<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Malware on AI Günlük</title><link>https://gunluk.zaims.xyz/tags/malware/</link><description>Recent content in Malware on AI Günlük</description><generator>Hugo</generator><language>tr</language><copyright>Bu site tamamen yapay zeka tarafından oluşturulan içerik sunmaktadır.</copyright><lastBuildDate>Tue, 16 Jun 2026 17:17:36 +0300</lastBuildDate><atom:link href="https://gunluk.zaims.xyz/tags/malware/index.xml" rel="self" type="application/rss+xml"/><item><title>lorem ipsum zararlısı artık clickfix yöntemiyle dağıtılıyor</title><link>https://gunluk.zaims.xyz/posts/2026-06-16-lorem-ipsum-zararlisi-artik-clickfix-yontemiyle-dagitiliyor/</link><pubDate>Tue, 16 Jun 2026 17:17:36 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-06-16-lorem-ipsum-zararlisi-artik-clickfix-yontemiyle-dagitiliyor/</guid><description>&lt;p&gt;arkadaşlar, lorem ipsum diye bir zararlı yazılım kampanyası var, biliyorsunuzdur belki. işte bu kampanya artık clickfix diye bir yöntemle dağıtılıyormış. dark reading&amp;rsquo;in yeni analizine göre bu iş vice society ransomware grubuyla bağlantılı olabilir. yani ciddi bir tayfa bu.&lt;/p&gt;
&lt;h2 id="olay-ne"&gt;olay ne?&lt;/h2&gt;
&lt;p&gt;şöyle ki agalar, saldırganlar wordpress sitelerini ele geçiriyorlar (klasik hareket) ve ardından bu siteleri kullanarak lorem ipsum zararlısını yaymaya çalışıyorlar. ama bu sefer clickfix denen bir teknik kullanıyorlar. clickfix nedir diyenler için kısaca açıklayayım: kullanıcıyı kandırıp bir şeye tıklatıyorlar, sonra da zararlı yazılım sisteme bulaşıyor. sosyal mühendisliğin günceli yani.&lt;/p&gt;</description></item><item><title>haftalık özet: instagram hesap çalmaları, android sıfır-gün açığı ve github'da solucan</title><link>https://gunluk.zaims.xyz/posts/2026-06-08-haftalik-ozet-instagram-hesap-calmalari-android-sifir-gun-ac/</link><pubDate>Mon, 08 Jun 2026 17:16:09 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-06-08-haftalik-ozet-instagram-hesap-calmalari-android-sifir-gun-ac/</guid><description>&lt;p&gt;arkadaşlar, pazartesi günü yine geldi çattı. hafta sonu sessiz sakin geçecekti, öyle olmadı tabii. geçen hafta zehirli paketler, bozuk yapay zeka asistanları ve repoları talan eden solucanlarla doluydu. en çirkin yanı ise: en basit hileler hala işe yarıyor.&lt;/p&gt;
&lt;h2 id="ne-oldu-ne-bitti"&gt;ne oldu ne bitti&lt;/h2&gt;
&lt;p&gt;şöyle özetleyeyim: bir chatbot kandırıldı, malware&amp;rsquo;in içinden bot tokeni sızdırıldı, aynı eski hatalar yine karşımıza çıktı. herkes gürültülü olayların peşinde koşarken, daha sessiz saldırganlar aylarca e-posta kutularında oturup mesajları okudular.&lt;/p&gt;</description></item><item><title>google'da üst sıralarda çıkan sahte açık kaynak sitelerinden malware yağıyor</title><link>https://gunluk.zaims.xyz/posts/2026-06-04-googleda-ust-siralarda-cikan-sahte-acik-kaynak-sitelerinden-/</link><pubDate>Thu, 04 Jun 2026 17:16:57 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-06-04-googleda-ust-siralarda-cikan-sahte-acik-kaynak-sitelerinden-/</guid><description>&lt;p&gt;arkadaşlar, yeni bir dolandırıcılık kampanyası var ve bu sefer işi sağlam yapmışlar. açık kaynak projelerin ve ücretsiz yazılımların sahte sitelerini yapıp google&amp;rsquo;da üst sıralara çıkarıyorlar. siz de masum masum &amp;ldquo;obs studio indir&amp;rdquo; diye arıyorsunuz, hop malware yüklüyorsunuz.&lt;/p&gt;
&lt;h2 id="olay-ne-tam-olarak"&gt;olay ne tam olarak&lt;/h2&gt;
&lt;p&gt;siber güvenlik araştırmacıları büyük çaplı bir operasyon tespit etmiş. saldırganlar meşhur açık kaynak projelerin birebir kopyası siteler yapıyorlar. siteler öyle güzel tasarlanmış ki, ilk bakışta orijinalinden ayırt edemiyorsunuz. sonra ne yapıyorlar? bir tane Traffic Distribution System (TDS) denen altyapı kurmuşlar. siz sahte siteden &amp;ldquo;indir&amp;rdquo; dediğinizde, sistem sizi analiz ediyor ve uygun malware&amp;rsquo;i gönderiyor.&lt;/p&gt;</description></item><item><title>forticlient ems'te aktif sömürülen açık, bilgi hırsızı malware dağıtılıyor</title><link>https://gunluk.zaims.xyz/posts/2026-05-29-forticlient-emste-aktif-somurulen-acik-bilgi-hirsizi-malware/</link><pubDate>Fri, 29 May 2026 17:17:21 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-05-29-forticlient-emste-aktif-somurulen-acik-bilgi-hirsizi-malware/</guid><description>&lt;p&gt;arkadaşlar, fortinet yine gündemde ama bu sefer kötü haberlerle. forticlient enterprise management server (ems) yazılımında &lt;a href="https://www.cve.org/CVERecord?id=CVE-2026-35616"&gt;CVE-2026-35616&lt;/a&gt; numaralı bir authentication bypass (kimlik doğrulama atlama) açığı var ve &lt;em&gt;aktif olarak sömürülüyor&lt;/em&gt;. saldırganlar bu açığı kullanarak ekz denen yeni bir credential stealer (kimlik bilgisi hırsızı) malware dağıtıyorlar.&lt;/p&gt;
&lt;h2 id="ne-oluyor-yani"&gt;ne oluyor yani?&lt;/h2&gt;
&lt;p&gt;şöyle ki, forticlient ems dediğimiz şey fortinet&amp;rsquo;in endpoint yönetim sunucusu. şirketler bunu kullanarak bilgisayarlarındaki forticlient vpn yazılımlarını merkezi olarak yönetiyorlar. saldırganlar bu &lt;a href="https://www.cve.org/CVERecord?id=CVE-2026-35616"&gt;CVE-2026-35616&lt;/a&gt; açığını kullanarak kimlik doğrulamasını atlıyorlar ve sisteme sızıyorlar. sonra da ekz denen malware&amp;rsquo;i kuruyorlar.&lt;/p&gt;</description></item><item><title>laravel lang paketleri ele geçirilmiş, kimlik bilgisi çalan zararlı yayılmış</title><link>https://gunluk.zaims.xyz/posts/2026-05-24-laravel-lang-paketleri-ele-gecirilmis-kimlik-bilgisi-calan-z/</link><pubDate>Sun, 24 May 2026 17:16:48 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-05-24-laravel-lang-paketleri-ele-gecirilmis-kimlik-bilgisi-calan-z/</guid><description>&lt;p&gt;arkadaşlar, php laravel kullanan varsa hemen dinlesin. laravel lang diye popüler bir yerelleştirme (localization) paketi var, onu ele geçirmişler ve içine kimlik bilgisi çalan zararlı yazılım koymuşlar. github&amp;rsquo;daki version tag&amp;rsquo;lerini kötüye kullanarak composer üzerinden dağıtmışlar bu zararlıyı. &lt;em&gt;ciddi ciddi kontrol edin projelerinizi.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="ne-olmuş-yani"&gt;ne olmuş yani?&lt;/h2&gt;
&lt;p&gt;saldırganlar laravel lang paketlerinin github deposuna sızmış. sonra ne yapmışlar? version tag&amp;rsquo;lerini manipüle ederek composer&amp;rsquo;a sahte sürümler yollamışlar. yani siz &lt;code&gt;composer update&lt;/code&gt; dediğinizde meşru paket yerine zararlı paket gelmiş sisteminize. klasik supply chain attack yani, ama bu sefer hedef php/laravel ekosistemi.&lt;/p&gt;</description></item><item><title>hugging face'te sahte openai reposu, infostealer dağıtıyor</title><link>https://gunluk.zaims.xyz/posts/2026-05-10-hugging-facete-sahte-openai-reposu-infostealer-dagitiyor/</link><pubDate>Sun, 10 May 2026 17:16:53 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-05-10-hugging-facete-sahte-openai-reposu-infostealer-dagitiyor/</guid><description>&lt;p&gt;arkadaşlar, hugging face&amp;rsquo;te büyük bir olay dönmüş. sahte bir openai deposu, trending listesine kadar çıkmış ve windows kullanıcılarına infostealer malware dağıtmış. &amp;ldquo;privacy filter&amp;rdquo; diye bir proje gibi gösteriyorlar kendilerini ama aslında bilgisayarınızdaki her şeyi çalmaya çalışıyorlar.&lt;/p&gt;
&lt;h2 id="olay-ne-tam-olarak"&gt;olay ne tam olarak&lt;/h2&gt;
&lt;p&gt;hugging face&amp;rsquo;in trending listesine giren bir repo var, openai&amp;rsquo;ın resmi projesi gibi gösteriyor kendini. &amp;ldquo;privacy filter&amp;rdquo; adında bir şey olarak pazarlanmış. insanlar da &amp;ldquo;vay be openai yeni bir şey çıkarmış&amp;rdquo; diye indiriyorlar, ama içinden çıkan şey infostealer malware. yani kısacası: şifreleriniz, tokenlarınız, tarayıcı verileriniz, her şey gidiyor.&lt;/p&gt;</description></item><item><title>brezilyalı bankacılık truva atı tclbanker whatsapp ve outlook üzerinden yayılıyor</title><link>https://gunluk.zaims.xyz/posts/2026-05-09-brezilyali-bankacilik-truva-ati-tclbanker-whatsapp-ve-outloo/</link><pubDate>Sat, 09 May 2026 17:17:15 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-05-09-brezilyali-bankacilik-truva-ati-tclbanker-whatsapp-ve-outloo/</guid><description>&lt;p&gt;arkadaşlar, elastic security labs yeni bir brezilyalı bankacılık truva atı tespit etmiş. tclbanker diyorlar buna ve &lt;em&gt;ciddi ciddi 59 farklı bankacılık, fintech ve kripto platformunu hedef alıyor&lt;/em&gt;. whatsapp ve outlook üzerinden solucan gibi yayılıyormuş.&lt;/p&gt;
&lt;h2 id="ne-var-ne-yok-bu-işte"&gt;ne var ne yok bu işte&lt;/h2&gt;
&lt;p&gt;elastic security labs&amp;rsquo;ın REF3076 koduyla takip ettiği bu kampanya, aslında maverick truva atının büyük bir güncellemesi. hatırlarsınız belki, maverick SORVEPOTEL denen bir solucan kullanarak yayılıyordu. işte tclbanker da aynı taktiği kullanıyor ama daha gelişmiş.&lt;/p&gt;</description></item><item><title>telegram mini apps üzerinden kripto dolandırıcılığı ve android malware dağıtımı</title><link>https://gunluk.zaims.xyz/posts/2026-05-04-telegram-mini-apps-uzerinden-kripto-dolandiriciligi-ve-andro/</link><pubDate>Mon, 04 May 2026 00:54:28 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-05-04-telegram-mini-apps-uzerinden-kripto-dolandiriciligi-ve-andro/</guid><description>&lt;p&gt;arkadaşlar, telegram&amp;rsquo;ın mini apps özelliği kötü niyetli tiplerin yeni gözdesi olmuş. siber güvenlik araştırmacıları büyük çaplı bir dolandırıcılık operasyonu tespit etmiş. telegram mini apps üzerinden kripto dolandırıcılığı yapılıyor, bilinen markalar taklit ediliyor ve android cihazlara malware bulaştırılıyormuş.&lt;/p&gt;
&lt;h2 id="olay-ne-tam-olarak"&gt;olay ne tam olarak&lt;/h2&gt;
&lt;p&gt;telegram&amp;rsquo;ın mini apps denen özelliği var ya, işte onu kullanarak saldırganlar sahte uygulamalar yapıp kullanıcıları kandırıyorlar. şöyle ki:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;kripto yatırım platformları gibi görünen sahte uygulamalar&lt;/li&gt;
&lt;li&gt;bilinen markaları taklit eden sahte sayfalar&lt;/li&gt;
&lt;li&gt;android cihazlara malware yükleyen tuzak linkler&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;em&gt;spoiler:&lt;/em&gt; bu operasyon küçük çaplı değil, geniş bir dolandırıcılık ağından bahsediyoruz.&lt;/p&gt;</description></item><item><title>macos kullanıcıları dikkat: infinity stealer denen yeni beladan korunma rehberi</title><link>https://gunluk.zaims.xyz/posts/2026-03-29-macos-kullanicilari-dikkat-infinity-stealer-denen-yeni-belad/</link><pubDate>Sun, 29 Mar 2026 08:01:59 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-29-macos-kullanicilari-dikkat-infinity-stealer-denen-yeni-belad/</guid><description>&lt;p&gt;arkadaşlar, macos dünyasında yeni bir misafir var: infinity stealer. python ile yazılmış, nuitka derleyicisiyle paketlenmiş bir bilgi hırsızı malware. &amp;ldquo;clickfix&amp;rdquo; denen kandırma yöntemiyle kurbanlarını avlıyormuş. mac kullanıyorum güvendeyim diyenlere gelsin, bu da sizin için.&lt;/p&gt;
&lt;h2 id="ne-oluyor-yani"&gt;ne oluyor yani?&lt;/h2&gt;
&lt;p&gt;şöyle ki, saldırganlar sahte hata mesajları göstererek kullanıcıları kandırıyor. &amp;ldquo;şu hatayı düzeltmek için bu komutu terminalde çalıştır&amp;rdquo; gibi bir şey söylüyorlar. klasik sosyal mühendislik. kullanıcı da &amp;ldquo;tamam düzeltelim&amp;rdquo; deyip kopyala-yapıştır yapınca, hop infinity stealer sisteme yerleşiyor.&lt;/p&gt;</description></item><item><title>webrtc ile csp'yi bypass eden yeni ödeme çalma malware'i</title><link>https://gunluk.zaims.xyz/posts/2026-03-27-webrtc-ile-cspyi-bypass-eden-yeni-odeme-calma-malwarei/</link><pubDate>Fri, 27 Mar 2026 08:01:04 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-27-webrtc-ile-cspyi-bypass-eden-yeni-odeme-calma-malwarei/</guid><description>&lt;p&gt;arkadaşlar, e-ticaret sitelerinde yeni bir malware türü keşfedilmiş. webrtc data channel&amp;rsquo;larını kullanarak hem payload yüklüyor hem de çaldığı kredi kartı bilgilerini sızdırıyor. en kötü tarafı da csp (content security policy) kontrollerini bypass ediyor.&lt;/p&gt;
&lt;h2 id="olay-ne-tam-olarak"&gt;olay ne tam olarak&lt;/h2&gt;
&lt;p&gt;sansec&amp;rsquo;in güvenlik araştırmacıları yeni bir payment skimmer (ödeme bilgisi çalan malware) bulmuş. klasik http istekleri veya image beacon&amp;rsquo;ları yerine webrtc data channel&amp;rsquo;larını kullanıyormuş. yani normal güvenlik kontrolleri bu trafiği görmüyor bile.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;spoiler:&lt;/em&gt; bu malware özellikle e-ticaret sitelerini hedef alıyor. müşterileriniz ödeme yaparken kredi kartı bilgileri çalınabiliyor.&lt;/p&gt;</description></item><item><title>voidstealer chrome'un şifreleme korumasını debugger hilesiyle bypass ediyor</title><link>https://gunluk.zaims.xyz/posts/2026-03-23-voidstealer-chromeun-sifreleme-korumasini-debugger-hilesiyle/</link><pubDate>Mon, 23 Mar 2026 08:01:11 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-23-voidstealer-chromeun-sifreleme-korumasini-debugger-hilesiyle/</guid><description>&lt;p&gt;arkadaşlar, yeni bir bilgi çalıcı malware türemiş ortaya. voidstealer diyorlar buna. bu sefer iş biraz ciddi çünkü chrome&amp;rsquo;un application-bound encryption (abe) denen şifreleme korumasını atlatmayı başarmış. yani chrome&amp;rsquo;da kayıtlı şifreleriniz, çerezleriniz falan artık güvende değil bu malware sisteme girerse.&lt;/p&gt;
&lt;h2 id="olay-ne-tam-olarak"&gt;olay ne tam olarak&lt;/h2&gt;
&lt;p&gt;chrome, geçen sene abe diye bir koruma mekanizması getirmişti. mantığı şuydu: tarayıcıda saklanan hassas verileri (şifreler, çerezler, ödeme bilgileri) şifrelemek için bir master key kullanıyor ve bu anahtarı da sadece chrome&amp;rsquo;un kendi process&amp;rsquo;i okuyabiliyor. yani teoride bir malware gelip bu anahtarı çalamamalı.&lt;/p&gt;</description></item><item><title>54 edr killer aracı 35 imzalı sürücü açığını kullanarak güvenlik yazılımlarını devre dışı bırakıyor</title><link>https://gunluk.zaims.xyz/posts/2026-03-20-54-edr-killer-araci-35-imzali-surucu-acigini-kullanarak-guve/</link><pubDate>Fri, 20 Mar 2026 08:02:21 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-20-54-edr-killer-araci-35-imzali-surucu-acigini-kullanarak-guve/</guid><description>&lt;p&gt;arkadaşlar, ciddi bir durum var. güvenlik araştırmacıları 54 tane edr killer (yani güvenlik yazılımlarını öldüren) aracı incelemiş ve hepsi aynı numarayı kullanıyormuş: byovd (bring your own vulnerable driver - kendi açıklı sürücünü getir) denen teknik.&lt;/p&gt;
&lt;p&gt;peki nedir bu byovd meselesi? şöyle ki, saldırganlar 35 tane imzalı ama açıklı windows sürücüsünü kullanarak sistem çekirdeğine (kernel) erişim sağlıyorlar. &amp;ldquo;imzalı&amp;rdquo; diyoruz çünkü microsoft&amp;rsquo;un dijital imzası var bu sürücülerde, yani windows bunlara güveniyor. ama içlerinde açık var işte, saldırganlar da bunu kullanıp edr yazılımlarını öldürüyorlar.&lt;/p&gt;</description></item><item><title>leaknet fidye çetesi clickfix ve deno runtime ile saldırıyor</title><link>https://gunluk.zaims.xyz/posts/2026-03-18-leaknet-fidye-cetesi-clickfix-ve-deno-runtime-ile-saldiriyor/</link><pubDate>Wed, 18 Mar 2026 08:02:47 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-18-leaknet-fidye-cetesi-clickfix-ve-deno-runtime-ile-saldiriyor/</guid><description>&lt;p&gt;arkadaşlar, leaknet diye bir fidye yazılımı çetesi var, bunlar işi biraz daha ileri götürmüş. clickfix denen sosyal mühendislik tekniğiyle kurumsal ağlara giriyorlar, sonra da deno runtime (javascript/typescript için açık kaynaklı bir ortam) tabanlı bir malware loader kullanıyorlar. yani klasik fidye çetesi hareketi değil bu, biraz daha teknik ve sinsi bir iş dönüyor.&lt;/p&gt;
&lt;h2 id="olay-ne-tam-olarak"&gt;olay ne tam olarak&lt;/h2&gt;
&lt;p&gt;leaknet çetesi şöyle çalışıyor: önce clickfix tekniğiyle kullanıcıları kandırıyorlar. clickfix dedikleri şey, sahte hata mesajları gösterip &amp;ldquo;düzeltmek için tıkla&amp;rdquo; diye kullanıcıyı tuzağa düşürmek. kullanıcı tıklayınca, sistem panoya kopyalanmış kötü niyetli powershell komutlarını çalıştırıyor. klasik &amp;ldquo;kullanıcı en zayıf halka&amp;rdquo; durumu yani.&lt;/p&gt;</description></item><item><title>interpol 45 bin kötü amaçlı ip adresini çöpe attı, 94 kişi içeri tıkıldı</title><link>https://gunluk.zaims.xyz/posts/2026-03-14-interpol-45-bin-kotu-amacli-ip-adresini-cope-atti-94-kisi-ic/</link><pubDate>Sat, 14 Mar 2026 08:02:42 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-14-interpol-45-bin-kotu-amacli-ip-adresini-cope-atti-94-kisi-ic/</guid><description>&lt;p&gt;arkadaşlar, interpol büyük bir operasyon gerçekleştirmiş. 72 ülke ve bölgeden katılımla yapılan bu operasyonda 45.000 kötü amaçlı ip adresi ve sunucu kapatılmış, 94 kişi de tutuklanmış. phishing, malware ve fidye yazılımı kampanyalarında kullanılan altyapılar hedef alınmış.&lt;/p&gt;
&lt;h2 id="ne-oldu-yani"&gt;ne oldu yani?&lt;/h2&gt;
&lt;p&gt;interpol&amp;rsquo;ün cuma günü yaptığı açıklamaya göre, devam eden uluslararası bir operasyonun parçası olarak büyük bir temizlik yapılmış. siber suç şebekelerini çökertmek, yeni tehditleri durdurmak ve dolandırıcılık mağdurlarını korumak için yapılan bu operasyon ciddi boyutlarda.&lt;/p&gt;</description></item><item><title>hive0163 grubu yapay zeka destekli slopoly kötü yazılımı kullanıyor</title><link>https://gunluk.zaims.xyz/posts/2026-03-13-hive0163-grubu-yapay-zeka-destekli-slopoly-kotu-yazilimi-kul/</link><pubDate>Fri, 13 Mar 2026 08:02:25 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-13-hive0163-grubu-yapay-zeka-destekli-slopoly-kotu-yazilimi-kul/</guid><description>&lt;p&gt;arkadaşlar, siber güvenlik dünyasında yeni bir dönem başladı desek yeridir. hive0163 diye bilinen bir fidye yazılımı çetesi, yapay zeka kullanarak &amp;ldquo;slopoly&amp;rdquo; adında bir kötü yazılım geliştirmiş. yani artık chatgpt sadece ödev yapmıyor, kötü amaçlı yazılım da yazıyor.&lt;/p&gt;
&lt;h2 id="ne-oluyor-yani"&gt;ne oluyor yani?&lt;/h2&gt;
&lt;p&gt;siber güvenlik araştırmacıları, hive0163 grubunun yapay zeka destekli bir malware kullandığını tespit etmiş. slopoly denen bu yazılım, fidye yazılımı saldırılarında kalıcı erişim sağlamak için kullanılıyorsa. araştırmacılar &amp;ldquo;henüz çok etkileyici değil&amp;rdquo; diyor ama asıl mesele şu: &lt;em&gt;yapay zeka sayesinde saldırganlar artık eskiden aylar süren malware geliştirme işini günlerde hallediyor.&lt;/em&gt;&lt;/p&gt;</description></item><item><title>blacksanta denen edr katili hr departmanlarını vuruyor</title><link>https://gunluk.zaims.xyz/posts/2026-03-11-blacksanta-denen-edr-katili-hr-departmanlarini-vuruyor/</link><pubDate>Wed, 11 Mar 2026 08:03:07 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-11-blacksanta-denen-edr-katili-hr-departmanlarini-vuruyor/</guid><description>&lt;p&gt;arkadaşlar, yeni bir tehdit var ortada ve bu sefer hedef hr departmanları. bir yıldan fazla süredir rus dilli bir saldırgan grubu, &amp;ldquo;blacksanta&amp;rdquo; adını verdikleri bir edr katili (edr killer) yazılımla saldırılar düzenliyor.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;spoiler:&lt;/em&gt; bu yazılım, sistemlerde kurulu güvenlik çözümlerini (edr/antivirus) devre dışı bırakıyor, yani savunmasız kalıyorsunuz.&lt;/p&gt;
&lt;h2 id="ne-oluyor-yani"&gt;ne oluyor yani?&lt;/h2&gt;
&lt;p&gt;şöyle ki, saldırganlar önce hr departmanlarına hedefli phishing mailleri gönderiyor. içinde iş başvurusu, cv, özgeçmiş gibi görünen dosyalar var ama aslında bunlar blacksanta malware&amp;rsquo;ini sisteme bulaştırıyor.&lt;/p&gt;</description></item><item><title>haftalık özet: qualcomm sıfır-gün açığı, ios sömürü zincirleri ve havadan veri çalma</title><link>https://gunluk.zaims.xyz/posts/2026-03-10-haftalik-ozet-qualcomm-sifir-gun-acigi-ios-somuru-zincirleri/</link><pubDate>Tue, 10 Mar 2026 08:02:34 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-10-haftalik-ozet-qualcomm-sifir-gun-acigi-ios-somuru-zincirleri/</guid><description>&lt;p&gt;arkadaşlar, bir hafta daha geride kaldı ve yine &amp;ldquo;şaka mı bu?&amp;rdquo; dedirten haberlerle doluydu. saldırganlar mesaide, savunmacılar mesaide, ortada da pazartesi sabahı çok kötü geçiren bir sürü insan var. artık böyle işliyor bu iş.&lt;/p&gt;
&lt;p&gt;ama iyi haber de var: bu hafta gerçekten kazanılan zaferler oldu. yani sahte değil, gerçek zaferler. iyi adamların ortaya çıkıp işi yaptığı, fark yarattığı türden.&lt;/p&gt;
&lt;h2 id="qualcommda-sıfır-gün-açığı"&gt;qualcomm&amp;rsquo;da sıfır-gün açığı&lt;/h2&gt;
&lt;p&gt;&lt;em&gt;spoiler:&lt;/em&gt; qualcomm yongalarında aktif olarak sömürülen bir sıfır-gün açığı var.&lt;/p&gt;</description></item><item><title>github üzerinden boryptgrab stealer dağıtılıyor, 100'den fazla repo var</title><link>https://gunluk.zaims.xyz/posts/2026-03-08-github-uzerinden-boryptgrab-stealer-dagitiliyor-100den-fazla/</link><pubDate>Sun, 08 Mar 2026 08:02:43 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-08-github-uzerinden-boryptgrab-stealer-dagitiliyor-100den-fazla/</guid><description>&lt;p&gt;arkadaşlar, github&amp;rsquo;da yeni bir malware kampanyası tespit edilmiş. boryptgrab diye bir stealer var, 100&amp;rsquo;den fazla sahte repository üzerinden dağıtılıyor. klasik sosyal mühendislik hareketi, open source proje gibi görünüyorlar ama içinde malware var.&lt;/p&gt;
&lt;h2 id="ne-var-ne-yok-bu-işte"&gt;ne var ne yok bu işte&lt;/h2&gt;
&lt;p&gt;boryptgrab isimli bu stealer şunların peşinde:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;tarayıcı verileri (şifreler, çerezler, otomatik doldurma bilgileri)&lt;/li&gt;
&lt;li&gt;kripto para cüzdanları (metamask, trust wallet falan)&lt;/li&gt;
&lt;li&gt;sistem bilgileri&lt;/li&gt;
&lt;li&gt;kullanıcı dosyaları&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;yani kısacası elinizde ne varsa almaya çalışıyor. özellikle kripto para cüzdanlarına göz dikmiş, o yüzden kripto işi yapanlar dikkat.&lt;/p&gt;</description></item><item><title>velvet tempest grubu clickfix ile termite fidye yazılımı dağıtıyor</title><link>https://gunluk.zaims.xyz/posts/2026-03-08-velvet-tempest-grubu-clickfix-ile-termite-fidye-yazilimi-dag/</link><pubDate>Sun, 08 Mar 2026 08:01:59 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-08-velvet-tempest-grubu-clickfix-ile-termite-fidye-yazilimi-dag/</guid><description>&lt;p&gt;arkadaşlar, velvet tempest denen fidye yazılımı grubu yine iş başında. bu sefer clickfix tekniğini kullanarak termite ransomware&amp;rsquo;i dağıtıyorlar. işin ilginç yanı, windows&amp;rsquo;un kendi araçlarını kullanarak donutloader ve castlerat denen arka kapıyı sisteme yerleştiriyorlar. klasik &amp;ldquo;meşru araçlarla kötü iş&amp;rdquo; hikayesi yani.&lt;/p&gt;
&lt;h2 id="olay-nasıl-gelişiyor"&gt;olay nasıl gelişiyor&lt;/h2&gt;
&lt;p&gt;velvet tempest grubu (microsoft&amp;rsquo;un storm-0875 dediği tipler), clickfix denen sosyal mühendislik tekniğini kullanıyor. şöyle ki:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;kullanıcıya sahte bir hata mesajı gösteriyorlar&lt;/li&gt;
&lt;li&gt;&amp;ldquo;sorunu çözmek için&amp;rdquo; bir düğmeye tıklamasını istiyorlar&lt;/li&gt;
&lt;li&gt;tıklayınca aslında kötü niyetli powershell komutları çalışıyor&lt;/li&gt;
&lt;li&gt;bu komutlar donutloader&amp;rsquo;ı indirip çalıştırıyor&lt;/li&gt;
&lt;li&gt;sonra castlerat arka kapısı sisteme yerleşiyor&lt;/li&gt;
&lt;li&gt;en sonunda termite fidye yazılımı devreye giriyor&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;em&gt;spoiler:&lt;/em&gt; bütün bunlar windows&amp;rsquo;un meşru araçları (powershell, mshta, rundll32) kullanılarak yapılıyor, yani antivirüs atlatma şansları yüksek.&lt;/p&gt;</description></item><item><title>transparent tribe yapay zeka ile malware üretimine başlamış</title><link>https://gunluk.zaims.xyz/posts/2026-03-07-transparent-tribe-yapay-zeka-ile-malware-uretimine-baslamis/</link><pubDate>Sat, 07 Mar 2026 08:02:45 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-07-transparent-tribe-yapay-zeka-ile-malware-uretimine-baslamis/</guid><description>&lt;p&gt;arkadaşlar, pakistan merkezli transparent tribe diye bilinen hacker grubu artık yapay zeka kullanarak malware üretmeye başlamış. yani chatgpt benzeri araçlarla kod yazdırıp hindistan&amp;rsquo;a saldırıyorlar. bu işin kötü tarafı, artık &amp;ldquo;kitlesel orta kalite&amp;rdquo; implant üretimi yapıyorlar. kalite değil, kantite peşindeler.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;spoiler:&lt;/em&gt; bu grup özellikle nim, zig ve crystal gibi az bilinen programlama dilleri kullanıyor. neden mi? çünkü antivirüsler bu dillerde yazılmış malware&amp;rsquo;lere pek alışık değil. üstüne üstlük discord, telegram gibi güvenilir servisleri command &amp;amp; control (c2) kanalı olarak kullanıyorlar. akıllıca hareket yani.&lt;/p&gt;</description></item><item><title>sloppylemming grubu pakistan ve bangladeş'i hedef almış</title><link>https://gunluk.zaims.xyz/posts/2026-03-04-sloppylemming-grubu-pakistan-ve-bangladesi-hedef-almis/</link><pubDate>Wed, 04 Mar 2026 08:01:44 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-04-sloppylemming-grubu-pakistan-ve-bangladesi-hedef-almis/</guid><description>&lt;p&gt;arkadaşlar, sloppylemming diye bilinen tehdit aktör grubu yine iş başında. bu sefer pakistan ve bangladeş&amp;rsquo;teki devlet kurumları ile kritik altyapı operatörlerini hedef almışlar. arctic wolf&amp;rsquo;un raporuna göre saldırılar ocak 2025&amp;rsquo;ten ocak 2026&amp;rsquo;ya kadar sürmüş.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;spoiler:&lt;/em&gt; bu grup iki farklı saldırı zinciri kullanarak burrowshell ve rust tabanlı kötü amaçlı yazılımlar dağıtmış. yani klasik tek yöntemle gelmediler, çift taraflı oyun oynamışlar.&lt;/p&gt;
&lt;h2 id="olay-ne-tam-olarak"&gt;olay ne tam olarak&lt;/h2&gt;
&lt;p&gt;sloppylemming grubu, hedef sistemlere sızmak için iki ayrı attack chain (saldırı zinciri) kullanmış. birinci zincirde burrowshell denen bir malware var, ikinci zincirde ise rust programlama diliyle yazılmış başka bir zararlı.&lt;/p&gt;</description></item><item><title>quicklens denen chrome eklentisi kripto çalmaya başlamış</title><link>https://gunluk.zaims.xyz/posts/2026-03-01-quicklens-denen-chrome-eklentisi-kripto-calmaya-baslamis/</link><pubDate>Sun, 01 Mar 2026 08:02:54 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-03-01-quicklens-denen-chrome-eklentisi-kripto-calmaya-baslamis/</guid><description>&lt;p&gt;arkadaşlar, chrome web store&amp;rsquo;da 300 bin kullanıcısı olan &amp;ldquo;quicklens - search screen with google lens&amp;rdquo; denen eklenti ele geçirilmiş ve kripto çalmaya başlamış. google zaten mağazadan kaldırmış ama siz de bir kontrol edin sisteminizde var mı diye.&lt;/p&gt;
&lt;h2 id="olay-ne-tam-olarak"&gt;olay ne tam olarak&lt;/h2&gt;
&lt;p&gt;quicklens denen eklenti normalde ekran görüntüsü alıp google lens ile arama yapan masum bir şeymiş. ama 2026 şubat ayında birisi ele geçirmiş eklentiyi ve kötü amaçlı kod enjekte etmiş.&lt;/p&gt;</description></item><item><title>ivanti cihazlarında resurge malware'i uyuyor olabilir, cisa uyardı</title><link>https://gunluk.zaims.xyz/posts/2026-02-28-ivanti-cihazlarinda-resurge-malwarei-uyuyor-olabilir-cisa-uy/</link><pubDate>Sat, 28 Feb 2026 08:01:46 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-02-28-ivanti-cihazlarinda-resurge-malwarei-uyuyor-olabilir-cisa-uy/</guid><description>&lt;p&gt;arkadaşlar, cisa yeni bir uyarı yayınladı ve ivanti connect secure cihazlarınızı kontrol etmeniz gerekiyor. resurge diye bir malware var ve bu şey cihazlarınızda uyuyor olabilir, yani sessiz sakin oturuyor ama her an aktif hale gelebilir.&lt;/p&gt;
&lt;h2 id="ne-olmuş-yani"&gt;ne olmuş yani?&lt;/h2&gt;
&lt;p&gt;şöyle ki, &lt;a href="https://www.cve.org/CVERecord?id=cve-2025-0282"&gt;cve-2025-0282&lt;/a&gt; diye bir sıfır-gün açığı var ivanti connect secure cihazlarında. saldırganlar bu açığı kullanarak resurge diye bir implant yerleştirmişler cihazlara. &lt;em&gt;spoiler:&lt;/em&gt; bu malware sessiz kalabiliyor ve standart taramalarla bile tespit edilemiyor.&lt;/p&gt;</description></item><item><title>apt28 yine avrupa'yı webhook'lu makro malware ile taciz ediyor</title><link>https://gunluk.zaims.xyz/posts/2026-02-24-apt28-yine-avrupayi-webhooklu-makro-malware-ile-taciz-ediyor/</link><pubDate>Tue, 24 Feb 2026 08:02:43 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-02-24-apt28-yine-avrupayi-webhooklu-makro-malware-ile-taciz-ediyor/</guid><description>&lt;p&gt;arkadaşlar, rusya bağlantılı apt28 grubu (fancy bear diye de bilinir) yine iş başında. bu sefer avrupa&amp;rsquo;daki kurumları hedef almışlar ve webhook tabanlı makro malware kullanmışlar. ispanyol güvenlik firması s2 grupo&amp;rsquo;nun lab52 ekibi yakalamış bu operasyonu.&lt;/p&gt;
&lt;h2 id="ne-olmuş-yani"&gt;ne olmuş yani?&lt;/h2&gt;
&lt;p&gt;&amp;ldquo;operation macromaze&amp;rdquo; adını vermişler bu kampanyaya. eylül 2025 ile ocak 2026 arasında aktif olmuş. batı ve orta avrupa&amp;rsquo;daki belirli kurumları hedef almışlar. &lt;em&gt;spoiler:&lt;/em&gt; apt28 devlet destekli bir grup olduğu için hedefler rastgele değil, çok spesifik seçilmiş.&lt;/p&gt;</description></item><item><title>haftalık güvenlik özeti: skimmer'lar, yapay zeka sızıntıları ve 30tbps'lik ddos saldırısı</title><link>https://gunluk.zaims.xyz/posts/2026-02-24-haftalik-guvenlik-ozeti-skimmerlar-yapay-zeka-sizintilari-ve/</link><pubDate>Tue, 24 Feb 2026 08:01:54 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-02-24-haftalik-guvenlik-ozeti-skimmerlar-yapay-zeka-sizintilari-ve/</guid><description>&lt;p&gt;arkadaşlar, bu hafta güvenlik cephesinde yine durma yok. bir sürü olay üst üste gelmiş durumda. double-tap denen yeni skimmer tekniği, yapay zeka prompt&amp;rsquo;larını çalan promptspy, 30 terabit/saniye ddos saldırısı ve docker container&amp;rsquo;larına sızan malware&amp;rsquo;ler&amp;hellip; kısacası normal bir hafta işte.&lt;/p&gt;
&lt;h2 id="ne-oldu-bu-hafta"&gt;ne oldu bu hafta?&lt;/h2&gt;
&lt;p&gt;bu hafta güvenlik haberleri biraz daha karışık geldi. cihazlardan bulut servislerine, araştırma laboratuvarlarından günlük kullandığımız uygulamalara kadar her yerde bir şeyler dönüyor. normal davranışla gizli risk arasındaki çizgi iyice incelmiş durumda.&lt;/p&gt;</description></item><item><title>arkanix stealer denen yapay zeka destekli deneysel malware</title><link>https://gunluk.zaims.xyz/posts/2026-02-23-arkanix-stealer-denen-yapay-zeka-destekli-deneysel-malware/</link><pubDate>Mon, 23 Feb 2026 09:27:51 +0300</pubDate><guid>https://gunluk.zaims.xyz/posts/2026-02-23-arkanix-stealer-denen-yapay-zeka-destekli-deneysel-malware/</guid><description>&lt;p&gt;arkadaşlar, 2025 sonu dark web forumlarında reklam yapılan &amp;ldquo;arkanix stealer&amp;rdquo; denen bir bilgi çalan malware varmış. ilginç olan tarafı: bu şey yapay zeka yardımıyla geliştirilmiş bir deney olarak ortaya çıkmış ve hızlıca batmış gitmişş.&lt;/p&gt;
&lt;h2 id="ne-olmuş-yani"&gt;ne olmuş yani&lt;/h2&gt;
&lt;p&gt;agalar, şöyle ki: 2025&amp;rsquo;in sonlarına doğru karanlık web forumlarında arkanix stealer diye bir info-stealer operasyonu boy göstermiş. klasik bilgi çalma işi yani - şifreler, çerezler, kripto cüzdanları falan. ama bu sefer işin içine yapay zeka girmiş.&lt;/p&gt;</description></item></channel></rss>