İçeriğe geç
Bir veri merkezinde sıralanmış sunucu rafları ve ağ kabloları

II Siber Savaş ve Kritik Altyapı·Analiz·Asya-Pasifik

Kenar cihazları ortak kapı oldu, yama penceresi üç güne indi

Eylülde CISA'nın sömürülen açıklar listesine 43 kayıt girdi, 18'i ağ ve kenar ürünlerinden. Federal yama süresi medyanda 21 günden 3 güne indi; siber sigorta fiyatı ise 12 çeyrektir düşüyor.

Siber ve Kritik Altyapı Masası · 2 Ekim 2026 · 6 dk okuma · 17 kaynak

Veri merkezinde sunucu rafları (Kasım 2015) — temsilî arşiv fotoğrafıFotoğraf: Carl Lender (Flickr) / Wikimedia Commons · CC BY 2.0 · boyutlandırıldı · Kaynak

Önemi

Kenar cihazları, yani ağı internete bağlayan VPN, ağ geçidi ve SD-WAN kutuları, devlet bağlantılı casusluk ile fidye çetelerinin aynı anda zorladığı katman oldu. Eylül 2026'da CISA kataloğuna 43 sömürülen açık girdi; bu, bir yıl önceki 16'nın yaklaşık 2,7 katı ve 18'i kenar ürünü. Federal yama süresi medyanda 21 günden 3 güne indi, ama bu süre yalnızca ABD federal kurumlarını bağlıyor. Asya'da 8 ülkede 350 cihaz ele geçti, Körfez'de saldırı girişimi 4 katına çıktı. Buna karşın siber sigorta fiyatı 2026'nın 2. çeyreğinde %4 düştü ve VIX 16,39'da; risk henüz fiyatlanmıyor.

Etkiler

  • Eylül 2026'da CISA KEV kataloğuna 43 açık girdi, 2025 eylülünde bu sayı 16'ydı; 43 kaydın 18'i Cisco, Citrix, Fortinet, SonicWall ve Check Point gibi ağ ve kenar ürünlerinden.
  • KEV'deki federal yama süresi 2025'te medyanda 21 gündü, 2026'da 3 güne indi; Cisco SD-WAN Manager açığının son tarihi 3 Ekim.
  • Marsh endeksine göre küresel siber sigorta fiyatı 2026'nın 2. çeyreğinde %4 düştü ve düşüş 12. çeyreğe uzadı; saldırı yoğunluğu henüz prime yansımadı.
Kenar cihazları ortak kapı oldu, yama penceresi üç güne indi haritası

Aynı hafta, iki tür saldırgan, tek katman

27–30 Eylül arasındaki 4 günde ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), saldırıda kullanıldığı kanıtlanan açıklar kataloğuna (KEV) 4 kayıt ekledi. Bunların 3'ü ağın kenarındaki ürünlerdi. Kenar cihazı, kurum ağını internete bağlayan ağ geçidi, VPN, yönlendirici ve SD-WAN gibi kutulardır.

Citrix'in 27 Eylül'de duyurduğu 9,5 puanlık 2 NetScaler açığı, Help Net Security'ye göre duyurudan haftalar önce sömürülüyordu. Saldırganlar web kabuğu bırakıp izleri sildi; kaynak, operasyonu muhtemel devlet bağlantılı casusluk olarak niteledi. 30 Eylül'de Cisco'nun 9,8 puanlık SD-WAN Manager açığı geldi. Rapid7'ye göre bu, ürünün 2026'daki 5. sıfır gün açığı.

Fidye tarafında da aynı hafta hareketliydi: Europol destekli operasyon 30 Eylül'de KillSec çetesinin 5 sunucusunu kapattı; çete 2024'ten beri yaklaşık 1.000 saldırı düzenlemiş, 500'ü başarılı olmuştu. KillSec'in bu 1.000 saldırıda hangi giriş yolunu kullandığı açıklanmadı. Ama CISA verisinde 2026'da kataloğa giren 56 kenar ürünü kaydının 6'sı, fidye kampanyalarında kullanılmış olarak işaretli.

Yama penceresi üç güne indi

Talay'ın KEV kataloğu üzerinden yaptığı hesaba göre, 2025'te kataloğa giren 245 açığın federal yama süresi medyanda 21 gündü. 2026'da 1 Ekim itibarıyla giren 247 açıkta medyan süre 3 güne indi. 124 kayıtta süre 3 gün ya da daha kısa; 2025'te bu sayı 7'ydi.

Hız artarken hacim de büyüdü: Eylül 2026'da kataloğa 43 açık girdi; bu, 2025 eylülündeki 16'nın yaklaşık 2,7 katı ve yılın en yüksek ayı. 43 kaydın 18'i Cisco, Citrix, Fortinet, SonicWall, Check Point, F5, MikroTik, Zyxel ve Arista ürünlerinden geliyor. Cisco SD-WAN açığının son tarihi 3 Ekim; tek bir HTTP isteğiyle yönetici yetkisi verdiği için 3 gün az değil, gerekli.

Sorun şu ki 3 günlük pencere yalnızca ABD federal kurumlarını bağlıyor. Özel şirketler ve başka ülkelerin kamu kurumları aynı açıkla aynı 3 günde karşılaşabiliyor, ama bu süreye uyma zorunlulukları yok. Citrix örneğinde sömürü duyurudan haftalar önce başlamıştı; yani pencere açıldığında bazı ağlar zaten içerideki saldırganla yaşıyordu.

Yüzeyi jeopolitik büyütüyor

Cisco Talos'a göre Çin bağlantılı UAT-11587 grubu Eylül 2025–Temmuz 2026 arasında 8 ülkede yaklaşık 350 cihaza Antino arka kapısını yerleştirdi. Hedefler Tayvan, Hindistan, Filipinler ve Pakistan dahil savunma, dışişleri ve düşünce kuruluşlarıydı. The Record'a göre kampanya Mart 2026'da hedefli e-postalarla fark edildi; arka kapı her 10 saniyede Microsoft 365 üzerinden komut alıyor.

Kimlik katmanı da aynı listede: Proofpoint'e göre Çin yanlısı TA419 8 Temmuz'dan beri eski bir Beyaz Saray bilim politikası yetkilisini taklit ederek yapay zekâ politika uzmanlarına sahte danışma kurulu davetleri gönderdi. The Register'a göre grup Şubat 2026'da bir Anthropic yöneticisini de taklit etmişti. Grubun 2 sahte teklifinden biri, YZ ihracat kontrolleri üzerine hayali bir Senato raporuydu; bu alan pazarlık kalemine dönüştükçe uzmanları da hedefe dönüşüyor.

Enerji krizi ve savaş aynı etkiyi Körfez'de gösteriyor; The National'ın aktardığı CloudSEK raporuna göre bölgedeki fidye kayıtları Nisan 2025'teki 17'den Haziran 2026'da 357'ye çıktı. BAE'de günlük saldırı girişimi savaş öncesindeki 200.000'den yaklaşık 800.000'e yükseldi.

Maliyet hesabı henüz yetişmedi

Keio'da 26 Eylül'deki fidye saldırısı trenleri durdurmadı, ama market, otel ve otobüs gişelerinde kartlı ödemeyi kesti. Times Car'da 6,6 milyon hesabın ehliyet ve kimlik verisi sızdı. Türkiye'de KVKK 30 Eylül'de 9 ihlal duyurdu; sayısı açıklanan kayıtlarda en az 1.033.853 kişi etkilendi ve Papara Menkul'deki ihlal Okta hedefli oltalamayla başladı.

Sigorta fiyatı ise ters yönde: Marsh'ın endeksine göre küresel siber sigorta fiyatları 2026'nın 2. çeyreğinde %4 düştü; bu 12. ardışık düşüş çeyreği. Hindistan, Orta Doğu ve Afrika bölgesinde düşüş %14'tü. Marsh düşüşü geniş kapasite, düşük reasürans maliyeti ve güçlü kârlılığa bağlıyor; eylüldeki 43 sömürülen açık bu fiyatlamada henüz yok.

Finansal piyasa da sakin: Cboe verisine göre oynaklık endeksi VIX 1 Ekim'de 16,39'du. 16,39'luk bu sakinlik, siber riskin henüz tekil şirket ve sigortacı bilançosunda kaldığını, sistemik risk primine taşınmadığını gösteriyor.

İzlenecekler

Önümüzdeki 3 ay için 3 gösterge öne çıkıyor. Birincisi, KEV'e aylık giren kenar ürünü sayısının eylüldeki 18'in üzerinde kalıp kalmadığı. İkincisi, Marsh'ın 3. çeyrek endeksinde siber fiyat düşüşünün 13. çeyreğe uzayıp uzamadığı. Üçüncüsü, KVKK'nın 30 Eylül'de 9 ihlalle süren duyurularında finans sektörünün payı.

3 günlük yama temposu ile 12 çeyrektir düşen sigorta fiyatı arasındaki makas uzun süre açık kalmaz. Makas kapandığında maliyet önce prim ve muafiyete, ardından düzenleyicinin yama ve bildirim takvimine yansır.

Olasılıklar

Senaryolar

SenaryoOlasılıkTetikleyiciPiyasa etkisi
H1Yüksek tempo, sınırlı fiyatlama%55KEV'e ekimde de ayda 15–20 kenar ürünü kaydı girer, ama hiçbir olay kritik altyapıda hizmet kesintisine yol açmaz.Maliyet kurumların BT bütçesinde ve tekil ihlal giderlerinde kalır; sigorta fiyatındaki düşüş yavaşlar ama tersine dönmez.
H2Kenar olayı sistemik maliyete döner%30Yaygın kullanılan bir VPN ya da SD-WAN açığı, enerji, ulaşım ya da finansta birden çok kurumda eşzamanlı kesintiye yol açar.Sigortacılar kenar cihazı yamasını poliçe şartına bağlar; düzenleyiciler bildirim ve yama sürelerini özel sektöre de uygular.
H3Tempo düşer%15Eylüldeki 43 kayıt tek seferlik çıkar, ekim ve kasımda KEV aylık hacmi 2026 ortalaması olan yaklaşık 25'in altına iner.Yama penceresi baskısı azalır; kurumlar biriken açıkları 3 günlük takvimin dışında da kapatma fırsatı bulur.

Modül A

Kısıt Matrisi

YAPISAL ORT. 4,0 · OPERASYONEL ORT. 2,5Yapısal kısıtlar baskın: sonuç, aktörlerin tercihlerinden çok bu sınırlarla belirlenir.

Yapısal kısıtlarkalıcı · iradeden bağımsız

  • Duyurudan önce sömürü

    5/5

    Citrix NetScaler'daki 9,5 puanlık 2 açık duyurudan haftalar önce sömürüldü; yama penceresi açıldığında bazı ağlar zaten ele geçmişti.

  • Yama zorunluluğu yalnız federal · ABD

    4/5

    KEV'deki 3 günlük medyan süre yalnızca ABD federal sivil kurumlarını bağlıyor; özel sektör ve diğer ülkeler aynı açığa zorunluluk olmadan maruz kalıyor.

  • Jeopolitik hedef seçimi · Çin

    4/5

    UAT-11587 8 Asya ülkesinde savunma, dışişleri ve düşünce kuruluşlarını hedefledi; TA419 YZ politika uzmanlarını taklit edilmiş davetlerle hedef aldı.

  • Eski sürüm yükü

    3/5

    Cisco SD-WAN Manager'da 20.9'dan eski sürümler için yama yok, taşıma gerekiyor; bu iş 3 günlük takvime sığmıyor.

Operasyonel sürtünmegeçici · zamanla çözülür

  • Ticari BT kesintisi günler

    3/5

    Keio'da 26 Eylül saldırısı trenleri durdurmadı ama kartlı ödeme, otel rezervasyonu ve otobüs gişelerini 2 günden fazla aksattı.

  • Sigorta fiyatı gecikmeli aylar

    3/5

    Siber sigorta fiyatı 2026'nın 2. çeyreğinde %4 düştü, 12. ardışık düşüş çeyreği; prim saldırı temposunu 1–2 çeyrek geriden izliyor.

  • Atıf belirsizliği haftalar

    2/5

    Cisco SD-WAN saldırganı bir gruba bağlanmadı, KillSec'in giriş yolu ve UAT-11587'nin e-posta dışı giriş yöntemi açıklanmadı.

  • Bildirim parçalı haftalar

    2/5

    KVKK 30 Eylül'de 9 ihlal duyurdu ama Papara Menkul ihlalinde kişi sayısı açıklanmadı; ölçeğin tamamı görünmüyor.

Modül B

Sinyal ve Gürültü

SİNYAL %60 · GÜRÜLTÜ %40

Modül C

Varlık Sınıfı ve Pozisyonlama Çıkarımları

Varlık sınıfıMaruziyetAktarım kanalıH1H2H3BeklenenKanaatVadeİzlenecek
OynaklıkABD hisse oynaklığıKritik altyapıda eşzamanlı kesinti siber riski tekil kayıptan piyasa geneli risk primine taşır0++−+0,45●●●0–3 ayVIX'in 20 eşiği ve KEV'e giren kenar ürünü sayısı
HisseSiber sigorta yazan sigortacılar12 çeyreklik fiyat düşüşü saldırı temposuyla birleşirse hasar oranı bozulur−−−+−1,00●●●3–12 ayMarsh 3. çeyrek endeksinde siber fiyat değişimi
HisseAğ güvenliği ve yama hizmeti sağlayıcıları3 günlük yama takvimi ve sigorta şartları güvenlik harcamasını öne çeker+++0+1,15●●●3–12 ayAylık KEV hacmi ve özel sektöre yönelik yeni yama zorunlulukları
HisseJaponya ulaşım ve tüketici hizmetleriKeio ve Times Car olayları ödeme ve kimlik verisi kesintisini işletme maliyetine çevirir−−−0−1,15●●●0–3 ayKeio'da ödeme sistemlerinin tam açılış tarihi ve yeni fidye iddiaları
DövizYuanÇin bağlantılı casusluk atıfları ABD–Çin teknoloji pazarlığına ek gerilim yükler0−0−0,30●●●0–3 ayYZ ihracat kontrolleri ve Çin'e yönelik yeni siber atıf açıklamaları

Okuma: ++ güçlü yapısal destek · + destek · 0 nötr · − baskı · −− güçlü baskı. “Beklenen”, senaryo olasılıklarıyla ağırlıklandırılmış yöndür. H1: Yüksek tempo, sınırlı fiyatlama · H2: Kenar olayı sistemik maliyete döner · H3: Tempo düşer.

Varlık sınıfı düzeyinde, senaryoya koşullu genel analizdir. Belirli bir menkul kıymet, fiyat hedefi ya da işlem zamanlaması içermez; kişiye özel yatırım tavsiyesi değildir (6362 sayılı Sermaye Piyasası Kanunu).

İkinci tur etkiler

Peki sonra ne olur?

Başlangıç

Eylül 2026'da CISA KEV kataloğuna 43 sömürülen açık girdi, 18'i ağ ve kenar ürünlerinden; federal yama süresi medyanda 3 güne indi ve Citrix açıkları duyurudan haftalar önce sömürüldü.

  1. 1

    Operasyonel maliyetgünler içinde

    Yamasız kenar cihazlarından giren saldırganlar ticari BT katmanında kesinti yaratır; Keio'daki ödeme kesintisi ve Times Car'daki 6,6 milyon hesaplık sızıntı gibi olaylar doğrudan işletme maliyetine döner.

    İzlenecek: KVKK haftalık ihlal duyuruları ve KEV'e giren kenar kaydı sayısı

  2. 2

    Sigorta ve reasüransaylar içinde

    Hasar dosyaları biriktikçe 12 çeyrektir düşen siber sigorta fiyatı dibe vurur; sigortacılar kenar cihazı yamasını ve çok faktörlü kimlik doğrulamayı poliçe şartına bağlar.

    İzlenecek: Marsh 3. çeyrek endeksinde siber fiyatın %4'lük düşüşten sapması

  3. 3

    Düzenlemeaylar içinde

    Sigortacının şartı düzenleyicinin takvimine dönüşür; ABD federal kurumlarındaki 3 günlük yama ilkesi ve AB'deki 24 saatlik bildirim süresi özel sektör ve tedarik zincirine yayılır.

    İzlenecek: Özel sektöre yönelik yeni yama ve bildirim zorunlulukları; KVKK ihlal duyurularında finans sektörü payı

Zinciri kıran

Ekim ve kasımda KEV aylık hacmi 2026 ortalaması olan yaklaşık 25'in altına iner ve büyük bir hizmet kesintisi yaşanmazsa ikinci halka oluşmaz. Reasürans kapasitesinin bol kalması da sigorta fiyatının dönüşünü geciktirir.

Tetikleyiciler

İzlenecek eşikler

GöstergeEşikBugünAnlamı
VIX oynaklık endeksi> 2016,341 Ekim'de 16,39 olan VIX'in bu eşiği aşması, bir kenar cihazı ya da fidye olayının tekil şirket kaybından çıkıp piyasa genelinde risk primine dönüştüğünü gösterir.

Kaynaklar

  1. CISA — Known Exploited Vulnerabilities Catalog (CSV)
  2. Cisco Talos — China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
  3. The Record — Researchers find Chinese hacking campaigns targeting AI firms, Asian governments
  4. The Register — Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing
  5. Rapid7 — Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild (CVE-2026-76504)
  6. The Hacker News — Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager
  7. Help Net Security — Citrix NetScaler RCE zero-days exploited for weeks
  8. Rapid7 — Zero-day exploitation of Citrix NetScaler ADC and Gateway
  9. BleepingComputer — Police dismantle KillSec ransomware gang allegedly led by 16-year-old
  10. BleepingComputer — Apple patches CoreGraphics zero-day flaw exploited in attacks
  11. Memurlar.net — KVKK 9 şirketin veri ihlalini yayımladı, 1 milyon kişi etkileniyor
  12. Carrier Management — Marsh Global Insurance Market Index, Q2 2026
  13. Insurance Edge — Commercial insurance rates are falling, says new report from Marsh
  14. The National — Ransomware activity rises across Middle East as criminal groups attack Gulf
  15. BleepingComputer — Japan's Keio confirms ransomware attack disrupted business systems
  16. BleepingComputer — Times Car confirms data breach affecting 6.6 million user accounts
  17. Cboe — VIX Index historical data

Kaynak ve doğrulama kuralları: metodoloji · Hata bildirimi: iletişim

İlgili raporlar