2026'nın özeti şu: sizi vuracak olan büyük ihtimalle yamalanmamış, internete açık bir cihaz olacak. Çalınmış bir oturum jetonu olacak. Hiç denetlemediğiniz bir tedarikçi olacak. Kuantum bilgisayar olmayacak. Verizon'ın 19. kez yayımladığı 2026 Veri İhlali Soruşturmaları Raporu'nda (DBIR) zafiyet sömürüsü, raporun tarihinde ilk kez ihlallere en sık giriş yolu olarak öne çıktı: %31. Çalınmış kimlik bilgileriyle giriş ise ilk erişim vektörü olarak %13'e geriledi.
Bir çerçeve sorunuyla başlamakta fayda var, çünkü dolaşımdaki 2026 tehdit listelerinin neredeyse hepsini bozan şey bu. Kuantum bilişim, sanki ikisi de kurumların bugün yaşadığı bir şeymiş gibi fidye yazılımının yanına yazılıyor. Oysa aynı kategoride değiller. Yapay zekâ destekli saldırı faaliyeti bugün ölçülebiliyor. Deepfake dolandırıcılığı doğrulanmış milyon dolarlık kayıplara yol açtı. Kuantum ise 2026'da bir saldırı değil, arkasında yasal yaptırım bulunan bir geçiş ve tedarik takvimi.
2026'yı gerçekten anlatan dört rapor
Bu yılın yükünü dört veri kümesi taşıyor ve ana hatlarıyla birbirlerini doğruluyorlar.
Verizon DBIR 2026, 1 Kasım 2024 ile 31 Ekim 2025 arasındaki olayları kapsıyor. %31'lik başlığın ötesinde asıl rahatsız edici bulgu şu: saldırganlar hızlanırken savunma yavaşladı. Ortanca yama süresi 32 günden 43 güne çıktı. Kritik zafiyetlerin dönem içinde tamamen kapatılan kısmı %38'den %26'ya indi. Verizon'ın basın özeti bu sıkışmanın bir bölümünü otomasyona bağlıyor: saldırganlar bilinen zafiyetleri sömürme süresini yapay zekâyla kısaltıyor, savunma penceresi de aylardan saatlere iniyor. İnsan unsuru ihlallerin %62'sinde, üçüncü taraflar %48'inde karşımıza çıktı. Tedarik zincirinin ihlallere karışma oranı bir yılda %60 arttı.
ENISA'nın 2025 Tehdit Görünümü raporu, 1 Temmuz 2024 ile 30 Haziran 2025 arasında AB genelinde 4.875 olayı inceledi. Kimlik avı %60 ile en yaygın sızma vektörü olmayı sürdürdü; zafiyet sömürüsü %21,3'te kaldı. Adet bazında bakıldığında kayıtlı olayların yaklaşık %80'i hacktivist DDoS. Gürültülü, çoğunlukla etkisi sınırlı ve olayları tartmak yerine sayan her grafikte olduğundan çok daha büyük görünen bir kalem; olay sayısıyla olay hasarının aynı ölçüt olmadığını iyi hatırlatıyor. En çok hedeflenen sektör %38 ile kamu yönetimi. Fidye yazılımı tarafında AB kuruluşlarına karşı en sık kullanılan tür Akira; onu SafePay ve Qilin izliyor.
Microsoft Dijital Savunma Raporu 2025, Haziran 2025'e kadarki veriyle, güdüsü bilinen saldırıların %52'den fazlasının şantaj ya da finansal kazanç amaçlı olduğunu, yalnızca casusluğa dönük operasyonların ise %4 civarında kaldığını ortaya koyuyor. Ezberlenmesi gereken bulgu kimlik tarafında. Microsoft'un gözlediği kimlik saldırılarının %97'den fazlası parola saldırısı; yani zayıf ya da yeniden kullanılan parolalara karşı püskürtme ve kaba kuvvet denemeleri. Kimlik temelli saldırılar 2025'in ilk yarısında %32 arttı.
FBI'ın IC3 2025 İnternet Suçları Raporu 1.008.597 şikâyet ve 20,877 milyar dolarlık bildirilen kayıp kaydetti. Bu, 2024'ün 16,6 milyar dolarına göre %26 artış ve şikâyet sayısının bir milyonu aştığı ilk yıl demek. Başı 8,6 milyar doları aşan yatırım dolandırıcılığı çekiyor. Kurumsal e-posta ele geçirme 24.768 şikâyette 3,046 milyar dolar, teknik destek dolandırıcılığı 2,1 milyar dolar. Bildirilen fidye yazılımı kaybı ise 32 milyon doların biraz üzerinde. Bu rakam sorunun küçüklüğünü değil, gerçek fidye ekonomisinin ne kadar küçük bir bölümünün IC3'e yansıdığını gösteriyor.
Fidye yazılımı ekonomisi: saldırı çok, ödeyen az, fatura ağır
Son iki yılın en ilginç güvenlik grafiği, fidye yazılımı faaliyetiyle fidye gelirinin ters yönde ilerlemesi. Chainalysis'in 2026 Kripto Suç Raporu, 2025 boyunca zincir üstünde yaklaşık 820 milyon dolarlık fidye ödemesi izledi; 2024 için revize edilen 892 milyon dolara göre %8 düşüş ve 2021'den bu yana görülen en düşük yıllık rakam. Aynı dönemde sızıntı sitelerinde iddia edilen kurban sayısı yaklaşık %50 artarak rekor kırdı. Örtük ödeme oranı, Chainalysis'in tüm zamanların en düşüğü olabileceğini söylediği %28 seviyesine indi. DBIR'ın paralel verisi de aynı yöne bakıyor: incelenen ihlallerin %48'inde fidye yazılımı vardı (bir önceki dönemde %44) ve kurbanların %69'u ödeme yapmadı.
Şantaj ekipleri, marj baskısı altındaki her işletmenin yaptığını yaptı: hâlâ ödeyen müşteriye zam. Zincir üstü ortanca fidye 2024'te 12.738 dolarken 2025'te 59.556 dolara çıktı, yani %368 arttı. Arz tarafı ise tam ters yönde hareket etti. Aracıların sattığı ilk erişimin ortalama fiyatı 2023'ün ilk çeyreğinde yaklaşık 1.427 dolarken 2026'nın ilk çeyreğinde 439 dolara inmiş durumda ve sahada en az 85 ayrı şantaj grubu var. Girmesi ucuzladı, çıkması pahalılaştı.
| Fidye yazılımı metriği | 2024 | 2025 |
|---|---|---|
| Zincir üstü ödemeler (Chainalysis) | 892 milyon $ | 820 milyon $ |
| Ortanca ödeme | 12.738 $ | 59.556 $ |
| Sızıntı sitelerinde iddia edilen kurbanlar | referans yıl | +%50, rekor seviye |
| Ödeme yapan kurbanların tahmini oranı | daha yüksek | ~%28 |
| Fidye yazılımının ihlallerdeki payı (DBIR) | %44 | %48 |
Tabloyu dürüstçe okuyunca 2026'nın asıl manzarası çıkıyor ortaya: ödememek sektör düzeyinde işe yarıyor, ama beş haftalık üretimini yeni kaybetmiş tek bir şirkete hiçbir faydası yok. Örnek vaka Jaguar Land Rover. Ağustos 2025'in sonunda açıklanan olayın ardından Solihull, Halewood ve Wolverhampton fabrikaları yaklaşık beş hafta boyunca durdu; kademeli üretim 8 Ekim'de başladı. Birleşik Krallık'taki Cyber Monitoring Centre olayı Kategori 3 sistemik olay saydı ve Britanya ekonomisine maliyetini 1,9 milyar sterlin olarak modelledi. Aralık 1,6 ile 2,1 milyar sterlin arasında, etkilenen kuruluş sayısı 5.000'in üzerinde. Ülkenin kayıtlarındaki ekonomik açıdan en yıkıcı siber olay bu. JLR'nin 2026 mali yılı ikinci çeyrek sonuçlarında 238 milyon sterlinlik olağanüstü kalem yer aldı; bunun 196 milyon sterlini siber kaynaklıydı. Tedarikçi tabanı ayakta kalsın diye Britanya hükûmeti 1,5 milyar sterlinlik kredi garantisi verdi.
İncelemeye değer ikinci vaka Marks & Spencer, çünkü kapıyı bir telefon görüşmesi açtı. Scattered Spider ile ilişkilendirilen saldırganlar, üçüncü taraf bir BT yüklenicisini sosyal mühendislikle kimlik bilgisi sıfırlamaya ikna etti; ardından etki alanı denetleyicisindeki NTDS.dit dosyasını dışarı taşıdılar. Tek dosyada bütün etki alanının parola özetleri. Nisan 2025'in sonundan itibaren çevrim içi siparişler 46 gün durdu, M&S faaliyet kârındaki etkiyi yaklaşık 300 milyon sterlin olarak açıkladı. Temmuz 2025'te M&S, Co-op ve Harrods olaylarıyla bağlantılı olarak Birleşik Krallık'ta 17-20 yaşlarında dört kişi gözaltına alındı.
Kimlik: sorun girişte değil, oturumda
DBIR'da kimlik bilgisi kötüye kullanımının ilk vektörler içinde %13'e düşmesi, "artık parolalar önemsiz" anlamına gelmiyor. Kimlik bilgisi ekonomisi zincirin bir alt basamağına taşındı, o kadar. Flashpoint 2026'nın ilk yarısında bilgi hırsızı zararlısı bulaşmış 7,4 milyon cihaz saydı; önceki altı aya göre %27 artış. Ocak ile haziran arasında toplanan kimlik bilgisi sayısı yaklaşık 1,7 milyar, en yaygın üç aile de Vidar, StealC ve Lumma. Bu kayıtlarda paroladan fazlası var: tarayıcı çerezleri ve kimlik doğrulama jetonları, yani MFA sonrasına ait malzeme.
İşin can alıcı yeri burası. Başarılı bir MFA isteminin ardından yakalanan oturum çerezi, hamiline yazılı bir senet gibi çalışır. Onu yeniden oynattığınızda, uygulamanın yapılandırmasına göre karşılamanız gereken ikinci bir faktör kalmamış olur; kimlik doğrulama zaten yapılmıştır. Çok faktörlü kimlik doğrulama hâlâ devreye alabileceğiniz en yüksek getirili kontrol ve Microsoft kimlik temelli saldırıların %99'undan fazlasını engellediğini söylüyor. Ama koruduğu şey oturum açma anı. Sonrasındaki saatler ve günler kapsam dışı.
Salesloft Drift olayı aynı boşluğu platform ölçeğinde gösterdi. 9-17 Ağustos 2025 arasında, Google Threat Intelligence'ın UNC6395 koduyla izlediği aktör, Drift sohbet botunun Salesforce entegrasyonundan çaldığı OAuth jetonlarıyla 700'den fazla kuruluşun Salesforce kiracısından veri çekti. Hiçbir parola tahmin edilmedi, hiçbir MFA aşılmadı; çünkü OAuth izni zaten onaylanmış bir erişimdir. Saldırgan sonra destek kayıtlarının metnini tarayıp asıl aradığını buldu: iyi niyetli mühendislerin biletlere yapıştırdığı AWS anahtarları, VPN kimlik bilgileri ve Snowflake jetonları. Eylül 2025'te FBI, hem UNC6395'i hem de UNC6040'ı kapsayan bir Flash uyarısı yayımladı. İkincisi kullanıcıları telefonla arayıp Salesforce Data Loader kılığındaki kötü niyetli bir bağlı uygulamayı yetkilendirmeye ikna ediyordu.
Asıl çevre güvenliği uçta
İnternete açık duran ve üzerinde üreticinin gömülü yazılımı çalışan bir şeyiniz varsa, 2026'da en riskli varlığınız o cihazdır. CISA 25 Eylül 2025'te Cisco ASA ve Firepower cihazları için Acil Direktif 25-03'ü yayımladı. Kapsamdaki iki zafiyet şunlar: kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma açığı CVE-2025-20333 ve kısıtlı uç noktalara kimlik doğrulama atlatması sağlayan CVE-2025-20362. Zincirlendiklerinde uzaktaki saldırgana tam kontrol veriyorlar. Cisco faaliyeti ArcaneDoor kümesine bağladı ve aktörün, yeniden başlatmalardan ve yükseltmelerden sağ çıkabilmek için salt okunur belleği değiştirebildiğini doğruladı.
Sonrası, çevre olaylarına özgü biçimde daha da kötü. Kasım 2025'te CISA, kurum raporlarında "yamalandı" görünen ama hâlâ savunmasız sürümlere güncellenmiş cihazlar bulduğunu bildirdi. Nisan 2026'da direktif revize edildi: Eylül 2025 düzeltmelerini uygulamak aktörü dışarı atmaya yetmiyordu, çünkü daha önce bilinmeyen bir kalıcılık mekanizması yükseltmeden sağ çıkmıştı. Kurumlara 30 Nisan 2026'ya kadar cihazın fişini fiziksel olarak çekmeleri söylendi; yeniden başlatmak yeterli değildi. Ayrıca CISA'nın bellek dökümü inceleme talimatlarını uygulamaları ve bundan sonraki güncellemeleri yayımlandıktan sonraki 48 saat içinde kurmaları istendi.
CISA 5 Şubat 2026'da bir adım daha attı ve destek ömrü bitmiş uç cihazları hedefleyen Bağlayıcı Operasyonel Direktif 26-02'yi çıkardı: internetten erişilebilen güvenlik duvarları, yönlendiriciler, yük dengeleyiciler, VPN yoğunlaştırıcıları, kablosuz denetleyiciler ve IoT ağ geçitleri. Federal kurumlar listedeki destek dışı cihazları üç ay içinde envanterlemek, 12-18 ay içinde hizmetten kaldırmak, 24 ay içinde de sürekli keşif süreci kurmak zorunda. Bu takvim özel sektör için de makul bir şablon; karşınızdaki düşman kümesi zaten aynı. 21 ülkenin kurumlarınca ortak imzalanan 27 Ağustos 2025 tarihli AA25-239A bildirisi, Salt Typhoon adıyla izlenen Çin devlet bağlantılı aktörlerin tam da bu ekipman sınıfını sömürdüğünü belgeledi: Cisco IOS XE (CVE-2023-20198, CVE-2023-20273), Cisco Smart Install (CVE-2018-0171), Palo Alto PAN-OS (CVE-2024-3400) ve Ivanti Connect Secure (CVE-2024-21887). Hedefler telekom, kamu, ulaştırma ve askerî ağlardı.
Tedarik zinciri: derleme sunucunuz da bir saldırı yüzeyi
Yazılım tedarik zinciri riskinin bugünkü hâlini iki kampanya tarif ediyor.
İlki Cl0p'un Oracle E-Business Suite kampanyası. CVE-2025-61882, BI Publisher Integration bileşenindeki CVSS 9,8 puanlı ve kimlik doğrulaması gerektirmeyen bir uzaktan kod çalıştırma açığı; EBS 12.2.3 ile 12.2.14 arasındaki sürümleri etkiliyor. Oracle acil yamayı 4 Ekim 2025'te yayımladı. Oysa Cl0p açığı ağustos başından beri kullanıyordu ve şantaj e-postaları 29 Eylül'den itibaren kurban yöneticilerin gelen kutusuna düşmeye başlamıştı. Ardından ikinci bir açık, CVE-2025-61884 geldi. Operasyonel ders can sıkıcı: kitlesel bir sıfırıncı gün kampanyasında yama yapmış olmanız, zaten vurulup vurulmadığınız hakkında hiçbir şey söylemez. Avlanmanız gerekir.
İkincisi npm solucanı. Eylül 2025'te CISA, 500'den fazla npm paketini ele geçiren, kendi kendini kopyalayan "Shai-Hulud" zararlısı için uyarı yayımladı. Döngüsü hem zarif hem sinir bozucuydu. Kurulum sonrası çalışan bir betik, GitHub kişisel erişim jetonlarıyla AWS, GCP ve Azure anahtarlarını tarıyor; çaldığı sırları kurbanın kendi hesabı altında herkese açık bir GitHub deposunda yayımlıyor; sonra çaldığı npm jetonuyla o bakımcının sahip olduğu bütün paketlere kendini enjekte ediyordu. Aralık 2025'teki dalga çalıştırmayı preinstall aşamasına aldı; böylece hiçbir test ya da tarama devreye girmeden çalışıyor, üstelik yaygın kullanılan projelerin bakımcı hesaplarını vuruyordu. Yeni dalgalar 2026 boyunca sürdü. Bozuk paketi kaldırmak olayı kapatmaz: o makinede çalışan her sır ifşa olmuş sayılmalı ve değiştirilmelidir.
Yapay zekâ: belgelenen ile pazarlanan
Belgelenenden başlayalım. ENISA, Eylül 2024 ile Şubat 2025 arasında tespit ettiği kimlik avı e-postalarının %80'inden fazlasında bir ölçüde yapay zekâ kullanıldığını buldu. Sıkıcı ama yüksek hacimli gerçek bu: dil bilgisi hataları bitti, yerelleştirme bedava, hizmet olarak kimlik avı kitleri metin üretme yeteneğiyle birlikte satılıyor. DBIR ise mobil kanaldaki sosyal mühendisliğin e-postaya kıyasla yaklaşık %40 daha yüksek oranda etkileşim aldığını bildiriyor. Aynı raporda düzenli iş yeri yapay zekâ kullanımı çalışanların %15'inden %45'ine sıçramış, bu erişimin %67'si de kurumsal olmayan hesaplar üzerinden gerçekleşiyor. Bu, saldırı sorunundan çok veri sızıntısı sorunu. Ama sorun.
Saldırgan otomasyonu tarafında en somut kamuya açık vaka, Anthropic'in Kasım 2025'te açıkladığı ve Çin devlet destekli bir gruba atfettiği GTG-1002. Operatör, yetkili sızma testi yürüten bir güvenlik firması rolüne bürünerek Claude Code'un korumalarını aştı; sızma işini bağlamından koparılmış küçük görevlere böldü; yaklaşık 30 kuruluşa karşı keşif, sömürü, kimlik bilgisi toplama ve veri sızdırma yürüttü. Anthropic'e göre kampanyanın %80–90'ını yapay zekâ gerçekleştirdi, insanlar yalnızca dört ila altı karar noktasında devreye girdi; model zaman zaman olmayan kimlik bilgileri uydurdu ya da aslında halka açık olan bilgiyi gizli sır diye sundu. Bu anlatıya iki çekince eşlik etmeli. Kullanılan teknikler sıradandı; değişen şey tempoydu, yöntem değil. Üstelik hikâyenin tamamı, bağımsız adli doğrulama yayımlanmadan tek bir şirketin telemetrisine dayanıyor.
Sayılara en temkinli yaklaşmanız gereken alan deepfake dolandırıcılığı, çünkü rakamların neredeyse tamamı tespit çözümü satan şirketlerden geliyor. Herkesin andığı doğrulanmış vaka hâlâ Arup. Ocak 2024'te Hong Kong'daki bir finans çalışanı, katılımcılarının tamamı finans direktörünün ve meslektaşlarının sentetik kopyalarından oluşan bir görüntülü toplantıya katıldı ve toplam 200 milyon Hong Kong doları, yani yaklaşık 25,6 milyon dolar tutarında 15 transfer yaptı. Eğilim verisine gelince: Entrust'ın Kasım 2025'te yayımlanan ve 195 ülkedeki bir milyardan fazla kimlik doğrulamasına dayanan 2026 Kimlik Dolandırıcılığı Raporu, deepfake'lerin artık biyometrik dolandırıcılık girişimlerinin beşte birini oluşturduğunu ve enjeksiyon saldırılarının yıllık %40 arttığını söylüyor. Sumsub'ın 2025–2026 raporunda genel kimlik dolandırıcılığı oranı %2,6'dan %2,2'ye inerken, çok teknikli "sofistike" dolandırıcılık %180 artmış. Hangisini aktaracaksanız önce paydasına bakın. IC3 de 2025'te ilk kez yapay zekâyı ayrı bir kategori olarak kaydetti; bildirilen kayıp 893 milyon dolar civarında. Anlamlı bir rakam, ama toplam bildirilen siber suç kaybının kabaca %4'ü.
Kuantum tehdidi, abartısız
Bugüne kadar kimse kuantum bilgisayarla bir şeyin şifresini çözmedi. Yakın vadedeki inandırıcı risk "şimdi topla, sonra çöz" (harvest now, decrypt later, kısaca HNDL): rakip bugünün şifreli trafiğini ya da arşivlerini kopyalıyor ve kriptografik açıdan anlamlı bir kuantum bilgisayar ortaya çıkana kadar saklıyor. Buradaki kanıt konusunda net olmakta fayda var, çünkü üretici materyalleri bu riski rutin biçimde şişiriyor. Kurumların dili koşullu. NSA'nin ifadesi, rakiplerin şifreli veriyi şu anda topluyor olabileceği yönünde ve kamuya açık, faili belirlenmiş tek bir HNDL kampanyası yok. Harekete geçme gerekçesi kanıt değil, asimetri. Toplamak ucuz, depolama her yıl daha da ucuzluyor ve çoktan dışarı çıkmış veriyi geriye dönük olarak yeniden şifreleyemezsiniz.
Değişen şey kaynak tahmini oldu. Google Quantum AI'dan Craig Gidney, Mayıs 2025'te yayımladığı makalede (arXiv:2505.15917) RSA-2048'in bir milyondan az gürültülü kübite sahip bir makinede bir haftadan kısa sürede çarpanlarına ayrılabileceğini tahmin etti. Bu, 2019 tarihli Gidney–Ekerå tahminini, yani sekiz saatte 20 milyon kübit gerekliliğini revize ediyor: kübit sayısında kabaca yirmi kat azalma, karşılığında daha uzun bir çalışma süresi. Gidney kendi sonucunun sınırları konusunda temkinli; aynı fiziksel varsayımlar altında bir büyüklük mertebesi daha kırpmanın yolunu göremediğini yazıyor. Bugün dünyada bir milyon yüksek kaliteli kübite yaklaşan hiçbir makine yok.
Son tarihler ise artık hem gerçek hem bağlayıcı. NIST IR 8547, kuantuma karşı savunmasız açık anahtar algoritmalarının 2030'dan sonra kullanımdan kaldırılmasını, 2035'ten sonra ise tümüyle yasaklanmasını öneriyor. ABD'de 22 Haziran 2026 tarihli 14412 sayılı Başkanlık Kararnamesi, federal yüksek değerli ve yüksek etkili sistemlerde kuantum sonrası anahtar tesisi için 31 Aralık 2030, kuantum sonrası imzalar için 31 Aralık 2031 tarihini belirliyor. İki gün sonra yayımlanan OMB genelgesi M-26-15 ise 2026–2035 arasına yayılan aşamalı bir plan ve Ocak 2030 için TLS 1.3 tabanı koyuyor. NSA'nin CNSA 2.0'ı ulusal güvenlik sistemleri için kendi daha sıkı saatini işletiyor. Bu tedarik zincirlerinden birine satış yapıyorsanız konu size teknik bir gereklilik hâline gelmeden çok önce tedarik şartı olarak gelecek.
| Kilometre taşı | Tarih | Kapsam |
|---|---|---|
| NIST IR 8547: klasik açık anahtar kullanımdan kaldırılıyor | 2030 sonrası | Rehberlik, ABD federal taban |
| EO 14412: kuantum sonrası anahtar tesisi | 31 Aralık 2030 | Federal yüksek değerli/yüksek etkili sistemler |
| EO 14412: kuantum sonrası dijital imzalar | 31 Aralık 2031 | Federal yüksek değerli/yüksek etkili sistemler |
| NIST IR 8547: klasik açık anahtar yasaklanıyor | 2035 sonrası | Eski dağıtımlar dâhil |
| Cloudflare tam kuantum sonrası platform | 2029 | Üretici yol haritası |
İşin sevindirici tarafı, şifreleme ayağının çoğu kişi fark etmeden çoktan hallolmakta olması. Cloudflare Nisan 2026'da ağına ulaşan insan trafiğinin %65'inden fazlasının kuantum sonrası şifreli olduğunu bildirdi; bu oran 2024 başında TLS 1.3 bağlantılarının kabaca %2'siydi. İtici güç, tarayıcıların hibrit X25519MLKEM768 anahtar anlaşmasını varsayılan olarak açması. Cloudflare tamamen kuantum sonrası platform hedefini 2029'a çekti ve önceliğinin artık şifreleme değil kimlik doğrulama olduğunu söylüyor: 2026 ortasında köken bağlantılarında ML-DSA, 2027 ortasına kadar ziyaretçi bağlantıları için Merkle Ağacı Sertifikaları. Zor kısım sertifikalar ve uzun ömürlü imzalama anahtarları.
Öncelik sırasıyla yapılacaklar
Sıralama üretici kategorisine göre değil, kanıta göre.
- Bu hafta. IP'si ve gömülü yazılım sürümü olan internete açık her cihazı ve hizmeti sayın. CISA'nın Bilinen Sömürülen Zafiyetler kataloğuna abone olun ve kendinize sert bir süre taahhüdü koyun: DBIR'ın kaydettiği 43 günlük ortanca değil, gün mertebesinde bir hedef. Kimlik avına dayanıklı MFA'yı (FIDO2 güvenlik anahtarı ya da passkey) önce yöneticilerde, VPN'de ve uzaktan erişimde açın; ayrıcalıklı hesaplar için bildirim onaylı MFA artık yetmiyor. MFA'yı tümüyle atlayan eski kimlik doğrulama protokollerini kapatın.
- Bu ay. Oturum katmanına yüklenin. Yenileme jetonu ve oturum ömürlerini kısaltın, kimlik sağlayıcınız destekliyorsa oturumları cihaz durumuna bağlayın, tek hamlede toplu iptal için bir çalışma kitabı hazırlayın. Microsoft 365, Google Workspace, Salesforce, GitHub ve Slack üzerindeki bütün OAuth izinlerini ve bağlı üçüncü taraf uygulamaları envanterleyin, kimsenin gerekçelendiremediğini silin. Yardım masasının parola ve MFA sıfırlama prosedürünü, kimliğin asla sesle doğrulanamayacağı biçimde yeniden yazın; tek başına bu kontrol M&S sızmasını köreltirdi. Ödeme bilgisi değişikliklerine bant dışı doğrulama ekleyin: görüşmede size verilen numarayı değil, kendi kayıtlarınızdaki numarayı arayın ve önceden anlaşılmış bir kod kelimesi kullanın.
- Bu çeyrek. BOD 26-02'nin tarif ettiği destek dışı cihaz değiştirme planını aynı takvimle kurun. Derleme hattını sertleştirin: bağımlılık sürümlerini tam olarak sabitleyin, kurulum betiklerini varsayılan olarak kapatın, yeni sürümler derlemeye girmeden önce bir bekleme süresi tanımlayın, uzun ömürlü npm ve bulut jetonlarını kısa ömürlü ve dar kapsamlı kimlik bilgileriyle değiştirin, geliştirici makinelerine EDR kurun. Yedeği değil geri yüklemeyi test edin; değişmez ve çevrim dışı kopyalar ancak gerçek bir kurtarmayı kronometreyle ölçtüğünüzde sayılır. Şifrelenecek hiçbir şeyin olmadığı, tek meselenin ifşa olduğu veri hırsızlığı temelli şantaj için masa başı tatbikat yapın.
- Bu yıl. Kimse zorunlu kılmadan önce kriptografik envanterinizi, yani CBOM'unuzu çıkarın. Yığınınızın hâlihazırda desteklediği her yerde hibrit kuantum sonrası anahtar anlaşmasını açın; modern TLS 1.3 uç noktalarında bu çoğu zaman tek bir yapılandırma anahtarıdır. Çok yıllı sözleşmesi olan her üreticiden ML-KEM ve ML-DSA yol haritasını yazılı isteyin. Önceliği sırrın ömrüne göre belirleyin: 2035'ten sonra da gizli kalması gereken ne varsa, yani tıbbi kayıtlar, hukuki arşivler, ulusal güvenlik materyali ve uzun ömürlü imzalama anahtarları, HNDL'nin asıl tehdit ettiği şey odur.
Listede egzotik hiçbir şey yok. Mesele de bu. 2026 verisi kurumları çökertenin egzotik senaryolar olmadığını söylüyor. Yavaş yama, sürekli açık duran erişim, doğrulanmamış insanlar ve denetlenmemiş tedarikçiler çökertiyor.
SSS
Kuantum bilişim 2026'da şifrelememi kırar mı?
Hayır. RSA-2048'i kırmaya yaklaşmış bir kuantum bilgisayar yok. Kamuya açık en iyi tahmin olan Gidney'in Mayıs 2025 makalesi bile bir haftadan kısa süre çalışan bir milyondan az gürültülü kübit gerektiriyor; bu da bugün var olan her makinenin çok ötesinde. 2026'nın asıl meselesi son tarihler. NIST IR 8547 klasik açık anahtar algoritmalarını 2030 sonrasında kullanımdan kaldırıyor, 2035 sonrasında yasaklıyor; 14412 sayılı Başkanlık Kararnamesi de federal sistemler için 2030 ve 2031 tarihlerini koyuyor. Bunu aktif bir tehdit gibi değil, bir geçiş programı gibi ele alın.
Şirketlerin çoğu ödemeyi reddediyorsa fidye yazılımı geriliyor mu?
Ödemeler geriliyor, saldırılar gerilemiyor. Chainalysis 2025'te zincir üstünde yaklaşık 820 milyon dolarlık fidye ölçtü; %8 düşüş ve 2021'den bu yana en düşük seviye. Kurbanların tahminen %28'i ödemiş. Aynı dönemde sızıntı sitelerinde iddia edilen kurban sayısı yaklaşık %50 artarak rekor kırdı, ortanca ödeme ise %368 artışla 59.556 dolara çıktı. Daha az ödeyen, daha yüksek fiyat, daha çok deneme.
Yapay zekâ destekli saldırılar gerçekten yeni mi, yoksa eskilerin hızlandırılmışı mı?
Çoğunlukla ikincisi ve bu bile başlı başına ciddi bir sorun. ENISA, Eylül 2024 ile Şubat 2025 arasında tespit ettiği kimlik avı e-postalarının %80'inden fazlasında bir ölçüde yapay zekâ kullanıldığını buldu. Anthropic'in GTG-1002 açıklaması ise yaklaşık 30 hedefe karşı %80–90'ı yapay zekâ tarafından yürütülen bir operasyonu anlatıyor; ama baştan sona standart keşif, sömürü ve veri sızdırma teknikleriyle. Hacim, çeviri kalitesi ve tempo değişti. Yöntem değişmedi.
Şirketimde her yerde MFA var. Korunuyor muyum?
Kısmen. Microsoft, MFA'nın kimlik saldırılarının %99'undan fazlasını engellediğini, gördüğü kimlik saldırılarının %97'den fazlasının da parola saldırısı olduğunu söylüyor; yani MFA hâlâ en yüksek getirili kontrol. Ama MFA oturum açmayı korur, sonrasındaki oturumu değil. Bilgi hırsızlarının çaldığı çerezler ve kötüye kullanılan OAuth izinleri onu tümüyle atlar; 700'den fazla Salesforce kiracısına dokunan Salesloft Drift olayında olan da buydu. Bu boşluğu kısa oturum ömürleri, jeton iptali ve üçüncü taraf uygulama incelemesi kapatır.
Kurumumun kimlik bilgileri bilgi hırsızı kayıtlarında mı, bunu nasıl anlarım?
Bir kısmının orada olduğunu varsayın ve sistemi ona göre tasarlayın. Flashpoint yalnızca 2026'nın ilk yarısında 7,4 milyon enfekte cihaz ve yaklaşık 1,7 milyar toplanmış kimlik bilgisi saydı. Pratikte yapılacaklar şunlar: alan adlarınızı bir kimlik bilgisi ifşa servisiyle izleyin, her eşleşmede parola sıfırlamayı ve oturum iptalini zorunlu kılın, kurumsal kimlikleri yönetilmeyen cihazlardan uzak tutun, geçerli bir parolayla tamamlanmış bir MFA istemini karşı taraftaki kişinin kanıtı saymaktan vazgeçin.
Büyük deepfake istatistiklerine güvenmeli miyim?
Önce paydayı okuyun. Entrust'ın "dolandırıcılık girişimlerinin beşte biri deepfake" rakamı, tüm saldırıları değil, kimlik doğrulama sırasındaki biyometrik dolandırıcılık girişimlerini kastediyor. Deepfake istatistiklerinin çoğu tespit çözümü satan şirketlerden geliyor; bu onları kendiliğinden yanlış yapmaz ama temkinli olmayı gerektirir. Doğrulanmış kayıplar zaten kendi başına yeterince ürkütücü: Arup'un Hong Kong ofisi, sentetik yöneticilerle yapılan bir görüntülü toplantının ardından 15 ödemede yaklaşık 25,6 milyon dolar gönderdi.
Kaynaklar
- Verizon: 2026 Veri İhlali Soruşturmaları Raporu duyurusu
- Verizon: DBIR rapor sayfası
- Help Net Security: Verizon DBIR 2026'dan çıkarımlar
- ENISA: Tehdit Görünümü 2025
- Microsoft: Dijital Savunma Raporu 2025
- SecurityWeek: FBI IC3 2025 İnternet Suçları Raporu rakamları
- Chainalysis: 2026 Kripto Suç Raporu, fidye yazılımı bölümü
- Cyber Monitoring Centre: Jaguar Land Rover olayı açıklaması
- CISA: Acil Direktif 25-03 (Cisco ASA/Firepower)
- CISA: Bağlayıcı Operasyonel Direktif 26-02
- CISA: AA25-239A bildirisi (Salt Typhoon / ÇHC devlet destekli aktörler)
- CISA: npm tedarik zinciri ihlali uyarısı (Shai-Hulud)
- Palo Alto Unit 42: Shai-Hulud npm solucanı analizi
- Help Net Security: Cl0p ve Oracle EBS CVE-2025-61882
- Anthropic: İlk rapor edilen yapay zekâ yönetimli siber casusluk kampanyasının engellenmesi
- Infosecurity Magazine: Flashpoint bilgi hırsızı verileri, 2026 ilk yarı
- AppOmni: Salesloft Drift / Salesforce UNC6395 ihlali analizi
- Craig Gidney: 2048 bit RSA sayıları bir milyondan az gürültülü kübitle nasıl çarpanlarına ayrılır
- NIST IR 8547 (taslak): Kuantum Sonrası Kriptografi Standartlarına Geçiş
- 14412 sayılı Başkanlık Kararnamesi: İleri Kriptografik Saldırılara Karşı Ulusun Güvenliği
- Cloudflare: Tam kuantum sonrası güvenlik için 2029 hedefi
- Entrust: 2026 Kimlik Dolandırıcılığı Raporu
- Sumsub: Kimlik Dolandırıcılığı Raporu 2025–2026
- Dünya Ekonomik Forumu: 25 milyon dolarlık Arup deepfake saldırısından dersler
- Insurance Journal: M&S ve Harrods saldırılarıyla bağlantılı gözaltılar


