Bu site tamamen test amaçlı kurulmuş olup, yapay zeka tarafından kaynaklardan alınan haber özetleri yeniden yazılarak sunulmaktadır.
teampcp ve shai-hulud solucanı: şans mı yetenek mi tartışması
arkadaşlar, açık kaynak ekosisteminde ciddi hasara yol açan shai-hulud solucanının arkasındaki teampcp grubu hakkında konuşalım. dark reading’den gelen bir analize göre bu grubun başarısı tamamen yetenekten mi kaynaklanıyor yoksa şans faktörü mü var, bunu tartışıyorlar.
olay ne?
teampcp diye bir siber suç grubu var. bunlar shai-hulud solucanının ikinci dalgasından sorumlu tipler. açık kaynak ekosisteminde ciddi zararlar vermişler ama asıl soru şu: bunlar gerçekten çok yetenekli mi yoksa şanslı mı?
spoiler: dark reading’in analizi diyor ki sadece yetenek değil, zamanlama ve şans faktörü de bu işin içinde varmış.
…çalışanlarınız gizli gizli ai araçları kullanıyor, ne yapacaksınız
arkadaşlar, günümüzün en büyük baş ağrılarından biri geliyor: shadow ai. yani çalışanlarınız it’den izin almadan chatgpt, copilot, ai yazma asistanı falan ne buluyorlarsa kullanıyor. istatistiklere göre ortalama bir çalışan günde 3-5 tane ai aracı kullanıyormuş. bunların çoğu da it’nin haberdar olmadığı şeyler.
şimdi durum şu: adam akıllı çalışan, işini hızlı yapmanın yolunu arıyor. kod yazarken copilot açıyor, toplantı notlarını ai’ya özetletiyor, mail yazarken chatgpt’den yardım alıyor. gayet normal yani, verimlilik diye buna derler. ama işin güvenlik tarafında büyük sıkıntı var.
…knowledgedeliver lms'te sıfır-gün açığı, godzilla web shell yüklemişler
arkadaşlar, öğrenme yönetim sistemi (lms) denen şeylerde yine iş dönmüş. knowledgedeliver diye bir lms yazılımında kritik bir sıfır-gün açığı bulunmuş ve saldırganlar bunu kullanarak godzilla web shell denen belayı yüklemeyi başarmışlar. yani yama çıkmadan önce sömürülmüş, klasik sıfır-gün vakası.
ne olmuş peki
knowledgedeliver kullanan bir sunucuda CVE-2025-32438 zafiyeti tespit edilmiş. bu açık sayesinde saldırganlar uzaktan kod çalıştırma (rce) yapabiliyorlar. yani kimlik doğrulama falan gerekmeden sunucuya shell atabiliyorsunuz, düşünün işin ciddiyetini.
cvss skoru: 9.8/10 - kritik, acil yamala 🔴
…cisa 4 gün vermiş cpanel litespeed pluginine, acil yamalayın
arkadaşlar, cisa (amerikan siber güvenlik ajansı) federal kurumlara 4 gün süre vermiş litespeed cpanel pluginindeki kritik açığı yamalamak için. ha bu arada spoiler: bu açık aktif olarak sömürülüyor, yani teorik değil, gerçek saldırılarda kullanılıyor şu an.
ne olmuş yani
litespeed cpanel user-end plugininde kritik bir zafiyet bulunmuş. CVE-2025-3484 numaralı bu açık sayesinde saldırganlar uzaktan kod çalıştırabiliyorlar (rce denen bela). cvss skoru 9.8, yani kritik seviyede 🔴
şöyle ki, bu plugin cpanel kullanan sunucularda yaygın bir şekilde kullanılıyor. litespeed web sunucusu için optimize edilmiş bir cache plugini. ama işte bir açık bırakmışlar ve kötü niyetli tipler bunu bulmuş, sömürmeye başlamışlar bile.
…yapay zeka destekli ddos saldırıları yeni nesil bela oldu
arkadaşlar, klasik ddos saldırıları yetmiyormuş gibi şimdi bir de yapay zeka destekli versiyonu çıktı. yani artık saldırganlar tek başına değil, ai ile beraber çalışıyorlar. daha hızlı, daha güçlü ve daha zor tespit edilebilir saldırılar yapıyorlar. the hacker news’e göre kötü niyetli tipler ai araçlarını kullanarak sistemlerdeki zayıf noktaları daha hızlı buluyor ve saldırılarını ona göre şekillendiriyorlar.
ne değişti peki
geleneksel ddos saldırıları belliydi, tahmin edilebilirdi. ama şimdi ai devreye girince işler karıştı:
…cisa drupal açığını aktif sömürü listesine aldı, çarşamba akşamına kadar yamalayın
arkadaşlar, cisa (yani amerikan siber güvenlik kurumu) federal kurumlara ultimatom vermiş durumda. drupal’da aktif olarak sömürülen bir sql injection açığı var ve çarşamba akşamına kadar yamalanması gerekiyor. spoiler: bu açık vahşi doğada aktif kullanılıyor, yani teorik bir şey değil.
ne olmuş yani?
drupal cms’inde (biliyorsunuz, wordpress’in biraz daha ciddi kuzenlerinden biri) kritik bir sql injection zafiyeti keşfedilmiş. CVE-2025-50329 numaralı bu açık, saldırganların veritabanına doğrudan erişim sağlamasına izin veriyor. yani klasik sql injection işte, ama aktif olarak kullanılıyor.
…mfa prompt bombing yani ikinci faktör spam'leme saldırısı
arkadaşlar, mfa (çok faktörlü kimlik doğrulama) diye bir şey çıkardık, “artık güvendeyiz” dedik. şifre çalınsa bile ikinci faktör olmadan giremezler diye düşündük. mantık yerindeydi aslında ama saldırganlar yeni bir yöntem bulmuş: ikinci faktörü çalmaya gerek yok, kullanıcıya onaylatıyorlar direkt. klasik sosyal mühendislik, yeni ambalaj.
olay ne tam olarak
şöyle ki agalar, saldırganlar kullanıcının şifresini ele geçirmiş diyelim (phishing, sızıntı, her neyse). normalde mfa devreye girer ve kullanıcının telefonuna onay bildirimi gelir. ama bu sefer saldırgan sürekli giriş denemesi yapıyor. kullanıcının telefonuna onlarca, yüzlerce bildirim geliyor.
…hollanda 800 sunucu el koydu, siber saldırılara destek veren 2 hosting firması sahibini tutukladı
arkadaşlar hollanda polisi büyük bir operasyon gerçekleştirdi ve 800 sunucuya el koydu. iki hosting firması sahibini tutukladılar, çünkü bu tipler rusya’nın avrupa birliği içinde siber saldırılar, etki operasyonları ve dezenformasyon kampanyaları düzenlemesine yardım etmişler.
spoiler: bu olay aslında yeni değil, krebs on security 2025’te bu adamları yazmıştı. stark industries solutions diye ab tarafından yaptırım yemiş bir internet servis sağlayıcısının teknik altyapısını devralarak işe devam etmişler.
ne oldu, nasıl oldu?
hollanda yetkilileri iki hosting şirketinin ortak sahiplerini tutukladı. bu arkadaşlar rusya’nın siber operasyonlarına altyapı sağlıyormuş. yani sunucuları, ip adreslerini, hosting hizmetlerini verip “buyrun abi, istediğiniz gibi kullanın” demişler.
…ghost cms'te sql injection açığı var ve aktif sömürülüyor
arkadaşlar, ghost cms kullananlar için çok kötü bir haber var. CVE-2026-26980 diye bir kritik sql injection açığı bulunmuş ve şu anda aktif olarak sömürülüyor. büyük çaplı bir kampanya varmış, clickfix denen saldırı yöntemiyle birlikte kullanılıyormuş.
ne oluyor yani?
şöyle ki, saldırganlar bu CVE-2026-26980 açığını kullanarak ghost cms’in veritabanına kötü niyetli javascript kodu enjekte ediyorlar. klasik sql injection işte, ama sonuçları çok vahim. enjekte edilen javascript kodu clickfix denen bir saldırı akışını tetikliyor.
…ghost cms'te kritik açık, 700'den fazla site hacklendi
arkadaşlar, ghost cms kullanan varsa hemen kulak verin. CVE-2026-26980 diye bir zafiyet var ortada ve aktif olarak sömürülüyor. şimdiye kadar 700’den fazla site ele geçirilmiş, kötü niyetli javascript kodları enjekte edilmiş.
qianxin xlab’ın tespitine göre saldırganlar bu açığı kullanarak clickfix saldırıları düzenliyor. yani sitelerinize zararlı kod yerleştirip ziyaretçilerinizi kandırmaya çalışıyorlar.
ne bu açık, nasıl çalışıyor
CVE-2026-26980 açığı ghost cms’in content api’sinde bulunan bir sql injection zafiyeti. cvss skoru 9.4 yani kritik seviyede, boş durmayın.
…