Agent Bazlı Siber Güvenlik Gündem Raporu Örneği
Kendi geliştirdiğim mcpler ve agentlar aracılığıyla otoscript rapor özellikleri kullanmaktayım ve örnek olarak hergün aldığım çıktı raporlardan birini sizlerle paylaşmak istedim. Rapor derinliği ve dili verilen prompt ve yönergeler ile ayaranabilmektedir.
Sizlere de ilham olmasını dilerim. :)
1. Yönetici Özeti
Son 72 saatlik pencere; veri hırsızlığı ekonomisinin SaaS katmanına çekildiği, Linux çekirdeği ve LLM altyapı bileşenlerinde aktif olarak sömürülen kritik zafiyetlerin KEV’e eklendiği, APT28’in (Fancy Bear) Microsoft Office üzerinden yeniden tetiklendiği ve Mexico’da bir belediye su altyapısına yönelik AI-asistanlı saldırının raporlandığı yoğun bir dönem oldu. Tehdit yelpazesinin tepe noktasında, dünya genelinde 8,809 eğitim kurumunu ve ≈275 milyon kaydı etkilediği iddia edilen Instructure / Canvas LMS ihlali bulunuyor — kayıtlı tarihin en büyük eğitim sektörü ihlali olarak konumlanıyor. ShinyHunters bu pencerede tekrar tekrar görünür hâle geldi; Salesforce ekosistemi temelli vishing + Aura/Experience Cloud yanlış yapılandırma istismarları bir kampanya zincirine dönüşmüş durumda. Akira ve Qilin gibi RaaS ailelerinin sektörel hedeflemesi (özellikle sağlık ve finans hizmetleri) bu pencerede de devam etti.
Stratejik mesaj: kimlik (identity), SaaS yanlış yapılandırması ve tedarik zinciri üçgeni, geleneksel perimeter savunmasını çoktan aşmış durumda. Federal düzeydeki KEV deadline’ları çoğu kurumsal güvenlik takvimini sıkıştırıyor.
2. Öncelikli Olay — Instructure / Canvas LMS İhlali (ShinyHunters)
Etki Skoru: Kritik / Sektör çapında sistemik İlk Açıklama: Mayıs başı; 7 Mayıs’ta Canvas giriş sayfasının fidye mesajıyla değiştirilmesi olayı doğruladı. Ödeme tehdidi son tarihi: 12 Mayıs 2026
ShinyHunters, Canvas üzerinden 3.65 TB veri (≈275 milyon kayıt) sızdırdığını iddia ediyor; 8,809 üniversite, eğitim bakanlığı ve kurum‘un veri kümesinin etkilendiği belirtiliyor. ABD yükseköğretiminin yaklaşık %41’i Canvas kullanıyor; bazı K-12 distrikleri de listede. Etkilenen veri: ad–soyad, e-posta, öğrenci ID, öğrenci–öğretmen arası özel mesajlar. Instructure parola ve finansal verinin sızdırılmadığını belirtiyor.
Vektör analizi: İlk erişim büyük olasılıkla yetkisiz öğretmen hesabı üzerinden gerçekleşti — bu, klasik “supply-of-trust” istismarına işaret ediyor: SaaS uçlarında MFA olmadan veya zayıf MFA ile dağıtılmış yüksek-yetkili kullanıcı hesapları. Sonrasında muhtemelen Salesforce/Aura entegrasyon katmanından yatay genişleme gerçekleşmiş. Sentra ve Salesforce Ben gibi kaynaklar, ihlalin Salesforce data governance boşluğu ile bağlantılı olduğunu iddia ediyor.
Sektörel etki: Avustralya’da Ulusal Siber Güvenlik Ofisi koordinasyonu başlattı; üniversiteler ödev uzatmaları açıkladı. Eğitim sektörü için yıkıcı PR ve uyum (FERPA, GDPR-Edu, KVKK eğitim verisi) etkileri hâlâ olgunlaşmakta.
Senior-level değerlendirme: Bu olay, EdTech monokültürünün sistemik risk profili‘nin ilk ciddi gerçek dünya sınavı. Tek bir LMS sağlayıcısının yatay yayılımı, finansta SWIFT seviyesinde bir ekosistem riski oluşturuyor. Beklenti: Düzenleyici, 2026 yıl sonu için “EdTech CER/NIS2-vari” bir çerçeveyi gündeme alacak.
3. ShinyHunters Salesforce Kampanyası — Genişleyen Halka
ShinyHunters bu pencerede bir noktasal aktör değil, tematik bir kampanya markası olarak hareket ediyor. Mandiant/Google Cloud Threat Intelligence, “ShinyHunters branded SaaS data theft” şemsiye terimini kullanmaya başladı; bu, birden fazla alt-grup veya affiliate’in aynı markayı paylaştığına işaret ediyor.
Bu pencerede aktif/tetiklenen vakalar:
- Cushman & Wakefield (gayrimenkul): Vishing (sesli sosyal mühendislik) tabanlı erişim; 500.000’den fazla Salesforce kaydı sızdırıldığı iddiası, fidye son tarihi 6 Mayıs olarak belirlendi. İki ayrı ransomware grubu sahiplenme iddiasında — bu affiliate çatışması veya çift-uçlu şantaj sinyali.
- NVIDIA GeForce NOW (Ermenistan iş ortağı): Kullanıcı veritabanı (ad, e-posta, takma ad, doğum tarihi, üyelik, 2FA durumu) sızdırıldı. NVIDIA çekirdek altyapısı değil, partner halka üzerinden tedarik zinciri etkisi.
- ADT (geçtiğimiz haftaların kalıntısı, hâlâ aktif söylem): 5.5M kayıt.
- Workday, Amtrak, McGraw-Hill, Infinite Campus: Kampanyanın daha önceki kurbanları, hâlâ leak-site rotasyonunda.
TTP Kalıpları:
- Vishing (T1566.004) + IT helpdesk impersonation → MFA reset
- Salesforce Experience Cloud / Aura yanlış yapılandırma → guest user permission abuse
- Toplu kayıt çekme (Bulk API + Data Loader)
- Tor üzerinden leak-site şantajı
Savunma önerisi: Salesforce tenant’ları için (a) Guest User Sharing Settings sertleştirme, (b) Aura controller exposure denetimi, (c) Bulk API/Data Loader anomaly alarmları, (d) helpdesk için out-of-band verification zorunluluğu, (e) Connected App OAuth scope minimization.
4. Aktif Olarak Sömürülen Zafiyetler (CISA KEV — bu pencere)
4.1 CVE-2026-42208 — BerriAI LiteLLM SQL Injection
- Eklenme: 8 Mayıs 2026 KEV
- CVSS: 9.8 (Critical)
- Federal deadline: 5 Haziran 2026
- Anlamı: LiteLLM, kurumsal LLM gateway/proxy katmanında yaygın kullanılan açık kaynak proje. SQLi → DB exfiltration → API key & rate-limit metadata, hatta backend LLM endpoint kimlik bilgileri sızabilir.
- Senior değerlendirme: Bu, AI gateway katmanının güvenlik olgunluğunun düştüğü ilk büyük örneklerden. Pek çok kurum LiteLLM’i hızlıca prod’a almış durumda; envanter yapılmamış shadow-AI deployment’ları bekliyoruz. Hızlıca:
litellmversiyonunu envanterle, internet-facing instance’ları arkasına auth proxy + WAF koy, DB için least-privilege işlet.
4.2 CVE-2026-31431 — Linux Kernel “Copy Fail” LPE
- Eklenme: 1 Mayıs 2026 KEV (ama remediation deadline’ı bu pencereye düşüyor: 15 Mayıs)
- CVSS: 7.8 (High), CWE-699
- Patched in: 6.18.22, 6.19.12, 7.0
- PoC: 732-byte Python — yetkisiz local user → root.
- Senior değerlendirme: Container ve multi-tenant ortamlar için yıkıcı. Özellikle paylaşımlı CI/CD runner, Kubernetes worker node, VDI ve shared developer jumpbox‘lar acil patch hedefi. Kernel live patching (kpatch/Ksplice/Livepatch) kullanılıyorsa öncelik buraya verilmeli.
4.3 CVE-2026-32202 — Windows zero-click (eski yamasının eksikliği)
- Şubat’ta yamalanan CVE-2026-21510‘un eksik düzeltmesinden doğdu (incomplete patch — klasik bir senaryo).
- APT28 (Fancy Bear, Rusya GRU) zinciri Ocak’tan beri kullanıyor.
- 12 Mayıs federal deadline — yani Patch Tuesday ile çakışıyor; muhtemelen ek/cumulative düzeltme bekleniyor.
4.4 CVE-2026-21509 — Microsoft Office (APT28 hedeflemesi)
- Telemetri, devlet ve askeri hedeflere yönelik phishing zincirinde aktif kullanım gösteriyor.
- Office protected-view bypass + arbitrary code execution kombinasyonu.
4.5 CVE-2026-33825 — “Bluehammer”
- Mayıs Patch Tuesday öncesi basında genişleyen yer alıyor; tam teknik detaylar 12 Mayıs sonrası berraklaşacak.
4.6 Patch Tuesday — 12 Mayıs 2026
- Bu pencereye günler kala. Help Net Security’nin ön analizine göre AI-temelli güvenlik değişiklikleri ve Secure Boot sertifikası 26 Haziran expirasyonu (yalnızca 45 gün) en büyük operasyonel baskıyı yaratıyor. Saha takımları için bu dual-pressure window anlamına geliyor.
5. Ransomware Operasyonel Tablosu
5.1 En Aktif Aileler (mevcut kümülatif sayılar — ransomware.live)
- Qilin: 1,733 kurban
- Akira: 1,299 kurban
- Play: 885
- RansomHub: 842
- Inc Ransom: 740
- LockBit 3.0: 578 (operasyonel olarak hâlâ küçülmekte ama affiliate’leri aktif)
5.2 Bu Pencerede Doğrulanan/Yeni Açıklanan Vakalar
Excel Healthcare (Akira): 8 Mayıs 2026’da keşfedildi. Sağlık sektörü hedeflemesi Akira’nın 2026 boyunca koruduğu çizgide; HIPAA/uyum etkileri büyük olasılıkla 60 gün içinde resmi bildirime dönüşecek.
MetroWest Community Federal Credit Union: Eylül 2025 ihlali bu pencerede yeniden gündemde — Akira tarafında 294 GB kurumsal veri sızdırıldığı iddiası, 20.000+ müşteri etkilendi. Düşük profilli regional financial kuruluşlarına yönelik Akira eğilimi sürüyor.
5.3 Coğrafi Dağılım
ABD baskın hedef konumunu koruyor (8,167 kümülatif kurban). Ardından Kanada, BK, Almanya, İtalya. Türkiye dahil EMEA güney kanadı, son 6 ayda hızla yükselen ikincil hedefleme bandında.
5.4 Ekosistem trendi
Çift-uçlu (multi-extortion) şantaj artık standart. Bu pencerede dikkat çeken nokta: bir kurban için iki farklı RaaS ailesinin sahiplenme yapması (Cushman & Wakefield) — bu, ya affiliate cross-pollination ya da broker-temelli initial access trade dinamiğinin olgunlaşmasına işaret ediyor. Senior takımlar için: incident response sırasında tek-aktör varsayımıyla müzakereye girmemek kritik.
6. APT & Devlet Destekli Operasyonlar
6.1 Rusya — APT28 (Fancy Bear, Unit 26165)
- Microsoft Office (CVE-2026-21509) ve Windows zincirleri (CVE-2026-32202) ile devlet/askeri hedeflere phishing zincirleri aktif.
- Bu pencerede ek olarak: pro-Rus hacktivist grup TwoNet, batı Avrupa kritik altyapı HMI honeypot’larına saldırı yapısı sergiledi (Forescout raporu). HMI/SCADA arayüzü manipülasyon denemeleri — şimdilik honeypot’larda gözlendi ama TTPs gerçek kurban üzerinde tekrar üretilebilir.
6.2 Çin — “Typhoon” şemsiyesi
- Volt Typhoon, Salt Typhoon, Flax Typhoon, Brass Typhoon vb. alt-gruplar aktif. Telekom (Salt Typhoon), enerji (Volt Typhoon), kritik altyapı pre-positioning ana eksen.
- 2026’nın sektörel teması: devre kesici (circuit breaker) ve ağ orkestrasyon katmanı hedeflemesi — telco bel kemiği üzerinden yatay erişim.
6.3 İran
- 2026 boyunca ABD su arıtma ve enerji altyapısına SCADA/HMI seviyesi etkileşim raporları sürüyor.
- CyberAv3ngers (IRGC bağlantılı) ve Unit 84001 stilinde aktivite. Bu pencerede yeni “isimli” büyük olay görünmüyor ama operasyonel tempo düşmedi.
6.4 Kuzey Kore
- Bybit’ten $1.5B çalan zincir (Şubat 2026) hâlâ analiz edilmekte; çalınan varlıkların önemli bir kısmı mixer + cross-chain bridge + OTC desk üzerinden launder edildi.
- Bu pencere için yeni büyük olay açıklanmadı, ancak Lazarus alt-grupları “Contagious Interview” kampanyasını npm/PyPI üzerinde sürdürüyor.
6.5 Çapraz tema — Üretken AI’ın silahlandırılması
Google Threat Intelligence Group, bir düzineden fazla devlet bağlantılı grubun Gemini’yi keşif, payload geliştirme, lokalizasyon ve sosyal mühendislik için kullandığını raporluyor. Bu, defansif tarafta AI-sınıfı IoC ve TTPs için yeni bir telemetri katmanı gerektiriyor.
7. Kritik Altyapı / OT / ICS / IoT
7.1 Mexico — Monterrey Belediye Su Altyapısı
- AI-asistanlı (LLM-aided) saldırı olarak raporlandı. Saldırı, Meksika hükümetine bağlı birden fazla organizasyonu etkileyen daha geniş bir kampanyanın parçası.
- Önemi: “AI-aided intrusion” terimi artık formal raporlarda. Bu, LLM-driven recon ve script generation‘ın artık hipotez değil olay-müdahale kanıtı seviyesinde olduğunu gösteriyor.
7.2 ABD — İnternete açık PLC istismarı
- CISA, internete açık PLC’ler üzerinden devam eden istismarın Mart’tan beri kritik altyapıda kesintiler ürettiğini doğruladı. Project file manipülasyonu ve HMI/SCADA görüntü manipülasyonu ana TTP.
- IoT/OT için temel hijyen krizi: hâlâ Shodan üzerinden bulunan default credential’lı PLC sayısı düşmedi.
7.3 TwoNet (pro-Rus) — Su Utility Honeypot’u
- Forescout, TwoNet’in Avrupa belediye su utility honeypot’una HMI/SCADA üzerinden eriştiğini ve manipülasyon denemeleri yaptığını dokümante etti. Honeypot olduğu için gerçek hasar yok; ancak TTPs reproducible.
Senior OT değerlendirmesi:
- Purdue model 3.5 üzerinde DMZ konsolidasyonu hâlâ olgunlaşmamış kuruluşlarda büyük açık.
- Engineering Workstation (EWS) segmentasyonu pek çok Türk OSB’sinde de yetersiz.
- Project file integrity monitoring (PLC logic CRC) artık gerekli; CISA bültenlerinin son 60 günlük çizgisi tam olarak buraya işaret ediyor.
8. Tedarik Zinciri & SaaS Güvenlik Eksenli Olaylar
Bu pencerenin tematik öne çıkanları:
- NVIDIA GeForce NOW partner ihlali (Ermenistan) — partner ekosistemi üzerinden marka risk transferi.
- Instructure ↔ Salesforce ihlal zinciri — SaaS-to-SaaS data flow’un bütünleşik risk modeli ile değerlendirilmediği klasik örnek.
- LiteLLM CVE-2026-42208 — açık kaynak AI altyapı bileşenlerinin tedarik zinciri risk profilinin yükselişi.
Öneriler:
- SBOM + AIBOM (AI Bill of Materials) envanterini bir kerelik proje olmaktan çıkarıp CI/CD attestation akışına bağlamak.
- Üçüncü taraf SaaS için SSPM (SaaS Security Posture Management) alet yatırımı; Salesforce, Workday, ServiceNow, M365, Google Workspace minimum kapsam.
- OAuth Connected App envanteri ve scope review’u quarterly cadence’a alınmalı.
9. Türkiye Perspektifi
Strateji düzeyi:
- 5 Mayıs 2026’da Cumhurbaşkanlığı düzeyinde Siber Güvenlik Kurulu toplantısı yapıldı. Ana eksen: veri egemenliği, yerli AI yongası, ulusal yazılım ve izole ağ sistemleri. Bu, 2024’te yasalaşan Siber Güvenlik Kanunu çerçevesinin operasyonelleştirilmesi olarak okunabilir.
- USOM ve sektörel SOME yapıları ana tepki noktası olarak konumlanıyor; Türkiye, bölgesindeki en yoğun hedeflenen ülkelerden biri olmaya devam ediyor.
Bu pencereye dair Türkiye-spesifik büyük açık olay (vatandaş veri ihlali çapında) açıkça raporlanmadı, ancak:
- ShinyHunters Salesforce kampanyası, Türkiye’de yaygın Salesforce kullanan kurumsal müşteri tabanı için dolaylı risk ekspozürü üretiyor.
- Canvas LMS, Türk üniversitelerinin bir kısmında da kullanımda — etkilenen 8,809 kurumlu liste içinde Türk yükseköğretim kurumlarının olup olmadığının ivedi doğrulanması gerekiyor.
- Akira’nın Türkiye’deki orta-ölçek imalat ve sağlık operasyonlarındaki tarihsel ilgisi sürüyor.
Pratik aksiyon (Türkiye CIO/CISO masası için):
- Canvas/Instructure tenant kullanan üniversite ve kurumlarda acil oturum invalidation, full credential rotation, audit log preservation prosedürü.
- LiteLLM kullanan teknoloji şirketleri için internet-facing inventory + emergency patch.
- KVKK çerçevesinde, eğitim verisi yöneticisi (veri sorumlusu) konumundaki kurumlar için 72 saatlik bildirim takvimi tetiklenebilir — ön hazırlık yapılmalı.
10. Stratejik Çıkarımlar ve Öneriler
Tema 1 — Identity, hâlâ #1 saldırı yüzeyi. Vishing + helpdesk impersonation + MFA bypass; 2026’da ilk erişim zincirinin baskın motifi. FIDO2/WebAuthn’a geçiş, risk-based authentication, ve out-of-band helpdesk verification artık opsiyonel değil.
Tema 2 — SaaS arası güven sınırları görünmez. Instructure ↔ Salesforce, Workday ↔ Salesforce gibi entegrasyon noktaları, SSPM + ITDR (Identity Threat Detection & Response) ürünleriyle örtülmeli.
Tema 3 — AI altyapı katmanı yeni “Apache Struts” anı yaşıyor. LiteLLM, vector DB’ler, LangChain server’ları, agent framework endpoint’leri için dedicated AI security review program kurulmalı. AIBOM envanteri başlangıç noktası.
Tema 4 — OT/ICS pre-positioning sessiz devam ediyor. Volt Typhoon-stili living-off-the-land aktivitesi tespit edilmesi en zor kategori; OT-spesifik EDR/NDR (Dragos, Claroty, Nozomi seviyesinde) ve EWS hardening önceliklendirilmeli.
Tema 5 — Ransomware aktör grafiği bulanıklaşıyor. Cushman & Wakefield gibi çift-sahiplenme vakaları, IR sürecinde tek-aktör varsayımıyla müzakere yapmamayı zorunlu kılıyor. Cyber insurance polisleri çift-uçlu şantajı netçe tanımlamalı.
Tema 6 — Patch yorgunluğu + Secure Boot baskısı. Mayıs 12 Patch Tuesday + 26 Haziran Secure Boot sertifika expirasyonu birleşimi, 45 günlük çift-baskı penceresi yaratıyor. CAB (Change Advisory Board) takvimleri buna göre revize edilmeli.
Kaynaklar
- May 2026 Data Breaches: List Major Incidents & Latest Updates – SharkStriker
- The biggest cyber breaches of 2026 so far – ACI Learning
- 2026 Data Breaches: Cybersecurity Incidents – PKWARE
- Data Breach News | Recent Data Breaches in 2026 – BreachSense
- The Hacker News
- The State Of Ransomware 2026 – BlackFog
- Millions of students’ personal data stolen in major education breach – Malwarebytes
- Known Exploited Vulnerabilities Catalog – CISA
- Significant Cyber Incidents – CSIS
- CISA Adds Actively Exploited Linux Root Access Bug CVE-2026-31431 to KEV – The Hacker News
- CISA Adds Critical LiteLLM SQL Injection Flaw (CVE-2026-42208) to KEV – Windows News
- CISA Adds One Known Exploited Vulnerability to Catalog – CISA
- CISA Linux “Copy Fail” 0-Day Coverage – Cybersecurity News
- 2026 Canvas security incident – Wikipedia
- ShinyHunters – Wikipedia
- ShinyHunters claims ongoing Salesforce Aura data theft attacks – BleepingComputer
- Tracking the Expansion of ShinyHunters-Branded SaaS Data Theft – Google Cloud Blog
- How the Instructure Salesforce Breach Exposed a Major Data Governance Gap – Sentra
- Two ransomware gangs now claim Cushman & Wakefield – Cybernews
- Cyber Intel Brief: ShinyHunters Claims Breach of Canvas LMS – Dataminr
- Salesforce Experience Cloud Security Incident Alert – FINRA
- Russia-linked hackers intensify attacks – Help Net Security
- Nation-State Threats – CISA
- Inside the AI Arms Race: APT use of Gemini – WebProNews
- Ongoing cyberattacks targeting internet-connected PLCs – Industrial Cyber
- Forescout exposes TwoNet hacktivists targeting water utility honeypot – Industrial Cyber
- Ransomware.live
- Ransomware Victims Database – Cyber Threat Intelligence
- Patch Tuesday May 2026 – Zecurit
- May 2026 Patch Tuesday forecast – Help Net Security
- Microsoft 0-day exploited by Russian spies – The Register
- Siber Güvenlik Kurulu Toplantısı – Takvim
- USOM – Ulusal Siber Olaylara Müdahale Merkezi
