1 Eylül 2026 Salı
Son Dakika
Amazon, dron teslimat ağını yıl sonuna kadar ABD'de yaklaşık 500 şehre genişletiyor 'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı Anthropic araştırmacısından kendi kendini geliştiren yapay zekâya bir bakış OpenAI, SpaceX'in Cursor'u satın almasının ardından modellerini platformdan çekiyor OpenShot 4.0 yayınlandı — yerel AI maskeleme, renk düzeltme ve ekran kaydı geldi ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti Sony, EMI ve Warner Chappell, Anthropic'i şarkı sözü korsanlığıyla suçlayan yeni dava açtı Amazon, dron teslimat ağını yıl sonuna kadar ABD'de yaklaşık 500 şehre genişletiyor 'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı Anthropic araştırmacısından kendi kendini geliştiren yapay zekâya bir bakış OpenAI, SpaceX'in Cursor'u satın almasının ardından modellerini platformdan çekiyor OpenShot 4.0 yayınlandı — yerel AI maskeleme, renk düzeltme ve ekran kaydı geldi ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti Sony, EMI ve Warner Chappell, Anthropic'i şarkı sözü korsanlığıyla suçlayan yeni dava açtı
SignalTekno
Guvenlik 7 Agustos 2026, 18:00

SMOKE#SCREEN kampanyası sahte Adobe ve Zoom güncellemeleriyle ScreenConnect kuruyor

Securonix Threat Research, 'SMOKE#SCREEN' adını verdiği bir kampanyada saldırganların sahte Adobe/Zoom güncelleme sayfaları, iş belgesi incelemesi ve sistem bakım araçları kılığındaki sosyal mühendislik tuzaklarıyla kurbanları kandırıp ScreenConnect uzak masaüstü aracını kurdurduğunu ortaya çıkardı. Araç, saldırgan kontrolündeki röle sunucularına bağlanarak kalıcı uzaktan erişim sağlıyor; toolkit VBScript indiricileri, .NET yürütülebilirleri, UAC atlatma ve AMSI devre dışı bırakma gibi analiz-engelleme teknikleri içeriyor.

Güvenlik araştırma şirketi Securonix, “SMOKE#SCREEN” adını verdiği bir sosyal mühendislik kampanyasını ortaya çıkardı. Kampanya, sahte Adobe ve Zoom yazılım güncellemeleri kılığında dağıtılan araçlarla kurbanların bilgisayarlarına meşru bir uzaktan masaüstü yazılımı olan ScreenConnect’i kurduruyor.

Dağıtım yöntemi

Saldırganlar, kurbanları kandırmak için birden fazla sosyal mühendislik senaryosu kullanıyor: sahte Adobe/Zoom güncelleme uyarıları, iş belgesi inceleme talepleri ve sistem bakım aracı kılıklı sayfalar. Securonix’e göre saldırı seti VBScript indiricileri, batch dosya yükleyicileri, derlenmiş .NET yürütülebilir dosyaları ve bir HTML kimlik avı sayfası içeriyor — çok katmanlı ve modüler bir dağıtım zinciri.

ScreenConnect nasıl kötüye kullanılıyor

Kurulum tamamlandığında ScreenConnect ajanı, saldırganın kontrolündeki üç röle sunucusundan birine bağlanıyor. Bu, meşru bir uzaktan destek aracının saldırganlara kurbanın masaüstünde tam kontrol sağlayan gizli bir kalıcı erişim kanalına dönüştürülmesi anlamına geliyor — tespit sistemlerinin genellikle “bilinen ve güvenilir” olarak işaretlediği bir yazılım olduğu için bu yaklaşım tespitten kaçmayı kolaylaştırıyor.

Analiz-engelleme teknikleri

Araştırmacılar, kötü amaçlı yazılımın komuta-kontrol sunucusunun (207.174.0[.]143:8080, WsgiDAV tabanlı) yanı sıra Wireshark, Process Monitor ve VirtualBox gibi analiz araçlarını tespit edip çalışmayı durdurabilen anti-analiz kontrolleri barındırdığını belirledi. Kalıcılık için UAC (Kullanıcı Hesabı Denetimi) atlatma ve Windows AMSI (Antimalware Scan Interface) devre dışı bırakma teknikleri kullanılıyor.

Neden önemli

Kampanya 2026 içinde aktif ve hedef kapsamı belirli bir sektörle sınırlı görünmüyor. Meşru yazılım güncelleme bildirimlerinin taklit edilmesi, çalışanların “güncelleme” ibaresine neredeyse otomatik güven duyma alışkanlığını istismar ediyor; ScreenConnect gibi araçların meşru kullanım alanları olduğu için güvenlik araçlarının bu tür kötüye kullanımı davranışsal anomalilerle (bilinmeyen röle sunucusuna bağlantı, olağandışı kurulum kaynağı) yakalaması gerekiyor. Kurumlar için pratik önlem, yazılım güncellemelerinin yalnızca resmi uygulama içi mekanizmalar veya doğrulanmış kurumsal dağıtım araçları üzerinden yapılmasının zorunlu kılınması.

Sektore etkisi

Meşru yazılım güncelleme sayfalarını taklit eden kampanyalar, çalışanların 'güncelleme' diye tıkladığı her bağlantıya güvenmemesi gerektiğini hatırlatıyor; ScreenConnect gibi meşru uzaktan erişim araçlarının kötüye kullanımı, uç nokta tespit sistemlerinin imza-tabanlı değil davranış-tabanlı izleme yapmasını gerektiriyor.

Kaynaklar

Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.

Ilgili Haberler

Guvenlik5 saat once

'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı

Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.

Kaynak:Ars Technica
Guvenlik6 saat once

AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı

İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.

Kaynak:ArsTechnica
Guvenlik8 saat once

ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti

ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.

Kaynak:TechCrunch