II Siber Savaş ve Kritik Altyapı·Analiz·Avrupa
Görünmeyen cephe: deniz altı kabloları, sıfırıncı gün açıkları ve 153 milyon kimlik belgesi
Tek bir haftada ortaya çıkan üç olay, kritik altyapıya yönelik tehdidin fiziksel, yazılımsal ve veri katmanlarında aynı anda büyüdüğünü gösteriyor.
Siber ve Kritik Altyapı Masası · 12 Eylül 2026 · 8 dk okuma · 5 kaynak

Önemi
Svalbard kablolarına yönelik sabotaj provası, Çin uyumlu grupların hızla paylaştığı BlueMoon istismar kiti ve 153 milyon ehliyet taramasının çalınması, farklı aktörlerin aynı zayıflığı hedeflediğini gösteriyor: kritik hizmetlerin az sayıda fiziksel bağlantıya ve tedarikçiye bağımlı olması.
Etkiler
- Uydu verisi altyapısı, deniz tabanındaki birkaç kabloya bağlı olduğu için tek bir sabotajla bölgesel ölçekte kesintiye uğrayabilir.
- Sıfırıncı gün açıklarının devlet bağlantılı gruplar arasında birkaç günde paylaşılması, yama ile istismar arasındaki süreyi fiilen ortadan kaldırıyor.
- Kimlik doğrulama hizmetlerinin tek tedarikçide toplanması, bir ihlalin iki ülkede milyonlarca kişiyi etkilemesine yol açıyor.
Fiziksel katman: kablolar
Defense News'in aktardığına göre İngiltere, Norveç ve ABD 2026 baharında Rusya'nın derin deniz araştırmaları birimi GUGI'ye ait denizaltıları takip edip karşıladı. Denizaltıların kabloları iz bırakmadan devre dışı bırakabilen bir düzeneği prova ettiği bildirildi. Hedef bölgedeki iki kablo Svalbard'ı Norveç anakarasına bağlıyor; her biri yaklaşık 1.400 kilometre uzunluğunda ve 2.700 metre derinliğe iniyor.
Bu kabloların önemi taşıdıkları veri: dünyanın en büyük uydu yer istasyonu SvalSat'ın verisini aktarıyorlar ve bu istasyon NASA ağına da bağlı. Hiçbir kablo hasar görmedi. Olayın asıl mesajı, sabotaj kabiliyetinin barış zamanında prova edilebildiği ve tespitin ancak müttefiklerin ortak deniz takibiyle mümkün olduğu. Kablo güvenliği artık yalnızca bir telekom konusu değil, uzay ve savunma verisinin sürekliliği meselesi.
Yazılım katmanı: paylaşılan istismar kiti
Proofpoint'in 9 Eylül tarihli raporuna göre ilk kez 28 Ağustos'ta görülen BlueMoon kiti, iki Chrome V8 açığını bir Windows çekirdek açığıyla zincirliyor. Şirket dört saldırgan kümesi tespit etti ve bunların üçünü Çin'le uyumlu olarak sınıflandırdı. TA412 ABD'li sivil toplum, madencilik ve emtia ticareti şirketlerini, UNK_LateNight ABD havacılık şirketlerini, UNK_QuietRacket ise Endonezya ve Singapur'da hükümet ve finans kurumlarını hedef aldı.
SecurityWeek'e göre kit birkaç gün içinde farklı gruplar arasında dolaştı. Bu, geleneksel yama döngüsünün savunma için yeterli olmadığını gösteriyor: açık kamuya duyurulmadan önce birden çok grup tarafından kullanılabiliyor. Hedef listesindeki emtia ticareti ve madencilik şirketleri, siber casusluğun jeo-ekonomik rekabetin bir uzantısı olarak işlediğine işaret ediyor.
Veri katmanı: kimlik belgeleri
The Record ve Help Net Security'nin aktardığına göre kimlik doğrulama şirketi IDScan'dan ABD ve Kanada'ya ait 153 milyon ehliyet taraması, 10 milyon kimlik kartı ve 3 milyonu aşkın seyahat belgesi çalındı. Veriler 31 Ağustos'ta Rusya bağlantılı bir yasa dışı pazarda satışa çıkarıldı; FBI soruşturma başlattı.
Aynı hafta ABD Hazinesi, 2022'den bu yana 24 milyar doları aşkın hacme ulaşan Çince yasa dışı pazar Xinbi Guarantee'ye yaptırım uyguladı. İki olay birlikte okunduğunda, çalınan kimlik verisinin sahte hesap açma ve dolandırıcılık ekonomisine hammadde sağladığı bir döngü görülüyor. Bu döngünün finansal ayağı Güneydoğu Asya'daki dolandırıcılık merkezlerinde, veri ayağı ise Batı'daki tedarikçilerde.
Aktörler neden bu katmanları seçiyor
Üç olayın ortak noktası, saldırganın düşük maliyetle yüksek etki yaratabildiği noktaları hedeflemesi. Derin denizdeki bir kabloyu korumak için gereken takip kaynağı, ona zarar vermek için gereken kaynaktan çok daha büyük. Bir tarayıcı açığını kullanmak, ona karşı her kurumda yama uygulamaktan çok daha hızlı. Bir kimlik doğrulama tedarikçisinden çalınan veri ise tek seferde milyonlarca hesabın güvenliğini zayıflatıyor.
Bu asimetri, devlet bağlantılı aktörlerin açık bir çatışmaya girmeden baskı kurmasına imkân veriyor. Rusya bağlantılı yasa dışı pazarlarda satılan kimlik verisi ile Güneydoğu Asya'daki dolandırıcılık ağları arasındaki ilişki, suç ekonomisi ile devlet çıkarlarının zaman zaman aynı altyapıyı kullandığını gösteriyor. Savunma tarafında ise maliyetin büyük kısmı özel sektöre, altyapı işletmecilerine ve sigortacılara düşüyor.
Ne izlenmeli
Üç gösterge öne çıkıyor. Birincisi, kuzey Avrupa'da kablo ve boru hatlarına yönelik şüpheli deniz faaliyetine ilişkin resmî açıklamaların sıklığı. İkincisi, BlueMoon kitinde kullanılan açıklara ilişkin yamaların kurumlarda uygulanma hızı ve yeni hedef bölgeler. Üçüncüsü, IDScan verisinin kullanıldığı dolandırıcılık dalgalarına ilişkin bildirimler.
Bu alanda doğrulanabilir sayısal veri sınırlı; olayların çoğu gecikmeli ve kısmen kamuya yansıyor. Bu nedenle bu raporda siber olayların ekonomik maliyetine ilişkin tahmin verilmemiştir.
Olasılıklar
Senaryolar
| Senaryo | Olasılık | Tetikleyici | Piyasa etkisi |
|---|---|---|---|
| H1Süren gri bölge baskısı | %60 | Kablo provaları, casusluk kampanyaları ve veri sızıntıları kesinti yaratmadan sürer. | Maliyet savunma ve uyum harcamalarında birikir, hizmet kesintisi olmaz. |
| H2Fiziksel kesinti | %25 | Kuzey Avrupa'da bir veri ya da enerji kablosu fiilen hasar görür. | Bölgesel veri trafiği ve uydu verisi aktarımı günlerce aksar. |
| H3Kitlesel istismar dalgası | %15 | BlueMoon benzeri açıklar finans ya da enerji şebekesinde kesinti yaratacak şekilde kullanılır. | Hizmet kesintileri ve veri kayıpları birden çok ülkede eşzamanlı yaşanır. |
Modül A
Kısıt Matrisi
YAPISAL ORT. 4,0 · OPERASYONEL ORT. 3,0Yapısal kısıtlar baskın: sonuç, aktörlerin tercihlerinden çok bu sınırlarla belirlenir.
Yapısal kısıtlarkalıcı · iradeden bağımsız
Az sayıda kabloya bağımlılık
4/5Svalbard'daki uydu yer istasyonunun verisi iki deniz altı kablosuyla anakaraya ulaşıyor.
Tedarikçi toplanması
4/5Kimlik doğrulama gibi kritik hizmetlerin az sayıda şirkette toplanması tek ihlali kitlesel etkiye dönüştürüyor.
Operasyonel sürtünmegeçici · zamanla çözülür
Yama uygulama gecikmesi haftalar
4/5Sıfırıncı gün açıkları birkaç günde gruplar arasında paylaşılırken kurumsal yama döngüsü haftalar sürüyor.
Deniz takibi kapasitesi aylar
3/5Derin deniz faaliyetinin tespiti müttefiklerin ortak takip kaynaklarına bağlı.
Soruşturma ve bildirim süresi günler
2/5İhlaller fark edildikten günler sonra kamuoyuna yansıyor; etki değerlendirmesi gecikiyor.
Modül B
Sinyal ve Gürültü
SİNYAL %67 · GÜRÜLTÜ %33
- SİNYAL
Sabotaj kabiliyeti barış zamanında prova ediliyor
Rus derin deniz birimi denizaltılarının Svalbard kabloları yakınında kabloları iz bırakmadan devre dışı bırakacak düzeneği prova ettiği bildirildi.
- SİNYAL
İstismar kitleri gruplar arasında günler içinde yayılıyor
Proofpoint, 28 Ağustos'ta ilk görülen kitin dört ayrı kümede kullanıldığını raporladı.
- GÜRÜLTÜ
Tek bir yaptırım kararının dolandırıcılık ekonomisini bitireceği beklentisi
Xinbi, Huione ve Prince Group'tan sonra hedef alınan üçüncü büyük ağ; önceki yaptırımlar yeni ağların oluşmasını engellemedi.
Modül C
Varlık Sınıfı ve Pozisyonlama Çıkarımları
| Varlık sınıfı | Maruziyet | Aktarım kanalı | H1 | H2 | H3 | Beklenen | Kanaat | Vade | İzlenecek |
|---|---|---|---|---|---|---|---|---|---|
| Hisse | Siber güvenlik hizmetleri sektörü | Devlet bağlantılı kampanyalar ve uyum yükümlülükleri | + | + | ++ | +1,15 | ●●● | 3–12 ay | Kritik altyapı ihlal bildirimlerinin sıklığı |
| Navlun ve sigorta | Siber ve deniz altı altyapı sigortası | Kablo sabotajı ve kitlesel ihlal riski | + | ++ | ++ | +1,40 | ●●● | 3–12 ay | Kuzey Avrupa'da şüpheli deniz faaliyeti açıklamaları |
| Oynaklık | Avrupa hisse piyasası oynaklığı | Fiziksel altyapı kesintisi | 0 | + | ++ | +0,55 | ●●● | 0–3 ay | Kablo ve şebeke kesintisi haberleri |
Tetikleyiciler
İzlenecek eşikler
| Gösterge | Eşik | Bugün | Anlamı |
|---|---|---|---|
| Brent ham petrol | > 120 | 130,80 | Enerji şoku döneminde altyapı saldırılarının piyasa etkisinin büyüdüğü bölge. |
Kaynaklar
Kaynak ve doğrulama kuralları: metodoloji · Hata bildirimi: iletişim
İlgili raporlar
IISiber ve Altyapı·Analiz·Türkiye ve Çevresi
Kimlik katmanı: 2,6 milyon saldırı, CVSS 10,0'lık tek açık ve 10.218.802 kişilik ihlal
Aynı gün açıklanan dört kayıt, saldırı yüzeyinin kimlik ve erişim katmanına kaydığını ve savunmanın kurumsal kapasiteye göre üç gün ile aylar arasında ayrıştığını gösteriyor.
Siber ve Kritik Altyapı Masası · 18 Eylül 2026 · 9 dk
IJeo-Ekonomi·Analiz·Avrupa
Tampon iki yerde birden ince: Avrupa depoları %68,5 iken Asya spotu 30 dolara çıktı
Avrupa depoları kışa %68,5 doluluk ile giriyor, Asya spot LNG 30 dolara çıktı. Aynı kargolar için yarışan iki taraf var ve sonucu fiyat değil, kimin piyasadan çekildiği ölçüyor.
Enerji ve Deniz Yolları Masası · 18 Eylül 2026 · 9 dk
IIIÇatışma ve Savunma·Analiz·Avrupa
Ukrayna–Rusya: cephede ivme el değiştirirken savaş enerji altyapısına kayıyor
ISW verisine göre Ağustos'ta Ukrayna'nın geri aldığı alan Rus kazanımlarını aştı; buna karşın iki taraf da birbirinin enerji altyapısını daha yoğun hedef alıyor.
Savunma ve Çatışma Masası · 15 Eylül 2026 · 8 dk