın tarayıcısında kod çalıştırma

Bu açıklar şu bileşenlerde giderilmiştir:

BusinessObjects, Business Analytics, Content Management, S/4HANA, Supplier Relationship Management, NetWeaver, HANA Cockpit, HANA Database Explorer, Material Master Application ve S4CORE.

Kalan iki güvenlik notu ise NetWeaver ve Landscape Transformation bileşenlerinde bulunan düşük önem dereceli kod enjeksiyonu açıklarını ele almaktadır.

SAP, bu açıkların herhangi birinin aktif olarak istismar edildiğine dair bir bilgi paylaşmamıştır. Kullanıcılara güvenlik notlarını mümkün olan en kısa sürede uygulamaları tavsiye edilmektedir.

Fortinet’te Kritik Zero-Day Alarmı

Fortinet, zero-day olarak istismar edilen bir FortiClient Enterprise Management Server (EMS) açığı için acil düzeltmeler yayınladı.

Uygunsuz erişim kontrolü (improper access control) sorunu olarak tanımlanan bu kritik seviye açıkCVE-2026-35616 (CVSS skoru: 9.1) olarak takip edilmekte olup uzaktan kod çalıştırma (RCE) için istismar edilebilir.

Fortinet’in güvenlik duyurusuna göre, uzaktaki saldırganlar zafiyetli bir FortiClient EMS sistemine özel olarak hazırlanmış istekler göndererek açığı tetikleyebilir. Açıklamaya göre, başarılı istismar için kimlik doğrulaması gerekmemektedir.

Şirket, “Fortinet bu açığın gerçek dünyada istismar edildiğini gözlemledi,” uyarısında bulundu.

Fortinet, FortiClient EMS 7.4.5 ve 7.4.6 sürümlerindeki açığı gidermek için hotfix yayınladığını7.2 sürümünün ise etkilenmediğini açıkladı.

Fortinet, “Yakında çıkacak olan FortiClientEMS 7.4.7 sürümü de bu soruna yönelik düzeltme içerecek. Bu arada mevcut hotfix açığı tamamen önlemek için yeterlidir,” dedi.

Araştırmacılara göre, bu zafiyet kimlik doğrulaması olmadan API kimlik doğrulama ve yetkilendirme mekanizmalarının atlatılmasına olanak tanıyor.

Bu sistemlerin, yeni zero-day açığının yanı sıra, bir haftadan uzun süredir istismar edilen CVE-2026-21643 SQL injection açığına karşı da potansiyel olarak savunmasız olduğu belirtiliyor.

Storm-1175: Zero-Day ile 24 Saatte Ransomware

Storm-1175 tarafından gerçekleştirilen saldırılar, bazı durumlarda henüz kamuya açıklanmamış zero-day açıkları ve yakın zamanda duyurulmuş zafiyetleri kullanarak ilk erişimi sağlamaktadır. Bazı vakalarda tehdit aktörünün, OWASSRF gibi birden fazla açığı zincirleyerek (exploit chaining) sistem içi faaliyetler yürüttüğü görülmüştür.

Sisteme sızdıktan sonra, finansal motivasyonlu bu siber suç grububirkaç gün içinde, bazı vakalarda ise 24 saatten kısa sürede veri sızdırma (exfiltration) ve Medusa ransomware dağıtımı gerçekleştirmektedir.

Bu süreçte grup:

  • Yeni kullanıcı hesapları oluşturarak kalıcılık (persistence) sağlar,
  • Web shelller veya meşru uzaktan yönetim yazılımları (RMM) kullanarak yatay hareket (lateral movement) yapar,
  • Kimlik bilgisi hırsızlığı gerçekleştirir,
  • Güvenlik çözümlerinin normal çalışmasını bozarak savunmayı zayıflatır ve ardından ransomwarei devreye alır.

2023’ten bu yana Storm-1175’in 16dan fazla zafiyeti istismar ettiği tespit edilmiştir:

  • CVE-2023-21529 (Microsoft Exchange Server)
  • CVE-2023-27351 ve CVE-2023-27350 (Papercut)
  • CVE-2023-46805 ve CVE-2024-21887 (Ivanti Connect Secure ve Policy Secure)
  • CVE-2024-1708 ve CVE-2024-1709 (ConnectWise ScreenConnect)
  • CVE-2024-27198 ve CVE-2024-27199 (JetBrains TeamCity)
  • CVE-2024-57726, CVE-2024-57727 ve CVE-2024-57728 (SimpleHelp)
  • CVE-2025-31161 (CrushFTP)
  • CVE-2025-10035 (Fortra GoAnywhere MFT)
  • CVE-2025-52691 ve CVE-2026-23760 (SmarterTools SmarterMail)
  • CVE-2026-1731 (BeyondTrust)

Özellikle CVE-2025-10035 ve CVE-2026-23760 açıklarının, kamuya açıklanmadan önce zero-day olarak istismar edildiği belirtiliyor. 2024 sonu itibarıyla grup, Linux sistemleri hedef alma konusunda belirgin bir eğilim göstermiş, birçok organizasyonda zafiyetli Oracle WebLogic instancelarını istismar etmiştir. Ancak bu saldırılarda kullanılan spesifik zafiyet henüz bilinmemektedir.

Microsoft’a göre:
Storm-1175, açıklama ile yama uygulanması arasındaki sürede exploitleri hızlıca değiştirerek, birçok kurumun korumasız kaldığı bu boşluktan faydalanıyor.

Bu saldırılarda gözlemlenen dikkat çekici taktikler şunlardır:

  • PowerShell ve PsExec gibi LOLBins araçları ve Impacket kullanılarak yatay hareket gerçekleştirilmesi
  • PDQ Deployer ile hem yatay hareket hem de Medusa ransomware dahil payload dağıtımı yapılması
  • Windows Firewall politikalarının değiştirilerek RDP erişiminin açılması ve zararlı payloadların diğer sistemlere taşınması
  • Impacket ve Mimikatz kullanılarak kimlik bilgisi dump edilmesi
  • Microsoft Defender Antivirus istisnaları tanımlanarak ransomwarein engellenmesinin önüne geçilmesi
  • Bandizip ile veri toplama, Rclone ile veri sızdırma işlemleri gerçekleştirilmesi

Vercel İhlali Derinleşiyor: OAuth Zinciriyle Genişleyen Supply Chain Saldırısı

Uygulama ve web sitesi barındırma devi Vercel, Perşembe günü yaptığı açıklamada, şirketin son veri ihlalini fark etmesinden önce saldırganların bazı müşteri verilerine eriştiğini belirtti. Bu durum, olayın ilk tahmin edilenden daha geniş güvenlik etkileri olabileceğini gösteriyor.

Vercel, güvenlik olayı sayfasındaki güncellemede, ilk incelemeyi genişlettikten sonra Nisan başındaki ihlalden önceye ait zararlı faaliyetlere dair kanıtlar bulduğunu açıkladı.

Açıklamada şu ifadelere yer verildi:
Bu olaydan bağımsız ve daha önce gerçekleşmiş, az sayıda müşteri hesabında ihlal izleri tespit ettik. Bu durum sosyal mühendislik, zararlı yazılım veya diğer yöntemlerden kaynaklanmış olabilir.

Vercel ayrıca, Nisan ayındaki olay kapsamında daha fazla müşteri hesabının ele geçirildiğini de belirtti, ancak detay paylaşmadı ve yalnızca etkilenen müşterilerin bilgilendirildiğini söyledi.

San Francisco merkezli şirket, başlangıçta ihlalin, bir çalışanın Context AI tarafından geliştirilen bir uygulamayı indirmesi sonrası gerçekleştiğini açıklamıştı. Saldırganlar bu uygulamayı kullanarak çalışanın iş hesabına ve ardından Vercelin sistemlerine erişim sağlamıştı.

Yeni güncelleme, ihlalin daha geniş kapsamlı olabileceğini ve daha uzun süredir devam ediyor olabileceğini ortaya koyuyor.

Vercel CEO’su Guillermo Rauch, X platformunda yaptığı paylaşımda, saldırganların yalnızca Context AI ihlaliyle sınırlı kalmadığını ve o girişimin ihlalinin ötesinde de aktif olduklarını” doğruladı.

Saldırganlar, ele geçirilen çalışan hesabı üzerinden şirketin bazı iç sistemlerine ve şifrelenmemiş müşteri kimlik bilgilerine erişim sağladı.

Rauch’un açıklamaları, daha önce güvenlik araştırmacılarının yaptığı bir iddiayı güçlendiriyor: Context AI çalışanlarından birinin bilgisayarına, Roblox hileleri ararken indirilen bir yazılım aracılığıyla infostealer bulaşmış olabilir.

Şu an için kaç müşterinin etkilendiği bilinmiyor. Hem Vercel hem de Context AI, olaydan daha fazla şirketin etkilenmiş olabileceğini ve yeni mağdurların ortaya çıkabileceğini belirtiyor.

Ve Tüm Bu Siber Saldırılara Karşı
TINA Çözümlerimiz;

Bültenimizde yer alan haberlerdeki problemlerin temel çözümü olarak geliştirdiğimiz son teknolojimizle tanıştınız mı?


Uzaktan erişim gereksinimlerinizin sonucunda ortaya çıkan risklerinizi sıfıra kadar indiren, ek bir güvenlik katmanı olarak esnek erişim kontrolünü sağlayan son ZTNA teknolojimizi tanımanızı isteriz.

Bizi arayın: 0216 450 25 94
[email protected]

En son TINA teknolojimiz ile sunucularınızı, hatta firewall'unuzu dahi korumaya alan, en çok korktuğunuz tehditlere kökünden çözüm sunan çalışmalarımızı ve mevcut Advanced Threat Protection ürünlerimizi sizinle paylaşmamız için ONLINE TANITIM talebinizi buradan da başlatabilirsiniz.

07 Mayıs 2025

Siber Güvenlik Bülteni - Nisan 2025

 

Bültenimizin Nisan Ayı konu başlıkları; 
    • 2025'in Öne Çıkan Siber Tehditleri ve Alınan Dersler
    • Güvenlik Sadece Teknoloji Değil: Kuruluşunuzda Siber Farkındalık Kültürü Nasıl Oluşturulur?
    • 2025 Tehdit Ortamı ve Güvenlik Yöneticileri İçin Önemli Notlar
    • Fortinet FortiSwitch Cihazlarında Kritik Kimlik Doğrulama Atlama Güvenlik Açığı
    • SAP NetWeaver'da Kritik Sıfırıncı Gün Güvenlik Açığı

    2025'in Öne Çıkan Siber Tehditleri ve Alınan Dersler

    Siber tehdit ortamı sürekli bir evrim içinde ve 2025 yılı da bu değişimin hız kesmeden devam ettiği bir yıl olarak öne çıkıyor. Siber saldırıların artık soyut riskler olmaktan çıkıp somut, yıkıcı gerçek dünya etkileri yarattığı bu dönemde, proaktif ve bilgili olmak her zamankinden daha önemli.
    İşte 2025'in öne çıkan siber güvenlik başlıkları ve alınması gereken önlemler:

    1. Yapay Zeka (AI) Destekli Saldırılar Yeni Zirvelerde
    Yapay zeka teknolojilerinin ilerlemesi, siber suçlulara yeni ve tehlikeli kapılar açtı. Özellikle Deepfake (Derin Sahtekarlık) video ve ses klonlama teknolojileri kullanılarak gerçekleştirilen dolandırıcılıklar, 2025'te ciddi artış gösterdi. Saldırganlar, yöneticilerin veya güvenilir kişilerin ses ve görüntülerini taklit ederek çalışanları manipüle ediyor ve önemli miktarda mali kayba yol açan sahte para transferleri veya bilgi sızdırma eylemleri gerçekleştiriyor.

    • Çıkarılan Ders: Finansal işlemler ve hassas bilgi paylaşımları için çok katmanlı, katı doğrulama protokolleri (telefonla geri arama, video konferans onayı vb.) şart. Çalışanların deepfake teknolojileri ve bunlarla yapılabilecek dolandırıcılıklar konusunda farkındalığının artırılması kritik önem taşıyor.
    2. Hizmet Olarak Fidye Yazılımı (RaaS) Tehdidi Büyüyor
    Fidye yazılımları uzun süredir bir baş belası olsa da, Hizmet Olarak Fidye Yazılımı (RaaS - Ransomware-as-a-Service) modelinin yaygınlaşması tehdidi daha da büyüttü. Bu model, teknik becerisi daha düşük olan saldırganların bile karanlık ağ (dark web) üzerinden gelişmiş fidye yazılımı araçlarını ve altyapısını kiralayarak büyük ölçekli saldırılar düzenlemesini kolaylaştırıyor. Sonuç: Daha fazla kurum hedef alınıyor, operasyonel kesintiler yaşanıyor ve ciddi finansal kayıplar meydana geliyor.
    • Çıkarılan Ders: Fidye yazılımı saldırılarının etkisini azaltmak için düzenli ve güvenilir sızma testleri ve sistem yedeklemeleri hayati önemde. Çalışanlara yönelik sürekli kimlik avı (phishing) eğitimleri ve detaylı, test edilmiş bir Olay Müdahale Planı (Incident Response Plan) olmazsa olmazlardan. Ayrıca bu konuda etkili olan TINA ailesi ürünlerimizi de inceleyebilirsiniz.
    3. Tedarik Zinciri Saldırıları Domino Etkisi Yaratıyor
    Saldırganlar doğrudan büyük hedeflere saldırmak yerine, onların güvendiği daha küçük yazılım veya hizmet sağlayıcılarını hedef alıyor. Bu tedarik zinciri saldırıları, bir taşeron veya hizmet sağlayıcının sistemlerine sızarak, onların müşterisi olan çok sayıda kuruluşa aynı anda ulaşmayı mümkün kılıyor. Tek bir zafiyet, tüm bir ekosistemi etkileyerek operasyonları durma noktasına getirebiliyor.
    • Çıkarılan Ders: İş yapılan üçüncü parti firmaların güvenlik durumlarının düzenli olarak değerlendirilmesi gerekiyor. Tedarik zincirinde kritik noktalara yedeklilik (alternatif sağlayıcılar vb.) oluşturmak ve sözleşmelerde güvenlik maddelerini netleştirmek, bu tür dolaylı saldırıların yıkıcı etkisini azaltabilir.
    4. Ufuktaki Tehlike: Kuantum Hesaplama ve Kriptografi
    Henüz pratik kuantum saldırıları için birkaç yıl olsa da, kuantum bilgisayarların mevcut şifreleme standartlarını (RSA, ECC vb.) kırma potansiyeli artık göz ardı edilemeyecek bir gerçek. Bugün şifrelenen ve uzun yıllar gizli kalması gereken veriler (devlet sırları, ticari sırlar, kişisel veriler) "şimdi çal, sonra çöz" mantığıyla risk altında.
    • Çıkarılan Ders: Kuantum tehdidine karşı hazırlıklara şimdiden başlamak gerekiyor. Kuruluşlar, şifrelenmiş varlıklarının envanterini çıkarmalı, NIST gibi standart belirleyici kuruluşların rehberliğinde kuantum-güvenli kriptografi alternatiflerini değerlendirmeli ve geçiş planlarını oluşturmaya başlamalıdır.


    2025 yılı, siber tehditlerin hem daha sofistike hem de daha erişilebilir hale geldiğini gösteriyor. Yapay zeka destekli dolandırıcılıklardan RaaS platformlarına, tedarik zinciri risklerinden kuantum tehdidine kadar uzanan bu geniş yelpazede, kuruluşların sürekli tetikte olmasısavunma mekanizmalarını güncel tutması ve en önemlisi bu olaylardan ders çıkararak proaktif adımlar atması gerekiyor.

    Unutmayalım ki siber güvenlik, sadece teknoloji değil, aynı zamanda insan, süreç ve sürekli öğrenme meselesidir.

    Güvenlik Sadece Teknoloji Değil: Kuruluşunuzda Siber Farkındalık Kültürü Nasıl Oluşturulur?

    Günümüzün dijital çağında siber güvenlik, her ölçekteki kuruluş için en öncelikli konulardan biri haline geldi. Ancak genellikle gözden kaçan bir gerçek var: En gelişmiş güvenlik araçları bile, çalışanların farkındalığı ve doğru davranışları olmadan tam koruma sağlayamaz. Peki, kuruluşunuzda güçlü bir siber güvenlik farkındalığı kültürü nasıl oluşturulur ve bu süreçte Bilgi Güvenliği Direktörleri (CISO'lar) nasıl bir rol oynamalıdır?

    CISO'nun Rolü: Farkındalık Şampiyonluğu

    E bir siber güvenlik yapısı çalışan farkındalığı, davranışı ve katılımına dayanır. Bu noktada CISO'lar, sadece teknik liderler değil, aynı zamanda güvenlik farkındalığının şampiyonları olarak hareket etmelidir. Görevleri, departmanlar arası köprüler kurarak güvenliği sadece IT'nin değil, tüm iş süreçlerinin ayrılmaz bir parçası haline getirmektir.

    Eğitimde Yeni Yaklaşımlar: Kişiye Özel ve Sürekli

    Artık yıllık, tek tip uyum kontrol listesi eğitimleri yeterli değil. Gerçek dünya tehditlerine karşı etkili olabilmek için:

    • Eğitimler rollere ve departmanlara özel olarak uyarlanmalıdır. Pazarlama departmanının karşılaştığı risklerle finans departmanının riskleri farklılık gösterebilir.
    • Sürekli öğrenme benimsenmelidir. Bu, mikro öğrenme modülleri, düzenli aralıklarla yapılan simüle edilmiş oltalama (phishing) tatbikatları ve güvenlik tehditleri hakkında düzenli güncellemeler ile sağlanabilir.
    Başarıyı Ölçmek ve Liderliği Dahil Etmek

    Bir farkındalık programının ne kadar işe yaradığını anlamak kritik öneme sahiptir. Program etkinliği; katılım oranları, eğitim sonrası değerlendirme puanları ve gerçek olaylara müdahale süreleri gibi metriklerle ölçülmelidir. Aynı zamanda, bu tür programların başarısı için üst yönetimden tam destek (buy-in) almak ve güvenlik uygulamalarını çalışanların günlük iş akışlarına doğal bir şekilde entegre etmek esastır.
    Sürdürülebilir Bir Güvenlik Kültürü Yaratmak
    Güvenlik kültürü bir gecede oluşmaz; sürekli çaba gerektirir. Bu çabanın temel taşları şunlardır:
    • Düzenli risk değerlendirmeleri yapmak.
    • Departmanlar arası işbirliğini teşvik etmek.
    • Olumlu güvenlik davranışlarını tanımak ve ödüllendirmek.
    • Güvenlik olayları veya şüpheli durumlar hakkında açık diyaloğu teşvik etmek ve raporlamayı kolaylaştırmak.

    Bu adımlar, çalışanların kendilerini sorumlu hissettiği bir kolektif güvenlik ve sorumluluk kültürü oluşturmaya yardımcı olur.

    Unutmayalım ki siber güvenlik zincirinin en güçlü (veya en zayıf) halkası insandır. Teknolojik yatırımlar ne kadar önemli olsa da, çalışanların siber tehditler konusundaki farkındalığını sürekli canlı tutmak, onları doğru davranışlar sergilemeleri için eğitmek ve güvenliği bir kurum kültürü haline getirmek, dijital dünyada dayanıklı ve güvende kalmanın anahtarıdır.

    Güçlü bir farkındalık programı, sadece bir uyum gerekliliği değil, aynı zamanda kuruluşunuzun en değerli varlıklarından biridir.

    2025 Tehdit Ortamı ve Güvenlik Yöneticileri İçin Önemli Notlar

    Siber güvenlik tehdit ortamı sürekli evrim geçiriyor ve 2025 yılına girerken, Chief Information Security Officer'lar (CISO) ve teknik liderler için önemli zorlukları da beraberinde getiriyor. Önümüzdeki dönemde karşılaşacağımız temel tehditler ve bu doğrultuda almamız gereken önlemler aşağıda özetlenmiştir:

    2025 Yılının Öne Çıkan Siber Tehditleri:

    • Yapay Zeka Destekli Saldırılar: Saldırganlar, yapay zekayı kullanarak oltalama (phishing) kampanyalarını otomatize ediyor, tespit sistemlerini atlatıyor ve zafiyetleri daha hızlı istismar ediyor. Deepfake gibi teknolojilerle geliştirilmiş kimlik sahtekarlığı ve ikna edici sahtekarlık girişimleri artış gösterecek.
    • Gelişmiş Fidye Yazılımları (Ransomware): Fidye yazılımları, sadece veri şifrelemenin ötesine geçerek, operasyonları durdurma ve hassas bilgileri sızdırma tehdidini içeren "çift gasp" (double extortion) gibi daha sofistike taktikler kullanacak. Kritik altyapılarsağlık hizmetleri ve finans kuruluşları başta olmak üzere birçok sektör hedef alınacak.
    • Tedarik Zinciri Zafiyetleri: Birbirine bağlı sistemler, endüstriler arası zafiyetleri artırarak tedarik zinciri saldırılarını daha olası hale getiriyor. Bir halkadaki zafiyet, tüm zinciri etkileyebiliyor.
    • İleri Seviye Siber Dolandırıcılık: Yapay zeka ile güçlendirilen oltalamavishing (sesli oltalama) ve deepfake teknolojileri, bireyleri ve kurumları hedef alarak hem teknik sistemleri hem de insan psikolojisini manipüle etmeyi amaçlıyor.
    CISOs ve Teknik Yönetim İçin Önemli Odaklar:
    • Stratejik Yaklaşım: Siber güvenlik artık sadece teknik bir konu değil, iş sürekliliğini ve yeniliki mümkün kılan stratejik bir iş fonksiyonudur. Teknik yöneticilerin de bu stratejik bakış açısını benimsemesi gerekmektedir.
    • Kısıtlı Bütçelerle Güvenlik Sağlama: Artan risklere rağmen bütçe kısıtlamaları, teknik yönetimden mevcut kaynakları en verimli şekilde kullanmayı ve güçlü bir güvenlik duruşu sergilemesini bekleyecektir. Bu durum, yaratıcı ve maliyet etkin çözümler bulmayı gerektirmektedir.
    • Esneklik ve Direnç (Resilience)Saldırıların kaçınılmaz olabileceği kabul edilerek, hızlı ve etkili bir şekilde toparlanma yetenekleri geliştirmek kritik önem taşıyor. İş sürekliliği planları ve felaket kurtarma planları güncel tutulmalı ve düzenli olarak test edilmelidir.
    • Yapay Zeka Destekli Savunma: Tehdit aktörleri yapay zekayı kullandıkça, savunma mekanizmalarında da yapay zekadan faydalanmak gerekmektedir. Gerçek zamanlı tehdit tespiti ve müdahale için yapay zeka destekli araçların değerlendirilmesi önemlidir.
    • Teknik ve Organizasyonel Boyutlar: Güvenlik, sadece teknik kontrollerle sağlanamaz. Çalışan farkındalığıgüvenlik politikaları ve prosedürler gibi organizasyonel boyutlar da güçlendirilmelidir.
    • Sürekli Eğitim ve Farkındalık: Tehdit ortamının hızla değişmesi, teknik ekiplerin ve tüm çalışanların güncel tehditler ve korunma yöntemleri konusunda sürekli eğitim almasını zorunlu kılmaktadır.

    2025 tehdit ortamısiber güvenliğin her zamankinden daha fazla önceliklendirilmesi gerektiğini göstermektedir. Teknik yöneticiler olarak, bu tehditlere karşı hazırlıklı olmak, proaktif güvenlik stratejileri uygulamak ve organizasyonumuzun siber direncini artırmak hepimizin sorumluluğudur.

    Fortinet FortiSwitch Cihazlarında Kritik Kimlik Doğrulama Atlama Güvenlik Açığı

    Fortinet, yönetilen FortiSwitch cihazlarını etkileyen kritik (CVSS Puanı: 9.3) bir güvenlik açığı (CVE-2024-48887) için acil güncellemeler yayınlamıştır. Bu güvenlik açığı, doğrulanmamış parola değişikliğine (CWE-620) olanak tanıyarak uzak ve kimliği doğrulanmamış saldırganların özel hazırlanmış istekler aracılığıyla yönetici parolalarını değiştirmesine imkan verir.
    Tehdit Detayları:

    • Açıklık: Güvenlik açığı, FortiSwitch'in web tabanlı grafiksel kullanıcı arayüzünde (GUI) bulunmaktadır.
    • Etki: Başarılı bir saldırı sonucunda, kimliği doğrulanmamış bir saldırgan, yönetim arayüzüne erişimi olan bir ağdan, kimlik doğrulama mekanizmalarını atlayarak yönetici parolalarını değiştirebilir.
    • Keşif: Güvenlik açığı, Fortinet içerisinden (Daniel Rozeboom, FortiSwitch web UI geliştirme ekibi) keşfedilmiş ve raporlanmıştır.
    • Sömürü Durumu: Bültenin yayınlandığı tarihte (Nisan 2025 başı) bu açığın aktif olarak sömürüldüğüne dair bir kanıt bulunmamaktadır, ancak Fortinet açıklarının geçmişte hedef alındığı göz önüne alındığında risk yüksektir.
    Etkilenen Sürümler:
    • FortiSwitch 7.6.0
    • FortiSwitch 7.4.0 ila 7.4.4 arası
    • FortiSwitch 7.2.0 ila 7.2.8 arası
    • FortiSwitch 7.0.0 ila 7.0.10 arası
    • FortiSwitch 6.4.0 ila 6.4.14 arası
    Çözüm ve Öneriler:
    • Fortinet, aşağıdaki veya daha yeni sürümlere acil yükseltme yapılmasını şiddetle tavsiye etmektedir:
      • FortiSwitch 7.6.1
      • FortiSwitch 7.4.5
      • FortiSwitch 7.2.9
      • FortiSwitch 7.0.11
      • FortiSwitch 6.4.15
    • Derhal güncelleme yapamayan kurumlar için geçici çözümler önerilmektedir:
      • Yönetim arayüzlerinden HTTP/HTTPS erişimini devre dışı bırakmak.
      • Sisteme erişimi yalnızca güvenilir ana bilgisayarlarla (trusted hosts) sınırlandırmak.

    config system admin
    edit
    set {trusthost1 | trusthost2 | trusthost3}
    next
    end

    Bu güvenlik açığı, etkilenen FortiSwitch cihazları için önemli bir risk oluşturmaktadır. Kullanıcıların sistemlerini güvence altına almak için belirtilen güncellemeleri mümkün olan en kısa sürede uygulamaları veya geçici çözümleri devreye almaları kritik önem taşımaktadır.



    Bu ve benzeri zafiyetlere karşı korunmasız kalmamak ve bu zafiyetlerden etkilenmemek için size en yeni çözümümüzü öneriyoruz; yeni ZTNA çözümümüz TINA ISOLATOR ile ilgili detaylı bilgi ve sunum için bizi arayın.

    Bizi arayın: 0216 450 25 94
    [email protected]

    SAP NetWeaver'da Kritik Sıfırıncı Gün Güvenlik Açığı

    SAP NetWeaver platformunda, aktif olarak sömürülenkritik (CVSS Puanı: 10.0) bir sıfırıncı gün (zero-day) güvenlik açığı tespit edilmiştir. CVE-2025-31324 olarak izlenen bu açık, özellikle Visual Composer Metadata Uploader bileşenindeki yetkilendirme eksikliğinden kaynaklanmaktadır.
    Tehdit Detayları:

    • Açık, kimliği doğrulanmamış saldırganların savunmasız /developmentserver/metadatauploader uç noktası üzerinden kötü amaçlı dosyalar (özellikle JSP web kabukları) yüklemesine izin vermektedir.
    • Bu durum, saldırganlara yüksek ayrıcalıklarla (<sid>adm kullanıcısırastgele komut çalıştırma, sistemler üzerinde tam kontrol sağlama, hassas verileri sızdırma ve ağ içinde yatay hareket etme imkanı tanımaktadır.
    • Saldırıların Mart 2025'ten beri devam ettiği ve 10.000'den fazla internete açık SAP uygulamasını etkileyebileceği rapor edilmiştir. Tamamen yamalı sistemlerin dahi hedef alındığı gözlemlenmiştir.
    • Saldırganların Brute Ratel C4 ve Heaven's Gate gibi gelişmiş araç ve teknikler kullandığı belirlenmiştir.
    Acil Eylem Çağrısı:
    • SAP, bu açığı gidermek için 24 Nisan 2025 tarihinde acil bir güvenlik yaması (Security Note 3594142) yayınlamıştır.
    • Tüm SAP müşterilerinin bu yamayı derhal uygulaması şiddetle tavsiye edilir. Normal yama döngüleri beklenmemelidir.
    • Yama hemen uygulanamıyorsa, geçici çözüm olarak:
      • /developmentserver/metadatauploader uç noktasına erişimin kısıtlanması.
      • Kullanılmıyorsa Visual Composer bileşeninin tamamen devre dışı bırakılması (SAP Note 3593336).
    • Sistem günlüklerinin şüpheli aktivitelere karşı dikkatle izlenmesi gerekmektedir.

    Bu güvenlik açığı, SAP sistemleri için ciddi bir risk teşkil etmektedir. Belirtilen acil önlemlerin ve güncellemelerin ivedilikle hayata geçirilmesi kritik önem taşımaktadır.



    Bu ve benzeri zafiyetlere karşı korunmasız kalmamak ve bu zafiyetlerden etkilenmemek için size en yeni çözümümüzü öneriyoruz; yeni ZTNA çözümümüz TINA ISOLATOR ile ilgili detaylı bilgi ve sunum için bizi arayın.

    Bizi arayın: 0216 450 25 94
    [email protected]

    Ve Tüm Bu Siber Saldırılara Karşı
    TINA Çözümlerimiz;

    Bültenimizde yer alan haberlerdeki problemlerin temel çözümü olarak geliştirdiğimiz son teknolojimizle tanıştınız mı?


    Uzaktan erişim gereksinimlerinizin sonucunda ortaya çıkan risklerinizi sıfıra kadar indiren, ek bir güvenlik katmanı olarak esnek erişim kontrolünü sağlayan son ZTNA teknolojimizi tanımanızı isteriz.

    Bizi arayın: 0216 450 25 94
    [email protected]

    En son TINA teknolojimiz ile sunucularınızı, hatta firewall'unuzu dahi korumaya alan, en çok korktuğunuz tehditlere kökünden çözüm sunan çalışmalarımızı ve mevcut Advanced Threat Protection ürünlerimizi sizinle paylaşmamız için ONLINE TANITIM talebinizi buradan da başlatabilirsiniz.

    Popüler Yayınlar