Bülten
Global ve Türkçe siber güvenlik kaynaklarından otomatik derlenen başlıklar, Türkçeye çevrilerek sunulur. Bunlar CyberSectr'ın kendi editoryal içeriği değildir, her haber orijinal kaynağına bağlantı verir.
Anthropic Dördüncü AI Hacking Olayını Açıkladı: Claude Opus 4.6
Anthropic çarşamba günü, yapay zeka (AI) modelinin gerçek üçüncü taraf sistemlerine sızdığı dördüncü olayı açıkladı. Bu, otonom AI ajanlarının oluşturduğu güvenlik risklerine ilişkin endişeleri artıran olayların sonuncusudur. AI şirketi, olayın Ocak 2026'ya dayandığını ve Claude Opus 4.6'nın erken bir sürümünün üçüncü taraf sistemlerini ihlal ettiğini belirtti.
Devamını oku →AB Kiber Dayanıklılık Yasası Yeni Bildirim Gereksinimlerini Uygulayacak
Cuma gününden itibaren AB'de faaliyet gösteren şirketler, ciddi ürün güvenlik olaylarını keşfettikleri anda hükümeti 24 saat içinde bilgilendirmek zorunda kalacaklar.
Devamını oku →Dört Ulus-Devlet Aktörü Aynı Chrome Sıfır-Gün Exploit Kitini 12 Günde Kullandı
Dört casusluk grubu BlueMoon Chrome+Windows exploit kitini 12 gün içinde kullandı. Araştırmacılar AI geliştirmesini şüpheliyor. Proofpoint, BlueMoon olarak takip ettiği Chrome ve Windows exploit kitinin ayrıntılı bir analizini yayımladı ve bu kitin dört ulus-devlet aktörü tarafından yaklaşık iki hafta içinde benimsendiğini belirtti. Google'ın Threat Intelligence Group, Microsoft'un MSTIC ve Volexity de soruşturmaya katkıda bulundu. "Proofpoint, birden fazla Chrome tarayıcı ve Microsoft Windows güvenlik açığını zincirleyen yeni bir exploit kitini kullanan dört casusluk amaçlı tehdit aktörünü tespit etti. Proofpoint bu kitin takipçisidir.
Devamını oku →Mitoloji Zafiyeti Yangını İnsan Darboğazına Çarptı
Project Glasswing bulgularının analizi, yalnızca bir kısmının açıklanmaya ulaştığını ve çok daha küçük bir sayının düzeltildiğini gösteriyor.
Devamını oku →ABD Hükümeti Çinli AI Şirketlerini Frontier Modellerini Çıkarmakla Suçluyor
ABD kurumları, Çinli şirketlerin gizlice OpenAI, Anthropic, Google Gemini ve SpaceX'in Grok'tan milyarlarca token çıkardığını ve geliştirme maliyetlerini azaltmaya çalıştığını iddia ediyor.
Devamını oku →ABD, Xinbi Guarantee Sahtekarlık Pazarını Bozdu, 52.8 Milyon Dolar Değerinde Kripto Varlığı Dondurdu
ABD Adalet Bakanlığı (DoJ) Çarşamba günü, sahtekarlık hizmetleri sunan yasadışı bir online pazar yeri olan Xinbi Guarantee'ye yönelik koordine edilmiş eylemleri duyurdu, bunlar arasında hizmetin çalıştırıldığı Telegram kanallarının ele geçirilmesi, iki kripto para cüzdanının müsaderesi ve sahtekarlık merkezlerini bozmaya yardımcı olmak için Scam Center Strike Force'un Madagaskar'a konuşlandırılması yer alıyor, böylece Çin organize suç grupları tarafından işletilen 13 sahtekarlık merkezi engellenmiştir
Devamını oku →ABD Kurumları Çinli AI Şirketlerinin İleri AI Modellerini Çaldığını Uyardı
ABD kurumları, altı Çinli AI şirketinin, gelişimi hızlandırmak ve ileri yetenekler kopyalamak için ABD AI modellerinden milyarlarca token çıkardığını iddia ediyor. NSA, CISA ve FBI birlikte altı Çinli AI şirketini, DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun ve Z.AI'yi, en az 2024 sonundan beri ABD'nin öncü modellerine karşı endüstriyel ölçekli çıkarma kampanyaları yürütmekle suçlayan bir danışmanlık yayınladı. Çerçevelendirme kasıtlıdır: bu, bu şirketlerin AI nasıl inşa ettiği konusunda bir dipnot değildir, kurumlar bunu tüm geliştirme stratejilerinin merkezi olarak adlandırıyor. Damıtma, meşru ve yaygın olarak kullanılan bir teknoloji olarak kabul ediliyor.
Devamını oku →Dört Casus Grubu Aynı Chrome ve Windows Exploit Kitini Bir Hafta İçinde Kullandı
Casusluk amaçlı tehdit faaliyeti kümeleri, Microsoft Windows ve Google Chrome'da birden fazla zafiyeti zincirleme olarak kullanabilen daha önce belgelenmemiş bir exploit kit olan BlueMoon'u dağıtmıştır. BlueMoon'un ilk vahşi kullanımı, APT31 (aka Bronze Vinewood, Judgement Panda, JungleBamboo) olarak takip edilen Çin'e bağlı devlet destekli gruba atfedilmiştir.
Devamını oku →Identity-Based AI Attack Threatens Security of Enterprise Data
"Workflow identity hijacking" can bypass standard security controls and hijack an organization's data by sending a basic request through an unauthenticated entry point.
Devamını oku →Çalıntı AI Tokenları MFA'yı Atlatabilir: Infostealer Günlükleri
Siber suçlular, bilgi hırsızlığı günlüklerini kullanarak yapay zeka (AI) kullanıcı hesaplarını ele geçirmekte ve Google, Anthropic gibi model sağlayıcılarının araçlarına yetkisiz erişim sağlayan 'çalıntı anahtarlar' oluşturmaktadır. Lumma Stealer veya Vidar gibi bilgi hırsızları, etkilenen sistemlerden geniş bir veri yelpazesi toplamak için donatılmıştır. Bu, kimlik bilgileri, oturum tokenları ve API dahil olmak üzere çeşitli verileri içerebilir.
Devamını oku →Google, 2026'nın yedinci aktif olarak sömürülen Chrome zero-day güvenlik açığını düzeltti
Google, bir saldırganın özel olarak hazırlanmış bir HTML sayfası aracılığıyla keyfi kod çalıştırmasına olanak tanıyan aktif olarak sömürülen bir V8 güvenlik açığı da dahil olmak üzere 230 Chrome güvenlik açığını düzeltti. Google, 230 güvenlik açığını düzeltmek için bir Chrome güncellemesi yayınladı, bunlar arasında CVE-2026-87491 (CVSS puanı 8.8) olarak izlenen ve vahşi ortamda zaten sömürülen bir güvenlik açığı da bulunuyor. Orta şiddetteki bu güvenlik açığı, Google'ın açık kaynaklı yüksek performanslı JavaScript ve WebAssembly motoru V8'i ve Chrome'un JavaScript ve WebAssembly motorunu etkiliyor. Bir saldırgan, özel olarak hazırlanmış bir HTML sayfası aracılığıyla sınırlar dışına yazma yoluyla bu güvenlik açığını sömürebilir ve Chrome'un kumanda alanında keyfi kod çalıştırabilir.
Devamını oku →Webinar: Yeni Bir CVE'den Sonra "Maruz Kalıyor muyuz?" Sorusunu Daha Hızlı Nasıl Cevaplayacağınızı Öğrenin
Önemli bir zafiyet açıklanır. Uyarı hemen gelir. Ardından daha zor bir soru gelir: Aslında maruz kalıyor muyuz? Çok sayıda güvenlik ekibi için bunu cevaplamak, yeterli bağlam oluşturmak ve harekete geçmek için zafiyet tarama araçları, uç nokta araçları, bulut envanterleri, SBOM'lar, depolar ve uygulama verisi arasında geçiş yapmak anlamına gelir. AI zafiyet keşfi ve araştırmasını hızlandırırken, bu gecikme daha da önemli hale gelir
Devamını oku →DeepSeek Harness Açığı AI Ajanlarının Kendi Dosya Kumandasını Onaysız Devre Dışı Bırakmasına İzin Verdi
DeepSeek Harness'te bulunan bir açıklık, AI kodlama ajanlarını bir geliştiricinin makinesinde çalıştırmak için kullanılan açık kaynaklı bir araç olan DeepSeek Harness'te, kumanda edilen bir ajanın tek bir komutla kendi kumandasını devre dışı bırakmasına izin verdi. Araç, bir ajanın komutlarını işletim sistemi kumandası içinde çalıştırır, böylece güvenilmeyen dosyalar üzerinde çalışan bir ajan, çalışma alanının dışına yazamaz. Ancak ajan, aracın kendi web API'sini çağırarak bu sınırı kaldırabiliyordu.
Devamını oku →Alby Hub'de Kritik Zafiyet İnternet Üzerinden Erişilebilen Bitcoin Cüzdanlarının Ele Geçirilmesine İzin Verebilir
Bitcoin cüzdan şirketi Alby, Alby Hub'de kritik bir zafiyet hakkında uyarıda bulundu. Bu zafiyet, bir saldırganın bir cüzdanı ele geçirmesine ve fonlarını göndermesine izin verebilirdi, ancak yalnızca cüzdan sahibi Hub'ı internet üzerinden erişilebilir hale getirmişse. Alby Hub, self-hosted bir Lightning cüzdanıdır, yani sahibi bunu kendi bilgisayarında veya sunucusunda çalıştırır ve bitcoin'ini burada tutar. Zafiyet, v1.7.0 ile başlayan sürümleri etkiler
Devamını oku →U.S. Agencies Accuse China AI Firms of Distilling Claude, GPT, Gemini, and Grok
U.S. cybersecurity and intelligence agencies have accused China-based artificial intelligence (AI) companies of conducting "systematic extraction" of proprietary functionalities and capabilities of American frontier models through distillation attacks. The activity has been described as occurring at an industrial-scale and one that forms the "core" of their AI development strategy, according to
Devamını oku →Chrome V8 Sıfır Gün Açığının Vahşi Ortamda İstismarı, Kumanda İçinde Kod Çalıştırılmasını Sağlıyor
Google Perşembe günü, aktif olarak istismar edilen dahil 230 güvenlik açığını düzeltmek için güncellemeler yayınladı. Orta şiddetteki bu açıklık, CVE kimliği CVE-2026-87491 (CVSS puanı: N/A) atanmıştır ve Chrome'un JavaScript ve WebAssembly motoru olan V8'de bir sınırlar dışı hata olarak tanımlanmıştır. "Google Chrome'da V8'de sınırlar dışı yazma" açığı, Chrome'un önceki sürümlerinde mevcuttur.
Devamını oku →PoisonedRefresh: A Fileless Linux Rootkit That Injects PHP Web Shells Into F5 BIG-IP APM Server Memory
PoisonedRefresh rootkit injects PHP web shells into F5 BIG-IP APM Apache memory, leaving no disk artifacts. SophosLabs published a detailed technical analysis on September 8, 2026, of a Linux implant, dubbed PoisonedRefresh by ESET, they found in compromised F5 BIG-IP Access Policy Manager environments. Sophos tracks it as Linux/Agnt-IC. F5 has confirmed exploitation of the underlying vulnerability and links the activity to a cluster it tracks internally as c05d5254. “The malware targets deployments featuring Apache, libphp, APR module loading, BIG-IP APM webtop components, and BIG-IP upgrade
Devamını oku →Yeni cPanel Açığı Posta Özeliklerine Sahip Bir Barındırma Hesabının Root Olarak Kod Çalıştırmasına İzin Veriyor
cPanel, tek bir barındırma hesabının tüm sunucuyu kontrol etmesine olanak tanıyan bir açığı yamalamıştır. Posta ile ilgili özeliklere sahip kimlik doğrulama yapılmış bir hesap sahibi, EmailTrack aracılığıyla sunucuda dilediği dosyaları oluşturabilir ve oradan root kullanıcı olarak kod çalıştırabilir. cPanel, 8 Eylül'de bir danışmanlık yayınladı ve tüm desteklenen cPanel ve WHM sürümlerinin etkilediğini belirtti.
Devamını oku →Chaotic Eclipse, Microsoft Defender İçin ShieldCrash Adlı Bir PoC Yayınlandı
Araştırmacı Chaotic Eclipse, Microsoft Defender için bir zero-day açığa sahip ShieldCrash adlı bir PoC exploit yayınlandı. Güvenlik araştırmacısı Chaotic Eclipse, ayrıca INFINITE NIGHTMARE, MSNightmare ve Nightmare-Eclipse olarak da bilinir, Microsoft Defender'i hedef alan yeni bir zero-day exploit yayınlandı. Araştırmacı, exploitin adını ShieldCrash olarak adlandırdı ve bu, SYSTEM olarak keyfi bir dosya okumayı tetikliyor. Araştırmacı, Microsoft'un ShieldBreak açığını (CVE-2026-69414) tamamen düzeltmediğini iddia ediyor. Araştırmacının belirttiğine göre, Microsoft açığın yararlanılmasına olanak tanıyan beberapa yolu kapattı, ancak belirli bir koşulu gözden kaçırdı
Devamını oku →F5 BIG-IP APM Kötü Amaçlı Yazılımı, Disk Taramalarını Atlatmak için Bellekte PHP Web Kabuğu Enjekte Ediyor
Sophos tarafından 7 Eylül'de yayınlanan bir analizde, F5 BIG-IP Access Policy Manager cihazlarına yapılan saldırılarla bağlantılı olduğu belirtilen kötü amaçlı yazılım, bir PHP web kabuğunu diskte bir dosyada değil, bellekte gizler. Apache, bu üç cihazın kendi PHP betiklerinden herhangi birini yüklediğinde, kötü amaçlı yazılım web kabuğunu bellekte tutulan kopyaya ekler, böylece diskteki dosyanın kontrolü temiz çıkabilir. Bu üç betik
Devamını oku →Microsoft'ın En Büyük Patch Tuesday'si: 974 CVE, 2 Sıfır-Gün ve 20 Solucan Bağlantılı Hata
Eylül 2026 Patch Tuesday, 2 sıfır-gün açığını ve 20 solucan bağlantılı hatayı içeren rekor 974 CVE'yi düzeltir. Ayrıca, Visio e-postası aracılığıyla kritik bir Exchange RCE düzeltmesi içerir. Microsoft'ın Eylül 2026 Patch Tuesday'si yeni bir rekor kırdı. Araştırmacılara bağlı olarak dış ve Chromium hatalarını nasıl saydıklarına göre, Microsoft bu güncellemede 966 ile 997 CVE arasında bir sayıdaki hatayı düzeltti. Şirket, ayrıca Eylül ayında Azure, Entra ID, Edge ve diğer hizmetlerde 204 ek güvenlik açığını daha önce düzeltti. Bu, Eylül ayı düzeltme sayısının zaten başlıktaki rakamdan çok daha yüksek olduğu anlamına geliyor. "Microsoft'tan yeni bir rekor yayın, ancak yine de"
Devamını oku →Araştırmacı Yeni Microsoft Defender PoC'sini Paylaştı: ShieldBreak Yaması Atlatabiliyor
Chaotic Eclipse adlı güvenlik araştırmacısı, Microsoft Defender'da başka bir sıfır gün açığının kanıtlarını paylaştı. ShieldCrash olarak adlandırılan açıklık, geçen ay araştırmacı tarafından bildirilen ve ShieldBreak olarak da bilinen CVE-2026-69414 (CVSS puanı: 7.8) için bir yama atlama olarak değerlendiriliyor. Chaotic Eclipse, "Microsoft ShieldBreak CVE-2026-69414'ü düzgün bir şekilde yamamayı başaramadı" diyor.
Devamını oku →SAP, Uzak Kod Çalıştırılmasını Sağlayan CVSS 10.0 Değerinde Çekirdek Açığını Yamlıyor
SAP, birden fazla güvenlik açığını gidermek için güvenlik güncellemeleri yayınladı. Bunlar arasında, SAP Extended Passport (EPP) İşleminde şiddeti yüksek bir açık bulunmakta ve bu açığın uygulamanın gizliliği, bütünlüğü ve erişilebilirliği üzerinde ciddi bir etkisi olabileceği belirtiliyor. CVE-2026-44756 (CVSS puanı: 10.0) olarak takip edilen bu açıklık, bir bellek bozulması vakası olarak tanımlanıyor. SAP tarafından keşfedilen ve bildirilen bu açıklık, kimlik doğrulaması olmadan uzaktan kod çalıştırılmasına olanak tanıyor.
Devamını oku →Microsoft 974 Güvenlik Açığını Düzeltti, İki Windows Sıfır-Gün Açığını Dahil
Microsoft Salı günü Patch Tuesday rekorlarını kırarak, yazılımlarındaki 974 güvenlik açığını giderdi. Bunlar arasında aktif olarak野rada kullanılan iki açıklık da bulunuyor. Bu açıklar arasında 723'ü Windows'ta, 111'i Office ve Office 2016'da, 62'si SQL'de ve 22'si Geliştirici Araçlarında yer alıyor. Bunlardan 110'dan fazlası kritik önem derecesine sahip.
Devamını oku →