İçeriğe geç

II Siber Savaş ve Kritik Altyapı·Analiz·Avrupa

Görünmeyen cephe: deniz altı kabloları, sıfırıncı gün açıkları ve 153 milyon kimlik belgesi

Tek bir haftada ortaya çıkan üç olay, kritik altyapıya yönelik tehdidin fiziksel, yazılımsal ve veri katmanlarında aynı anda büyüdüğünü gösteriyor.

Siber ve Kritik Altyapı Masası · 12 Eylül 2026 · 8 dk okuma · 5 kaynak

Denizde seyreden beyaz kablo döşeme gemisi Global Sentinel
Deniz altı kablo döşeme gemisi Global Sentinel (2008) — arşiv fotoğrafıFotoğraf: Nc tech3 / Wikimedia Commons · CC BY-SA 4.0 · boyutlandırıldı · Kaynak

Önemi

Svalbard kablolarına yönelik sabotaj provası, Çin uyumlu grupların hızla paylaştığı BlueMoon istismar kiti ve 153 milyon ehliyet taramasının çalınması, farklı aktörlerin aynı zayıflığı hedeflediğini gösteriyor: kritik hizmetlerin az sayıda fiziksel bağlantıya ve tedarikçiye bağımlı olması.

Etkiler

  • Uydu verisi altyapısı, deniz tabanındaki birkaç kabloya bağlı olduğu için tek bir sabotajla bölgesel ölçekte kesintiye uğrayabilir.
  • Sıfırıncı gün açıklarının devlet bağlantılı gruplar arasında birkaç günde paylaşılması, yama ile istismar arasındaki süreyi fiilen ortadan kaldırıyor.
  • Kimlik doğrulama hizmetlerinin tek tedarikçide toplanması, bir ihlalin iki ülkede milyonlarca kişiyi etkilemesine yol açıyor.

Fiziksel katman: kablolar

Defense News'in aktardığına göre İngiltere, Norveç ve ABD 2026 baharında Rusya'nın derin deniz araştırmaları birimi GUGI'ye ait denizaltıları takip edip karşıladı. Denizaltıların kabloları iz bırakmadan devre dışı bırakabilen bir düzeneği prova ettiği bildirildi. Hedef bölgedeki iki kablo Svalbard'ı Norveç anakarasına bağlıyor; her biri yaklaşık 1.400 kilometre uzunluğunda ve 2.700 metre derinliğe iniyor.

Bu kabloların önemi taşıdıkları veri: dünyanın en büyük uydu yer istasyonu SvalSat'ın verisini aktarıyorlar ve bu istasyon NASA ağına da bağlı. Hiçbir kablo hasar görmedi. Olayın asıl mesajı, sabotaj kabiliyetinin barış zamanında prova edilebildiği ve tespitin ancak müttefiklerin ortak deniz takibiyle mümkün olduğu. Kablo güvenliği artık yalnızca bir telekom konusu değil, uzay ve savunma verisinin sürekliliği meselesi.

Yazılım katmanı: paylaşılan istismar kiti

Proofpoint'in 9 Eylül tarihli raporuna göre ilk kez 28 Ağustos'ta görülen BlueMoon kiti, iki Chrome V8 açığını bir Windows çekirdek açığıyla zincirliyor. Şirket dört saldırgan kümesi tespit etti ve bunların üçünü Çin'le uyumlu olarak sınıflandırdı. TA412 ABD'li sivil toplum, madencilik ve emtia ticareti şirketlerini, UNK_LateNight ABD havacılık şirketlerini, UNK_QuietRacket ise Endonezya ve Singapur'da hükümet ve finans kurumlarını hedef aldı.

SecurityWeek'e göre kit birkaç gün içinde farklı gruplar arasında dolaştı. Bu, geleneksel yama döngüsünün savunma için yeterli olmadığını gösteriyor: açık kamuya duyurulmadan önce birden çok grup tarafından kullanılabiliyor. Hedef listesindeki emtia ticareti ve madencilik şirketleri, siber casusluğun jeo-ekonomik rekabetin bir uzantısı olarak işlediğine işaret ediyor.

Veri katmanı: kimlik belgeleri

The Record ve Help Net Security'nin aktardığına göre kimlik doğrulama şirketi IDScan'dan ABD ve Kanada'ya ait 153 milyon ehliyet taraması, 10 milyon kimlik kartı ve 3 milyonu aşkın seyahat belgesi çalındı. Veriler 31 Ağustos'ta Rusya bağlantılı bir yasa dışı pazarda satışa çıkarıldı; FBI soruşturma başlattı.

Aynı hafta ABD Hazinesi, 2022'den bu yana 24 milyar doları aşkın hacme ulaşan Çince yasa dışı pazar Xinbi Guarantee'ye yaptırım uyguladı. İki olay birlikte okunduğunda, çalınan kimlik verisinin sahte hesap açma ve dolandırıcılık ekonomisine hammadde sağladığı bir döngü görülüyor. Bu döngünün finansal ayağı Güneydoğu Asya'daki dolandırıcılık merkezlerinde, veri ayağı ise Batı'daki tedarikçilerde.

Aktörler neden bu katmanları seçiyor

Üç olayın ortak noktası, saldırganın düşük maliyetle yüksek etki yaratabildiği noktaları hedeflemesi. Derin denizdeki bir kabloyu korumak için gereken takip kaynağı, ona zarar vermek için gereken kaynaktan çok daha büyük. Bir tarayıcı açığını kullanmak, ona karşı her kurumda yama uygulamaktan çok daha hızlı. Bir kimlik doğrulama tedarikçisinden çalınan veri ise tek seferde milyonlarca hesabın güvenliğini zayıflatıyor.

Bu asimetri, devlet bağlantılı aktörlerin açık bir çatışmaya girmeden baskı kurmasına imkân veriyor. Rusya bağlantılı yasa dışı pazarlarda satılan kimlik verisi ile Güneydoğu Asya'daki dolandırıcılık ağları arasındaki ilişki, suç ekonomisi ile devlet çıkarlarının zaman zaman aynı altyapıyı kullandığını gösteriyor. Savunma tarafında ise maliyetin büyük kısmı özel sektöre, altyapı işletmecilerine ve sigortacılara düşüyor.

Ne izlenmeli

Üç gösterge öne çıkıyor. Birincisi, kuzey Avrupa'da kablo ve boru hatlarına yönelik şüpheli deniz faaliyetine ilişkin resmî açıklamaların sıklığı. İkincisi, BlueMoon kitinde kullanılan açıklara ilişkin yamaların kurumlarda uygulanma hızı ve yeni hedef bölgeler. Üçüncüsü, IDScan verisinin kullanıldığı dolandırıcılık dalgalarına ilişkin bildirimler.

Bu alanda doğrulanabilir sayısal veri sınırlı; olayların çoğu gecikmeli ve kısmen kamuya yansıyor. Bu nedenle bu raporda siber olayların ekonomik maliyetine ilişkin tahmin verilmemiştir.

Olasılıklar

Senaryolar

SenaryoOlasılıkTetikleyiciPiyasa etkisi
H1Süren gri bölge baskısı%60Kablo provaları, casusluk kampanyaları ve veri sızıntıları kesinti yaratmadan sürer.Maliyet savunma ve uyum harcamalarında birikir, hizmet kesintisi olmaz.
H2Fiziksel kesinti%25Kuzey Avrupa'da bir veri ya da enerji kablosu fiilen hasar görür.Bölgesel veri trafiği ve uydu verisi aktarımı günlerce aksar.
H3Kitlesel istismar dalgası%15BlueMoon benzeri açıklar finans ya da enerji şebekesinde kesinti yaratacak şekilde kullanılır.Hizmet kesintileri ve veri kayıpları birden çok ülkede eşzamanlı yaşanır.

Modül A

Kısıt Matrisi

YAPISAL ORT. 4,0 · OPERASYONEL ORT. 3,0Yapısal kısıtlar baskın: sonuç, aktörlerin tercihlerinden çok bu sınırlarla belirlenir.

Yapısal kısıtlarkalıcı · iradeden bağımsız

  • Az sayıda kabloya bağımlılık

    4/5

    Svalbard'daki uydu yer istasyonunun verisi iki deniz altı kablosuyla anakaraya ulaşıyor.

  • Tedarikçi toplanması

    4/5

    Kimlik doğrulama gibi kritik hizmetlerin az sayıda şirkette toplanması tek ihlali kitlesel etkiye dönüştürüyor.

Operasyonel sürtünmegeçici · zamanla çözülür

  • Yama uygulama gecikmesi haftalar

    4/5

    Sıfırıncı gün açıkları birkaç günde gruplar arasında paylaşılırken kurumsal yama döngüsü haftalar sürüyor.

  • Deniz takibi kapasitesi aylar

    3/5

    Derin deniz faaliyetinin tespiti müttefiklerin ortak takip kaynaklarına bağlı.

  • Soruşturma ve bildirim süresi günler

    2/5

    İhlaller fark edildikten günler sonra kamuoyuna yansıyor; etki değerlendirmesi gecikiyor.

Modül B

Sinyal ve Gürültü

SİNYAL %67 · GÜRÜLTÜ %33

  • SİNYAL

    Sabotaj kabiliyeti barış zamanında prova ediliyor

    Rus derin deniz birimi denizaltılarının Svalbard kabloları yakınında kabloları iz bırakmadan devre dışı bırakacak düzeneği prova ettiği bildirildi.

    Defense News

  • SİNYAL

    İstismar kitleri gruplar arasında günler içinde yayılıyor

    Proofpoint, 28 Ağustos'ta ilk görülen kitin dört ayrı kümede kullanıldığını raporladı.

    Proofpoint

  • GÜRÜLTÜ

    Tek bir yaptırım kararının dolandırıcılık ekonomisini bitireceği beklentisi

    Xinbi, Huione ve Prince Group'tan sonra hedef alınan üçüncü büyük ağ; önceki yaptırımlar yeni ağların oluşmasını engellemedi.

    CoinDesk

Modül C

Varlık Sınıfı ve Pozisyonlama Çıkarımları

Varlık sınıfıMaruziyetAktarım kanalıH1H2H3BeklenenKanaatVadeİzlenecek
HisseSiber güvenlik hizmetleri sektörüDevlet bağlantılı kampanyalar ve uyum yükümlülükleri+++++1,15●●3–12 ayKritik altyapı ihlal bildirimlerinin sıklığı
Navlun ve sigortaSiber ve deniz altı altyapı sigortasıKablo sabotajı ve kitlesel ihlal riski++++++1,40●●3–12 ayKuzey Avrupa'da şüpheli deniz faaliyeti açıklamaları
OynaklıkAvrupa hisse piyasası oynaklığıFiziksel altyapı kesintisi0++++0,55●●0–3 ayKablo ve şebeke kesintisi haberleri

Okuma: ++ güçlü yapısal destek · + destek · 0 nötr · − baskı · −− güçlü baskı. “Beklenen”, senaryo olasılıklarıyla ağırlıklandırılmış yöndür. H1: Süren gri bölge baskısı · H2: Fiziksel kesinti · H3: Kitlesel istismar dalgası.

Varlık sınıfı düzeyinde, senaryoya koşullu genel analizdir. Belirli bir menkul kıymet, fiyat hedefi ya da işlem zamanlaması içermez; kişiye özel yatırım tavsiyesi değildir (6362 sayılı Sermaye Piyasası Kanunu).

Tetikleyiciler

İzlenecek eşikler

GöstergeEşikBugünAnlamı
Brent ham petrol> 120130,80Enerji şoku döneminde altyapı saldırılarının piyasa etkisinin büyüdüğü bölge.

Kaynaklar

  1. Defense News — NATO müttefikleri Rus kablo sabotaj planını engelledi
  2. Proofpoint — BlueMoon istismar kiti
  3. SecurityWeek — BlueMoon Chrome ve Windows açıklarını zincirliyor
  4. The Record — IDScan veri ihlali
  5. ABD Hazinesi — Xinbi Guarantee yaptırımı

Kaynak ve doğrulama kuralları: metodoloji · Hata bildirimi: iletişim

İlgili raporlar