
II Siber Savaş ve Kritik Altyapı·Analiz·Asya-Pasifik
Kenar cihazları ortak kapı oldu, yama penceresi üç güne indi
Eylülde CISA'nın sömürülen açıklar listesine 43 kayıt girdi, 18'i ağ ve kenar ürünlerinden. Federal yama süresi medyanda 21 günden 3 güne indi; siber sigorta fiyatı ise 12 çeyrektir düşüyor.
Siber ve Kritik Altyapı Masası · 2 Ekim 2026 · 6 dk okuma · 17 kaynak
Önemi
Kenar cihazları, yani ağı internete bağlayan VPN, ağ geçidi ve SD-WAN kutuları, devlet bağlantılı casusluk ile fidye çetelerinin aynı anda zorladığı katman oldu. Eylül 2026'da CISA kataloğuna 43 sömürülen açık girdi; bu, bir yıl önceki 16'nın yaklaşık 2,7 katı ve 18'i kenar ürünü. Federal yama süresi medyanda 21 günden 3 güne indi, ama bu süre yalnızca ABD federal kurumlarını bağlıyor. Asya'da 8 ülkede 350 cihaz ele geçti, Körfez'de saldırı girişimi 4 katına çıktı. Buna karşın siber sigorta fiyatı 2026'nın 2. çeyreğinde %4 düştü ve VIX 16,39'da; risk henüz fiyatlanmıyor.
Etkiler
- Eylül 2026'da CISA KEV kataloğuna 43 açık girdi, 2025 eylülünde bu sayı 16'ydı; 43 kaydın 18'i Cisco, Citrix, Fortinet, SonicWall ve Check Point gibi ağ ve kenar ürünlerinden.
- KEV'deki federal yama süresi 2025'te medyanda 21 gündü, 2026'da 3 güne indi; Cisco SD-WAN Manager açığının son tarihi 3 Ekim.
- Marsh endeksine göre küresel siber sigorta fiyatı 2026'nın 2. çeyreğinde %4 düştü ve düşüş 12. çeyreğe uzadı; saldırı yoğunluğu henüz prime yansımadı.
Aynı hafta, iki tür saldırgan, tek katman
27–30 Eylül arasındaki 4 günde ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), saldırıda kullanıldığı kanıtlanan açıklar kataloğuna (KEV) 4 kayıt ekledi. Bunların 3'ü ağın kenarındaki ürünlerdi. Kenar cihazı, kurum ağını internete bağlayan ağ geçidi, VPN, yönlendirici ve SD-WAN gibi kutulardır.
Citrix'in 27 Eylül'de duyurduğu 9,5 puanlık 2 NetScaler açığı, Help Net Security'ye göre duyurudan haftalar önce sömürülüyordu. Saldırganlar web kabuğu bırakıp izleri sildi; kaynak, operasyonu muhtemel devlet bağlantılı casusluk olarak niteledi. 30 Eylül'de Cisco'nun 9,8 puanlık SD-WAN Manager açığı geldi. Rapid7'ye göre bu, ürünün 2026'daki 5. sıfır gün açığı.
Fidye tarafında da aynı hafta hareketliydi: Europol destekli operasyon 30 Eylül'de KillSec çetesinin 5 sunucusunu kapattı; çete 2024'ten beri yaklaşık 1.000 saldırı düzenlemiş, 500'ü başarılı olmuştu. KillSec'in bu 1.000 saldırıda hangi giriş yolunu kullandığı açıklanmadı. Ama CISA verisinde 2026'da kataloğa giren 56 kenar ürünü kaydının 6'sı, fidye kampanyalarında kullanılmış olarak işaretli.
Yama penceresi üç güne indi
Talay'ın KEV kataloğu üzerinden yaptığı hesaba göre, 2025'te kataloğa giren 245 açığın federal yama süresi medyanda 21 gündü. 2026'da 1 Ekim itibarıyla giren 247 açıkta medyan süre 3 güne indi. 124 kayıtta süre 3 gün ya da daha kısa; 2025'te bu sayı 7'ydi.
Hız artarken hacim de büyüdü: Eylül 2026'da kataloğa 43 açık girdi; bu, 2025 eylülündeki 16'nın yaklaşık 2,7 katı ve yılın en yüksek ayı. 43 kaydın 18'i Cisco, Citrix, Fortinet, SonicWall, Check Point, F5, MikroTik, Zyxel ve Arista ürünlerinden geliyor. Cisco SD-WAN açığının son tarihi 3 Ekim; tek bir HTTP isteğiyle yönetici yetkisi verdiği için 3 gün az değil, gerekli.
Sorun şu ki 3 günlük pencere yalnızca ABD federal kurumlarını bağlıyor. Özel şirketler ve başka ülkelerin kamu kurumları aynı açıkla aynı 3 günde karşılaşabiliyor, ama bu süreye uyma zorunlulukları yok. Citrix örneğinde sömürü duyurudan haftalar önce başlamıştı; yani pencere açıldığında bazı ağlar zaten içerideki saldırganla yaşıyordu.
Yüzeyi jeopolitik büyütüyor
Cisco Talos'a göre Çin bağlantılı UAT-11587 grubu Eylül 2025–Temmuz 2026 arasında 8 ülkede yaklaşık 350 cihaza Antino arka kapısını yerleştirdi. Hedefler Tayvan, Hindistan, Filipinler ve Pakistan dahil savunma, dışişleri ve düşünce kuruluşlarıydı. The Record'a göre kampanya Mart 2026'da hedefli e-postalarla fark edildi; arka kapı her 10 saniyede Microsoft 365 üzerinden komut alıyor.
Kimlik katmanı da aynı listede: Proofpoint'e göre Çin yanlısı TA419 8 Temmuz'dan beri eski bir Beyaz Saray bilim politikası yetkilisini taklit ederek yapay zekâ politika uzmanlarına sahte danışma kurulu davetleri gönderdi. The Register'a göre grup Şubat 2026'da bir Anthropic yöneticisini de taklit etmişti. Grubun 2 sahte teklifinden biri, YZ ihracat kontrolleri üzerine hayali bir Senato raporuydu; bu alan pazarlık kalemine dönüştükçe uzmanları da hedefe dönüşüyor.
Enerji krizi ve savaş aynı etkiyi Körfez'de gösteriyor; The National'ın aktardığı CloudSEK raporuna göre bölgedeki fidye kayıtları Nisan 2025'teki 17'den Haziran 2026'da 357'ye çıktı. BAE'de günlük saldırı girişimi savaş öncesindeki 200.000'den yaklaşık 800.000'e yükseldi.
Maliyet hesabı henüz yetişmedi
Keio'da 26 Eylül'deki fidye saldırısı trenleri durdurmadı, ama market, otel ve otobüs gişelerinde kartlı ödemeyi kesti. Times Car'da 6,6 milyon hesabın ehliyet ve kimlik verisi sızdı. Türkiye'de KVKK 30 Eylül'de 9 ihlal duyurdu; sayısı açıklanan kayıtlarda en az 1.033.853 kişi etkilendi ve Papara Menkul'deki ihlal Okta hedefli oltalamayla başladı.
Sigorta fiyatı ise ters yönde: Marsh'ın endeksine göre küresel siber sigorta fiyatları 2026'nın 2. çeyreğinde %4 düştü; bu 12. ardışık düşüş çeyreği. Hindistan, Orta Doğu ve Afrika bölgesinde düşüş %14'tü. Marsh düşüşü geniş kapasite, düşük reasürans maliyeti ve güçlü kârlılığa bağlıyor; eylüldeki 43 sömürülen açık bu fiyatlamada henüz yok.
Finansal piyasa da sakin: Cboe verisine göre oynaklık endeksi VIX 1 Ekim'de 16,39'du. 16,39'luk bu sakinlik, siber riskin henüz tekil şirket ve sigortacı bilançosunda kaldığını, sistemik risk primine taşınmadığını gösteriyor.
İzlenecekler
Önümüzdeki 3 ay için 3 gösterge öne çıkıyor. Birincisi, KEV'e aylık giren kenar ürünü sayısının eylüldeki 18'in üzerinde kalıp kalmadığı. İkincisi, Marsh'ın 3. çeyrek endeksinde siber fiyat düşüşünün 13. çeyreğe uzayıp uzamadığı. Üçüncüsü, KVKK'nın 30 Eylül'de 9 ihlalle süren duyurularında finans sektörünün payı.
3 günlük yama temposu ile 12 çeyrektir düşen sigorta fiyatı arasındaki makas uzun süre açık kalmaz. Makas kapandığında maliyet önce prim ve muafiyete, ardından düzenleyicinin yama ve bildirim takvimine yansır.
Olasılıklar
Senaryolar
| Senaryo | Olasılık | Tetikleyici | Piyasa etkisi |
|---|---|---|---|
| H1Yüksek tempo, sınırlı fiyatlama | %55 | KEV'e ekimde de ayda 15–20 kenar ürünü kaydı girer, ama hiçbir olay kritik altyapıda hizmet kesintisine yol açmaz. | Maliyet kurumların BT bütçesinde ve tekil ihlal giderlerinde kalır; sigorta fiyatındaki düşüş yavaşlar ama tersine dönmez. |
| H2Kenar olayı sistemik maliyete döner | %30 | Yaygın kullanılan bir VPN ya da SD-WAN açığı, enerji, ulaşım ya da finansta birden çok kurumda eşzamanlı kesintiye yol açar. | Sigortacılar kenar cihazı yamasını poliçe şartına bağlar; düzenleyiciler bildirim ve yama sürelerini özel sektöre de uygular. |
| H3Tempo düşer | %15 | Eylüldeki 43 kayıt tek seferlik çıkar, ekim ve kasımda KEV aylık hacmi 2026 ortalaması olan yaklaşık 25'in altına iner. | Yama penceresi baskısı azalır; kurumlar biriken açıkları 3 günlük takvimin dışında da kapatma fırsatı bulur. |
Modül A
Kısıt Matrisi
YAPISAL ORT. 4,0 · OPERASYONEL ORT. 2,5Yapısal kısıtlar baskın: sonuç, aktörlerin tercihlerinden çok bu sınırlarla belirlenir.
Yapısal kısıtlarkalıcı · iradeden bağımsız
Duyurudan önce sömürü
5/5Citrix NetScaler'daki 9,5 puanlık 2 açık duyurudan haftalar önce sömürüldü; yama penceresi açıldığında bazı ağlar zaten ele geçmişti.
Yama zorunluluğu yalnız federal · ABD
4/5KEV'deki 3 günlük medyan süre yalnızca ABD federal sivil kurumlarını bağlıyor; özel sektör ve diğer ülkeler aynı açığa zorunluluk olmadan maruz kalıyor.
Jeopolitik hedef seçimi · Çin
4/5UAT-11587 8 Asya ülkesinde savunma, dışişleri ve düşünce kuruluşlarını hedefledi; TA419 YZ politika uzmanlarını taklit edilmiş davetlerle hedef aldı.
Eski sürüm yükü
3/5Cisco SD-WAN Manager'da 20.9'dan eski sürümler için yama yok, taşıma gerekiyor; bu iş 3 günlük takvime sığmıyor.
Operasyonel sürtünmegeçici · zamanla çözülür
Ticari BT kesintisi günler
3/5Keio'da 26 Eylül saldırısı trenleri durdurmadı ama kartlı ödeme, otel rezervasyonu ve otobüs gişelerini 2 günden fazla aksattı.
Sigorta fiyatı gecikmeli aylar
3/5Siber sigorta fiyatı 2026'nın 2. çeyreğinde %4 düştü, 12. ardışık düşüş çeyreği; prim saldırı temposunu 1–2 çeyrek geriden izliyor.
Atıf belirsizliği haftalar
2/5Cisco SD-WAN saldırganı bir gruba bağlanmadı, KillSec'in giriş yolu ve UAT-11587'nin e-posta dışı giriş yöntemi açıklanmadı.
Bildirim parçalı haftalar
2/5KVKK 30 Eylül'de 9 ihlal duyurdu ama Papara Menkul ihlalinde kişi sayısı açıklanmadı; ölçeğin tamamı görünmüyor.
Modül B
Sinyal ve Gürültü
SİNYAL %60 · GÜRÜLTÜ %40
- SİNYAL
Sömürülen açık hacmi ve hızı birlikte arttı
Eylül 2026'da KEV'e 43 açık girdi, Eylül 2025'te 16; medyan yama süresi 21 günden 3 güne indi.
- SİNYAL
Kenar ürünleri katalogda kalıcı yer tutuyor
Eylüldeki 43 kaydın 18'i ağ ve kenar ürünü; Cisco SD-WAN Manager'da 2026'nın 5. sıfır gün açığı 30 Eylül'de sömürüldü.
- SİNYAL
YZ politika çevresi hedef listesinde
TA419 8 Temmuz'dan beri eski bir Beyaz Saray yetkilisini taklit etti; UAT-11587 8 ülkede yaklaşık 350 cihaza sızdı.
Veri: USD/CNY ›The Record — Researchers find Chinese hacking campaigns targeting AI firms, Asian governments
- GÜRÜLTÜ
KillSec operasyonu fidye riskini düşürdü
Operasyon 5 sunucuyu kapattı, ama aynı hafta Keio'ya saldırı oldu ve CISA 2026'da 56 kenar kaydından 6'sını fidye kampanyalarıyla ilişkilendirdi.
BleepingComputer — Police dismantle KillSec ransomware gang allegedly led by 16-year-old
- GÜRÜLTÜ
Düşük VIX siber riskin önemsiz olduğunu gösteriyor
VIX 1 Ekim'de 16,39'du; aynı hafta Times Car'da 6,6 milyon hesap sızdı ve KVKK bir günde 9 ihlal duyurdu.
Veri: VIX oynaklık endeksi ›Cboe — VIX Index historical data
Modül C
Varlık Sınıfı ve Pozisyonlama Çıkarımları
| Varlık sınıfı | Maruziyet | Aktarım kanalı | H1 | H2 | H3 | Beklenen | Kanaat | Vade | İzlenecek |
|---|---|---|---|---|---|---|---|---|---|
| Oynaklık | ABD hisse oynaklığı | Kritik altyapıda eşzamanlı kesinti siber riski tekil kayıptan piyasa geneli risk primine taşır | 0 | ++ | − | +0,45 | ●●● | 0–3 ay | VIX'in 20 eşiği ve KEV'e giren kenar ürünü sayısı |
| Hisse | Siber sigorta yazan sigortacılar | 12 çeyreklik fiyat düşüşü saldırı temposuyla birleşirse hasar oranı bozulur | − | −− | + | −1,00 | ●●● | 3–12 ay | Marsh 3. çeyrek endeksinde siber fiyat değişimi |
| Hisse | Ağ güvenliği ve yama hizmeti sağlayıcıları | 3 günlük yama takvimi ve sigorta şartları güvenlik harcamasını öne çeker | + | ++ | 0 | +1,15 | ●●● | 3–12 ay | Aylık KEV hacmi ve özel sektöre yönelik yeni yama zorunlulukları |
| Hisse | Japonya ulaşım ve tüketici hizmetleri | Keio ve Times Car olayları ödeme ve kimlik verisi kesintisini işletme maliyetine çevirir | − | −− | 0 | −1,15 | ●●● | 0–3 ay | Keio'da ödeme sistemlerinin tam açılış tarihi ve yeni fidye iddiaları |
| Döviz | Yuan | Çin bağlantılı casusluk atıfları ABD–Çin teknoloji pazarlığına ek gerilim yükler | 0 | − | 0 | −0,30 | ●●● | 0–3 ay | YZ ihracat kontrolleri ve Çin'e yönelik yeni siber atıf açıklamaları |
İkinci tur etkiler
Peki sonra ne olur?
Başlangıç
Eylül 2026'da CISA KEV kataloğuna 43 sömürülen açık girdi, 18'i ağ ve kenar ürünlerinden; federal yama süresi medyanda 3 güne indi ve Citrix açıkları duyurudan haftalar önce sömürüldü.
- 1
Operasyonel maliyetgünler içinde
Yamasız kenar cihazlarından giren saldırganlar ticari BT katmanında kesinti yaratır; Keio'daki ödeme kesintisi ve Times Car'daki 6,6 milyon hesaplık sızıntı gibi olaylar doğrudan işletme maliyetine döner.
İzlenecek: KVKK haftalık ihlal duyuruları ve KEV'e giren kenar kaydı sayısı
- 2
Sigorta ve reasüransaylar içinde
Hasar dosyaları biriktikçe 12 çeyrektir düşen siber sigorta fiyatı dibe vurur; sigortacılar kenar cihazı yamasını ve çok faktörlü kimlik doğrulamayı poliçe şartına bağlar.
İzlenecek: Marsh 3. çeyrek endeksinde siber fiyatın %4'lük düşüşten sapması
- 3
Düzenlemeaylar içinde
Sigortacının şartı düzenleyicinin takvimine dönüşür; ABD federal kurumlarındaki 3 günlük yama ilkesi ve AB'deki 24 saatlik bildirim süresi özel sektör ve tedarik zincirine yayılır.
İzlenecek: Özel sektöre yönelik yeni yama ve bildirim zorunlulukları; KVKK ihlal duyurularında finans sektörü payı
Zinciri kıran
Ekim ve kasımda KEV aylık hacmi 2026 ortalaması olan yaklaşık 25'in altına iner ve büyük bir hizmet kesintisi yaşanmazsa ikinci halka oluşmaz. Reasürans kapasitesinin bol kalması da sigorta fiyatının dönüşünü geciktirir.
Tetikleyiciler
İzlenecek eşikler
| Gösterge | Eşik | Bugün | Anlamı |
|---|---|---|---|
| VIX oynaklık endeksi | > 20 | 16,34 | 1 Ekim'de 16,39 olan VIX'in bu eşiği aşması, bir kenar cihazı ya da fidye olayının tekil şirket kaybından çıkıp piyasa genelinde risk primine dönüştüğünü gösterir. |
Kaynaklar
- CISA — Known Exploited Vulnerabilities Catalog (CSV)
- Cisco Talos — China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
- The Record — Researchers find Chinese hacking campaigns targeting AI firms, Asian governments
- The Register — Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing
- Rapid7 — Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild (CVE-2026-76504)
- The Hacker News — Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager
- Help Net Security — Citrix NetScaler RCE zero-days exploited for weeks
- Rapid7 — Zero-day exploitation of Citrix NetScaler ADC and Gateway
- BleepingComputer — Police dismantle KillSec ransomware gang allegedly led by 16-year-old
- BleepingComputer — Apple patches CoreGraphics zero-day flaw exploited in attacks
- Memurlar.net — KVKK 9 şirketin veri ihlalini yayımladı, 1 milyon kişi etkileniyor
- Carrier Management — Marsh Global Insurance Market Index, Q2 2026
- Insurance Edge — Commercial insurance rates are falling, says new report from Marsh
- The National — Ransomware activity rises across Middle East as criminal groups attack Gulf
- BleepingComputer — Japan's Keio confirms ransomware attack disrupted business systems
- BleepingComputer — Times Car confirms data breach affecting 6.6 million user accounts
- Cboe — VIX Index historical data
Kaynak ve doğrulama kuralları: metodoloji · Hata bildirimi: iletişim
İlgili raporlar
VTeknoloji ve YZ·Analiz·Asya-Pasifik
Çin'e çip satışında son sözü artık Pekin söylüyor
ABD Mayıs'ta 10 Çinli şirkete H200 izni verdi ama sevkiyat başlamadı. Pekin ise 27 Eylül'de kendi seçtiği RTX Pro 5500'e onay sinyali verdi; ByteDance'in yaklaşık 1 milyon adet düşündüğü aktarılıyor.
Teknoloji Jeopolitiği Masası · 29 Eylül 2026 · 6 dk
VTeknoloji ve YZ·Analiz·Asya-Pasifik
TSMC Arizona'ya söz veriyor, paketleme kapasitesi Tayvan'da toplanıyor
TSMC'nin 265 milyar $'lık Arizona planına karşılık Tayvan 2020'den bu yana 44 milyar $ onayladı. Aynı hafta Chiayi'de 5 yeni paketleme fabrikasının yolu açıldı; parktaki hedef 10 tesis.
Teknoloji Jeopolitiği Masası · 28 Eylül 2026 · 5 dk
VTeknoloji ve YZ·Analiz·Asya-Pasifik
Xi–Trump zirvesi iki aylık ateşkesle bitti: çip, Tayvan ve yapay zekâ kararları 10 Ocak'a ertelendi
24 Eylül zirvesinden ortak bildiri çıkmadı. Tarife ateşkesi bir gün önce 10 Kasım'dan 10 Ocak'a uzatıldı; tarife indirimi, yeni çip izni, Tayvan paketi ve yapay zekâ bildirim hattı için imzalı karar açıklanmadı.
Teknoloji Jeopolitiği Masası · 25 Eylül 2026 · 8 dk