İçeriğe geç

II Siber Savaş ve Kritik Altyapı·Analiz·Türkiye ve Çevresi

Kimlik katmanı: 2,6 milyon saldırı, CVSS 10,0'lık tek açık ve 10.218.802 kişilik ihlal

Aynı gün açıklanan dört kayıt, saldırı yüzeyinin kimlik ve erişim katmanına kaydığını ve savunmanın kurumsal kapasiteye göre üç gün ile aylar arasında ayrıştığını gösteriyor.

Siber ve Kritik Altyapı Masası · 18 Eylül 2026 · 9 dk okuma · 9 kaynak

Bir veri merkezinde sıralanmış sunucu rafları ve ağ kabloları
Veri merkezinde sunucu rafları (Kasım 2015) — temsilî arşiv fotoğrafıFotoğraf: Carl Lender (Flickr) / Wikimedia Commons · CC BY 2.0 · boyutlandırıldı · Kaynak

Önemi

Tayvan'ın günde 2,6 milyon saldırı rakamı bir hacim ölçüsü; CVSS 10,0 puanlı Cisco ISE açığı ile KVKK'nın tek kararda duyurduğu 10.218.802 kişilik ihlal ise eşik ölçüleri. Kırılma noktası hacimde değil, kimlik altyapısının kendisinin hedef olmasında ve üç günlük yama zorunluluğunun yalnızca ABD federal kurumlarını bağlamasında. Türkiye bu tabloda hem 12 şirketlik ihlal listesiyle kurban, hem de bölgede fidye yazılımı hedeflemesinin ilk sırasında yoğunlaşma noktası.

Etkiler

  • Cisco ISE'nin 3.1 ile 3.5 arası sürümlerinde geçici çözüm bulunmaması, yama uygulanana kadar kurumsal ağlarda erişim kararının tamamını tek bir açığa bağımlı bırakıyor.
  • KVKK'nın 12 şirket için tek kararda duyurduğu 10.218.802 kişilik toplam, Türkiye'de tedarik zinciri yazılımı kaynaklı ihlalin idari yaptırım eşiğini aştığını gösteriyor.
  • Bölgede aylık fidye yazılımı kaydının 17'den 357'ye çıkması ve Türkiye'nin hedeflemede ilk sırada olması, imalat ve lojistik ağlarında üretim durma riskini kalıcı hâle getiriyor.

Aynı gün, iki farklı ölçü

16 Eylül 2026, birbirinden bağımsız dört kaydın aynı güne düştüğü bir gün oldu. Tayvan Dijital İşler Bakanı Lin Yi-jing Washington temaslarında ülkesinin günde yaklaşık 2,6 milyon siber saldırıyla karşılaştığını söyledi. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, Cisco Identity Services Engine ürünündeki CVE-2026-76460 numaralı açığı, CVSS ölçeğinde 10 üzerinden 10 puanla Bilinen Sömürülen Açıklar kataloğuna aldı. Kişisel Verileri Koruma Kurumu 2026/2039 sayılı kararıyla 12 şirketin veri ihlali bildirimini yayımladı; sayısı belirlenebilen 11 şirkette 10.218.802 kişi etkilendi. CloudSEK ise Orta Doğu'yu hedef alan fidye yazılımı faaliyetinin Nisan 2025'teki 17 tehdit istihbaratı kaydından Haziran 2026'da 357 kayda, yani 20 kattan fazla arttığını raporladı.

Bu dört rakam aynı ölçeğin üzerinde durmuyor. 2,6 milyon bir hacim ölçüsüdür; bakanlığın kendi ölçümüne dayanıyor ve üçüncü bir tarafça teyit edilmiş değil. Hacim, otomatik tarama trafiğini de içerdiği için savunma bütçesinin gerekçesi olabilir, ancak kırılma noktasını göstermez. CVSS 10,0 ise yapısal bir ölçüdür: kimliği doğrulanmamış uzaktaki bir saldırganın hazırlanmış tek bir istekle web tabanlı yönetim arayüzündeki kimlik doğrulamayı atlaması ve kök yetkisiyle komut çalıştırması anlamına gelir. 10.218.802 kişilik toplam da benzer biçimde eşik aşan bir ölçüdür: tek bir Kurul kararında toplanan bu sayı, olayı teknik bir vaka olmaktan çıkarıp düzenleyici bir dosyaya dönüştürür.

Hedef artık kimliğin kendisi

CVE-2026-76460, Cisco ISE'de ayrıcalıklı API'lerin hatalı kullanımından kaynaklanıyor. BleepingComputer'a göre 3.1, 3.2, 3.3, 3.4 ve 3.5 sürümleri ile ISE Passive Identity Connector etkileniyor; düzeltmeler 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 ve 3.5 Patch 4 ile geldi. Geçici bir çözüm bulunmuyor; SecurityWeek, yama uygulanana kadar altyapı erişim kontrol listeleriyle uzaktan sömürünün engellenebileceğini yazdı. Cisco'nun ürün güvenliği müdahale ekibi PSIRT aktif sömürüyü doğruladı, saldırganı adlandırmadı. CISA aynı uyarıda Acronis Backup ürünündeki CVE-2026-87886 numaralı hatalı varsayılan izin açığını da kataloğa ekledi.

Buradaki fark ürünün işlevinde. ISE, kurumsal ağlarda kimin hangi kaynağa erişeceğini belirleyen merkezî bileşendir; ele geçirilmesi tek bir sunucunun değil, erişim kararının tamamının saldırgana geçmesi demektir. Aynı haftanın diğer kayıtları da bu katmanı işaret ediyor: KVKK bildirimlerinde bazı şirketlerde özetlenmiş giriş ve parola bilgilerinin sızdığı kaydedildi, CloudSEK'in incelediği dokuz zafiyetin ortalama CVSS puanı 9,2 olarak hesaplandı, Tayvan tarafında ise gündem post-kuantum kriptografi ve kimlik doğrulama başlıklarına kaydı. Saldırı yüzeyi uç noktadan kimlik ve erişim katmanına taşınıyor; bu katmanda tek bir hata çevre savunmasının tamamını anlamsız kılıyor. Tarihlerde kaynaklar ayrışıyor: CISA'nın uyarısı 16 Eylül tarihliyken SecurityWeek hem Cisco bültenini hem KEV eklemesini 17 Eylül olarak verdi; bu ayrışma bağımsız olarak doğrulanamadı.

Türkiye: hem kurban hem yoğunlaşma noktası

KVKK'nın listesindeki en büyük ihlal, Eve Kozmetik markasını işleten Yeni Mağazacılık A.Ş.'de yaşandı: 6.263.305 müşterinin ad, soyad, e-posta ve telefon bilgisi etkilendi. Onu 2.298.726 kişiyle Shaya Mağazacılık ve 1.271.096 kişiyle Deniz Deniz Butik Tekstil izledi; listenin kalanı 133.991'den 695'e inen daha küçük bildirimlerden oluşuyor ve İnternet Tekstil için sayı henüz belirlenemedi. Bildirimlerde öne çıkan ortak neden, üçüncü taraf yazılım kütüphanesindeki zafiyetin istismarı. Bu 12 olayın tek bir kampanyanın parçası olup olmadığı bağımsız olarak doğrulanamadı; ancak ortak nedenin tekrar etmesi, tek bir bileşenin onlarca şirketi aynı anda açığa düşürebildiğini gösteriyor.

Bölgesel tablo aynı yöne bakıyor. CloudSEK'in Nisan 2025 ile 31 Ağustos 2026 arasını kapsayan raporunda İsrail 7.112 kayıtla ilk sırada; Türkiye ikinci, ardından İran, Birleşik Arap Emirlikleri ve Suudi Arabistan geliyor. BAE için 2.588, Suudi Arabistan için 1.880 faaliyet göstergesi kaydedildi; bölgesel hacktivist faaliyetin yüzde 37,8'i İsrail'i hedef aldı. The National'a göre Türkiye, fidye yazılımı hedeflemesinde bölgede ilk sırada; öne çıkan sektörler imalat, inşaat, savunma ve lojistik. Yani Türkiye toplam tehdit hacminde ikinci, finansal amaçlı şifreleme saldırılarında birinci. Bu ayrışma, saldırganların Türkiye'yi siyasi hedef olmaktan çok ödeme kapasitesi olan bir sanayi ağı olarak gördüğüne işaret ediyor. Toplam faaliyetin en yoğun olduğu ay ise 2.245 kayıtla Mart 2026 oldu.

Savunma kurumsal kapasiteye göre ayrışıyor

Asıl kırılma, tehdidin değil savunmanın dağılımında. CISA federal sivil yürütme kurumlarına açığı 3 gün içinde kapatma yükümlülüğü getirdi; bu süre BOD 26-04 direktifinden geliyor ve yalnızca federal kurumları bağlıyor. Aynı ürünü çalıştıran enerji, sağlık, telekom ve finans operatörleri için bağlayıcı bir takvim yok. KVKK listesindeki şirketler ise ölçeğin diğer ucunda: perakende ve tekstil ağırlıklı, 695 kişilik bildirimden 6,3 milyonluk bildirime uzanan, çoğu kendi güvenlik ekibi olmayan orta ölçekli işletmeler. Aynı zafiyet sınıfı, kurumsal kapasiteye göre üç gün ile aylar arasında değişen bir yama süresiyle karşılanıyor.

Saldırı tarafındaki maliyet ise düşüyor. CloudSEK, MuddyWater'ın saldırı aracı geliştirmede Google'ın Gemini modelini, APT42'nin oltalama mesajı üretmede yapay zekâyı kullandığını bildirdi; Lin de saldırganların yapay zekâyı saldırıları daha verimli kılmak için kullanmaya başladığını söyledi. BAE'de günlük hackleme girişimi savaş öncesindeki 200.000 seviyesinden yaklaşık 800.000'e çıktı ve bir saldırgan özel bir şirketten 5 milyon doların üzerinde fidye istedi. Hazırlık maliyeti düşerken yama maliyeti sabit kalıyor; makas bu iki eğri arasında açılıyor. Tayvan bu makası devlet düzeyinde kapatmaya çalışıyor: OpenAI ile zafiyet tespiti, Meta ile kimlik doğrulama ve dolandırıcılık önleme, Amazon ile uydu haberleşmesi görüşüldü. Ancak iki kaynakta da bağlayıcı bir anlaşmadan söz edilmiyor; somut bir mutabakat metni bağımsız olarak doğrulanamadı.

Ne izlenmeli

Üç gösterge belirleyici. Birincisi, KEV kataloğuna eklenen kimlik ve erişim yönetimi ürünlerine ait açıkların sayısı; CVE-2026-76460'ın tekil bir vaka mı yoksa bir sınıfın ilk örneği mi olduğunu bu seri gösterecek. İkincisi, KVKK'nın izleyen kamuoyu duyurularında üçüncü taraf yazılım kütüphanesi gerekçesinin tekrar edip etmediği; tekrar ederse 10.218.802 rakamı tavan değil taban olur. Üçüncüsü, aylık bölgesel fidye yazılımı kaydının Haziran 2026'daki 357 seviyesine göre seyri. Bu raporda siber olayların doğrudan ekonomik maliyetine ilişkin bir tahmin verilmemiştir; kamuya yansıyan veri gecikmeli ve kısmidir.

Olasılıklar

Senaryolar

SenaryoOlasılıkTetikleyiciPiyasa etkisi
H1Dağınık ihlal, birikmiş maliyet%50Cisco ISE açığı internete açık örneklerde kitlesel taranır, büyük kurumlar yamayı zamanında uygular; KVKK bildirimleri orta ölçekli şirketlerde sürer.Maliyet yama, uyum ve bildirim harcamalarında birikir; kamuya yansıyan büyük ölçekli bir kesinti yaşanmaz.
H2Kimlik katmanından fidye dalgası%30CVE-2026-76460 fidye yazılımı gruplarınca ilk erişim yolu olarak benimsenir ve bölgede aylık kayıt 357 seviyesinin üzerine çıkar.İmalat, inşaat ve lojistik şirketlerinde şifreleme vakaları ile üretim duruşları görülür.
H3Düzenleyici sıkılaşma%13KVKK incelemeleri idari para cezasıyla sonuçlanır ve üçüncü taraf bileşen envanteri zorunluluğu gündeme gelir.Bildirim ve denetim yükü, orta ölçekli şirketlere mevcut güvenlik kapasitelerinin üzerinde bir maliyet bindirir.
H4Kritik altyapıda görünür kesinti%7Kimlik altyapısı ele geçirilen bir telekom, enerji veya liman operatöründe kamuya yansıyan operasyonel durma yaşanır.Kesinti günler sürer ve ulusal düzeyde zorunlu yama ile bildirim düzenlemesi tetiklenir.

Modül A

Kısıt Matrisi

YAPISAL ORT. 4,5 · OPERASYONEL ORT. 3,0Yapısal kısıtlar baskın: sonuç, aktörlerin tercihlerinden çok bu sınırlarla belirlenir.

Yapısal kısıtlarkalıcı · iradeden bağımsız

  • Geçici çözüm yok

    5/5

    CVE-2026-76460 için yama dışında bir çözüm bulunmuyor; Cisco ISE 3.1 ile 3.5 arası tüm sürümler ve ISE Passive Identity Connector etkileniyor.

  • Kimlik katmanının merkezîliği

    5/5

    Erişim kararını tek noktadan veren bir bileşenin kök yetkisiyle ele geçirilmesi, çevre savunmasının ve ağ bölümlemesinin etkisini ortadan kaldırıyor.

  • Zorunluluk yalnızca federal kurumlarda · ABD

    4/5

    BOD 26-04 üç günlük yama süresini ABD federal sivil yürütme kurumlarına dayatıyor; aynı ürünü kullanan enerji, sağlık ve telekom operatörleri için bağlayıcı bir takvim yok.

  • Tedarikçi yoğunlaşması · Türkiye

    4/5

    KVKK bildirimlerinde öne çıkan ortak neden üçüncü taraf yazılım kütüphanesi zafiyeti; tek bir bileşen 12 şirketi aynı anda açığa düşürdü.

Operasyonel sürtünmegeçici · zamanla çözülür

  • Yama uygulama penceresi günler

    4/5

    Yama yayımlandıktan sonra kavram kanıtı kodları dolaşıma girerken orta ölçekli şirketlerde güncelleme takvimi haftalara yayılıyor.

  • Bildirim ve inceleme süresi haftalar

    3/5

    KVKK incelemeleri sürüyor ve İnternet Tekstil için etkilenen kişi sayısı henüz belirlenemedi; nihai etki değerlendirmesi gecikiyor.

  • Güvenlik ekibi olmayan ölçek aylar

    3/5

    695 kişilik bildirimden 6.263.305 kişilik bildirime uzanan listedeki şirketlerin çoğu kendi güvenlik operasyon kapasitesine sahip değil.

  • Post-kuantum geçiş maliyeti aylar

    2/5

    Tayvan-ABD gündemine giren post-kuantum kriptografiye geçiş, Türkiye'deki kamu ve finans altyapısı için de aynı yenileme maliyetini gündeme getiriyor.

Modül B

Sinyal ve Gürültü

SİNYAL %50 · GÜRÜLTÜ %50

  • SİNYAL

    Kimlik altyapısının kendisi sıfır-gün hedefi hâline geldi

    Cisco ISE'deki CVE-2026-76460 CVSS ölçeğinde 10 üzerinden 10 puan aldı; 3.1 ile 3.5 arası sürümler etkileniyor ve geçici çözüm bulunmuyor.

    CISA — KEV kataloğuna iki açık eklendi

  • SİNYAL

    Türkiye'de veri ihlali düzenleyici eşiği tek kararda aştı

    KVKK 2026/2039 sayılı kararla 12 şirketin bildirimini yayımladı; sayısı belirlenebilen 11 şirkette 10.218.802 kişi etkilendi, en büyüğü 6.263.305 kişilik bildirim.

    Memurlar.Net — KVKK açıkladı

  • SİNYAL

    Bölgesel fidye yazılımı hacmi yapısal olarak yükseldi

    Aylık kayıt Nisan 2025'teki 17'den Haziran 2026'da 357'ye çıktı; toplam faaliyetin zirvesi 2.245 kayıtla Mart 2026 oldu ve Türkiye fidye yazılımı hedeflemesinde ilk sırada.

    The National — Orta Doğu'da fidye yazılımı faaliyeti artıyor

  • GÜRÜLTÜ

    Günlük saldırı sayısının tehdit seviyesinin ölçüsü sayılması

    Günde 2,6 milyon rakamı bakanlığın kendi ölçümüne dayanıyor, üçüncü bir tarafça teyit edilmedi ve otomatik tarama trafiğini de kapsıyor; tek başına kırılma noktasını göstermiyor.

    Focus Taiwan (CNA) — Dijital bakanın ABD ziyareti

  • GÜRÜLTÜ

    Yama yayımlandığında dosyanın kapandığı varsayımı

    Üç günlük süre yalnızca ABD federal sivil kurumlarını bağlıyor; düzeltmeler beş ayrı sürüm hattında yayımlandı ve özel operatörler için bağlayıcı bir takvim yok.

    SecurityWeek — Cisco ISE sıfır-günü için acil yama

  • GÜRÜLTÜ

    Washington temaslarından bağlayıcı bir çerçeve çıktığı beklentisi

    Focus Taiwan ve Taipei Times aktarımlarının hiçbirinde imzalı mutabakat metni yok; görüşmeler tehdit istihbaratı paylaşımı ve senaryo tatbikatı başlıklarında kaldı.

    Taipei Times — Dijital bakanın ABD temasları

Modül C

Varlık Sınıfı ve Pozisyonlama Çıkarımları

Varlık sınıfıMaruziyetAktarım kanalıH1H2H3H4BeklenenKanaatVadeİzlenecek
HisseSiber güvenlik ve kimlik yönetimi hizmetleriKurumsal yama, kimlik altyapısı yenileme ve uyum harcaması+++++++1,37●●3–12 ayKEV kataloğuna eklenen kimlik ürünü açıklarının sayısı
KrediTürk perakende ve tekstil şirketlerinin kredi riskiİdari para cezası, müşteri güveni kaybı ve bildirim maliyeti−−1,13●●3–12 ayKVKK'nın izleyen kamuoyu duyuruları ve yaptırım kararları
Navlun ve sigortaSiber sigorta primleriFidye yazılımı vaka sıklığı ve imalat, inşaat, lojistik hedeflemesi+++++++1,37●●3–12 ayAylık bölgesel fidye yazılımı kaydının 357 seviyesine göre seyri
OynaklıkBölgesel hisse piyasası oynaklığıKritik altyapıda kamuya yansıyan operasyonel kesinti0+0+++0,44●●0–3 ayTelekom, enerji veya liman operatöründe siber kaynaklı duruş duyurusu
KrediTürkiye ülke risk primiVeri ihlali yoğunluğu ve altyapı kesintisinin dış finansman algısına yansıması00−−0,44●●3–12 ayTürkiye 5 yıllık CDS'in 350 baz puan eşiğine göre konumu

Okuma: ++ güçlü yapısal destek · + destek · 0 nötr · − baskı · −− güçlü baskı. “Beklenen”, senaryo olasılıklarıyla ağırlıklandırılmış yöndür. H1: Dağınık ihlal, birikmiş maliyet · H2: Kimlik katmanından fidye dalgası · H3: Düzenleyici sıkılaşma · H4: Kritik altyapıda görünür kesinti.

Varlık sınıfı düzeyinde, senaryoya koşullu genel analizdir. Belirli bir menkul kıymet, fiyat hedefi ya da işlem zamanlaması içermez; kişiye özel yatırım tavsiyesi değildir (6362 sayılı Sermaye Piyasası Kanunu).

Tetikleyiciler

İzlenecek eşikler

GöstergeEşikBugünAnlamı
Türkiye 5 yıllık CDS> 350233Eşik aşılırsa siber kaynaklı kritik altyapı kesintisinin Türkiye'nin dış finansman maliyetine yansımaya başladığı, yani dosyanın teknik olmaktan çıkıp makro bir risk kalemine dönüştüğü okunur.

Kaynaklar

  1. CISA — KEV kataloğuna iki açık eklendi, 16 Eylül 2026
  2. SecurityWeek — Cisco ISE sıfır-günü için acil yama
  3. BleepingComputer — Cisco azami önem derecesinde ISE sıfır-günü uyarısı
  4. Memurlar.Net — KVKK açıkladı: 12 şirketin verileri çalındı
  5. Yeniçağ — KVKK açıkladı: 12 şirketin verileri çalındı
  6. The National — Orta Doğu'da fidye yazılımı faaliyeti artıyor
  7. Arabian Reseller — CloudSEK: bölgesel fidye yazılımı faaliyeti 20 kattan fazla arttı
  8. Focus Taiwan (CNA) — Dijital bakan ABD ziyaretinde YZ ve siber güvenliği görüştü
  9. Taipei Times — Dijital bakanın ABD temaslarında YZ ve siber güvenlik iş birliği

Kaynak ve doğrulama kuralları: metodoloji · Hata bildirimi: iletişim

İlgili raporlar