Siber Günlük: Resmi Taleple Sızıntı, 55 Milyon Dolarlık Bug Fix ve Dark web’e Çıkan Ehliyetler

04.10.2026

Eylül ayının siber güvenlik dosyaları yine “bunu da mı yaşadık?” dedirten cinsten. Bu ay; bankaların resmi talep sandığı yazışmalarla müşteri verilerini dolandırıcılara göndermesini, güvenlik şirketinin eski çalışan hesabından vurulmasını, vibe coding heyecanıyla açıkta kalan bir uygulamanın 600 bin dolarlık faturaya dönüşmesini ve kripto dünyasında “bug fix” bedelinin 55 milyon dolara çıkmasını konuşuyoruz.

Kısacası: Bu ay da sahnede insan hatası, unutulan erişimler, fazla güvenilen sistemler ve “nasıl olsa bir şey olmaz” rahatlığı var. Buyurun, Eylül’ün ibretlik siber güvenlik günlüğüne.

GÜVENLİK FİRMASINDA GÜVENLİK KURALI YOKSA

Ne Oldu? 

Saldırganlar, eski bir çalışanın hesabı üzerinden Fransız siber güvenlik şirketi CrowdSec’in iç verilerine erişti.

Nasıl Oldu?

Mayıs ayında saldırganlar, popüler npm paketleri TanStack içine zararlı kod yerleştirdi. CrowdSec’te çalışan bir geliştirici de bu enfekte kütüphaneyi farkında olmadan sistemine kurdu.

CrowdSec, ücretsiz saldırı tespit yazılımları ve topluluk tabanlı ağ koruma çözümleri geliştiren bir siber güvenlik şirketi. Yani güvenliği anlatan tarafın, bu kez kendi içerideki süreci sınavdan geçti.

Kısa süre sonra ilgili çalışan planlı şekilde işten ayrıldı. Ancak şirket, çalışanın kurumsal GitHub erişimini hemen kapatmadı, bu işlem ancak birkaç gün sonra yapıldı.

İşte o birkaç gün, saldırganlar için yeterli oldu.

Zararlı yazılım, çalışanın kişisel OAuth token’ını ele geçirdi. OAuth token, kullanıcı adı ve parola girmeden sistemlere erişim sağlayabilen bir tür dijital anahtar gibi düşünülebilir. Bu token ile saldırganlar:

  • 170 özel repoya,
  • 80’den fazla kullanıcının kişisel verilerine,
  • 50 potansiyel yatırımcıya ait bilgilere erişti.

CrowdSec sızıntıyı ancak eylül ayında, veriler bir hacker forumunda yayımlandığında fark etti. Şirket resmi açıklamasında, altyapı ve müşteri veritabanlarının etkilenmediğini söyledi. Ayrıca güvenliği güçlendirmek için ek önlemler aldığını duyurdu.

TÜM YOLLAR ROMA’YA MI ÇIKAR? 

Ne Oldu?

İngiltere merkezli finans şirketi Revolut, dolandırıcılara resmi makamlardan gelmiş gibi görünen talepler üzerine müşteri verisi gönderdi.

Nasıl Oldu?

Saldırganlar, İtalyan makamlarının kullandığı sertifikalı elektronik posta sistemini ele geçirdi. Ardından aylar boyunca Revolut çalışanlarına, resmi bilgi talebi gibi görünen yazışmalar gönderdi.

Bankanın ilgili ekipleri de bu taleplere yanıt vererek 33 ülkeden 680 büyük kripto varlık sahibine ait bilgileri saldırganlara iletti.

Yani burada klasik anlamda “sisteme girdiler, veriyi çektiler” senaryosu yok. Daha tehlikelisi var: Kurum, talebi resmi sandığı için veriyi kendi eliyle gönderdi.

Sızıntıdan sonra saldırganlar bazı müşterilere ait belgeleri yayımladı ve Revolut’tan 3 milyon dolar istedi. Ödeme yapılmazsa verileri paylaşmaya devam edeceklerini söyledi.

Olayla ilgili soruşturma devam ediyor.

VİBE CODİNG: EC2’DE AÇIK KAPI, 600 BİN DOLARLIK FATURA

Ne Oldu?

Yapay zeka güvenliği alanında çalışan METR adlı kuruluşta, bir çalışanın geliştirdiği uygulamadaki açık üzerinden saldırganlar şirket altyapısına ve bazı verilere erişmeye çalıştı.

Nasıl Oldu?

METR, yapay zeka sistemlerinin güvenliğini değerlendiren ABD merkezli bir kuruluş. Kurumun araştırmacılarından biri, AI ajanlarını test etmek için bir uygulama geliştirdi. Güncel tabirle biraz “vibe coding” yaptı; yani hızlıca, akışa kapılarak, deneysel bir uygulama çıkardı.

Sorun şu ki bu uygulama, araştırmacının açık durumdaki kişisel EC2 instance’ı (Amazon Web Services üzerinde sanal sunucu hizmeti). Yani internete açık bırakıldığında, yanlış yapılandırma ya da kod hatası varsa dışarıdan erişilebilir hale gelebilir.

Uygulamadaki bug nedeniyle herhangi biri:

  • şirketin AI modellerini yönetmeye yönelik arayüzlere,
  • halka açık yapay zekâ servisleriyle çalışmak için kullanılan API anahtarına erişebiliyordu.

Saldırganlar bu zayıf instance’ı buldu ve API anahtarını kullanmaya başladı. Toplamda METR bütçesinden yaklaşık 600 bin dolarlık istek tükettiler. İlginç olan şu: Kuruluş bu harcamayı ilk etapta fark etmedi.

Daha sonra saldırganlar iç sistemlere girmeye ve gizli verilere ulaşmaya çalıştı. Ancak veri sızıntısı gerçekleşmeden olay durduruldu.

Olay sonrası METR ciddi adımlar attı:

  • bir CISO işe aldı,
  • izleme sistemlerini güçlendirdi,
  • halka açık uygulamalar için kullanılan prod ortamını iç altyapıdan ayırdı,
  • veri saklama kurallarını sıkılaştırdı.

ÜSTÜ BİZDE KALSIN: 55 MİLYON DOLARLIK İYİLİK 

Ne Oldu?

Saldırganlar, kripto şirketi Liquid Federation’dan 320 milyon dolar çaldı.

Nasıl Oldu?

Saldırganlar, Liquid Federation hesaplarını ele geçirerek şirket rezervlerinin yaklaşık %96’sını kendi hesaplarına aktardı.

Ardından geliştiricilere bir mesaj bıraktılar: “Önce bug’ı düzeltin. Her node’un yamalandığından emin olun. Düzeltmeyi doğruladıktan sonra parayı iade edeceğiz.”

Taraflar, işlem geçmişindeki zafiyet üzerine görüştü. Ertesi gün kendilerini “beyaz şapkalı” olarak konumlandıran hackerlar, şirkete 265 milyon dolar iade etti.

Geri kalan yaklaşık 55 milyon dolar ise büyük ihtimalle “ödül” ya da daha doğru ifadeyle pahalı bir bug bounty gibi ellerinde kaldı.

EHLİYETLER DARKNET OTOYOLUNDA

Ne Oldu?

Saldırganlar, ABD ve Kanada vatandaşlarının yaklaşık %40’ına ait belgeleri darknet’e sızdırdı.

Nasıl Oldu?

Siber güvenlik gazetecisi Brian Krebs, dark web’de 153 milyondan fazla sürücü belgesi taraması buldu. Daha çarpıcı olanı, veri setinde kendi ehliyetinin yanı sıra FBI direktör yardımcısına ve ABD Savunma Bakanı’na ait belgelerin de bulunmasıydı.

Krebs yaptığı inceleme sonucunda sızıntının muhtemel kaynağı olarak kimlik doğrulama hizmeti sunan IDScan adlı servisi işaret etti.

Araştırmayı yayımlayıp FBI’ın da dikkatini çekmesinin ardından IDScan, bulut platformunun saldırıya uğradığını doğruladı.

Saldırının arkasında kimin olduğu henüz bilinmiyor. Olayla ilgili soruşturma devam ediyor.

Letter Bültenimize abone olun! Sektör trendlerini takip edin, veri sızıntıları ve siber olaylara karşı nasıl önlem alacağınızı öğrenin.