II Siber Savaş ve Kritik Altyapı·Analiz·Türkiye ve Çevresi
Kimlik katmanı: 2,6 milyon saldırı, CVSS 10,0'lık tek açık ve 10.218.802 kişilik ihlal
Aynı gün açıklanan dört kayıt, saldırı yüzeyinin kimlik ve erişim katmanına kaydığını ve savunmanın kurumsal kapasiteye göre üç gün ile aylar arasında ayrıştığını gösteriyor.
Siber ve Kritik Altyapı Masası · 18 Eylül 2026 · 9 dk okuma · 9 kaynak

Önemi
Tayvan'ın günde 2,6 milyon saldırı rakamı bir hacim ölçüsü; CVSS 10,0 puanlı Cisco ISE açığı ile KVKK'nın tek kararda duyurduğu 10.218.802 kişilik ihlal ise eşik ölçüleri. Kırılma noktası hacimde değil, kimlik altyapısının kendisinin hedef olmasında ve üç günlük yama zorunluluğunun yalnızca ABD federal kurumlarını bağlamasında. Türkiye bu tabloda hem 12 şirketlik ihlal listesiyle kurban, hem de bölgede fidye yazılımı hedeflemesinin ilk sırasında yoğunlaşma noktası.
Etkiler
- Cisco ISE'nin 3.1 ile 3.5 arası sürümlerinde geçici çözüm bulunmaması, yama uygulanana kadar kurumsal ağlarda erişim kararının tamamını tek bir açığa bağımlı bırakıyor.
- KVKK'nın 12 şirket için tek kararda duyurduğu 10.218.802 kişilik toplam, Türkiye'de tedarik zinciri yazılımı kaynaklı ihlalin idari yaptırım eşiğini aştığını gösteriyor.
- Bölgede aylık fidye yazılımı kaydının 17'den 357'ye çıkması ve Türkiye'nin hedeflemede ilk sırada olması, imalat ve lojistik ağlarında üretim durma riskini kalıcı hâle getiriyor.
Aynı gün, iki farklı ölçü
16 Eylül 2026, birbirinden bağımsız dört kaydın aynı güne düştüğü bir gün oldu. Tayvan Dijital İşler Bakanı Lin Yi-jing Washington temaslarında ülkesinin günde yaklaşık 2,6 milyon siber saldırıyla karşılaştığını söyledi. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, Cisco Identity Services Engine ürünündeki CVE-2026-76460 numaralı açığı, CVSS ölçeğinde 10 üzerinden 10 puanla Bilinen Sömürülen Açıklar kataloğuna aldı. Kişisel Verileri Koruma Kurumu 2026/2039 sayılı kararıyla 12 şirketin veri ihlali bildirimini yayımladı; sayısı belirlenebilen 11 şirkette 10.218.802 kişi etkilendi. CloudSEK ise Orta Doğu'yu hedef alan fidye yazılımı faaliyetinin Nisan 2025'teki 17 tehdit istihbaratı kaydından Haziran 2026'da 357 kayda, yani 20 kattan fazla arttığını raporladı.
Bu dört rakam aynı ölçeğin üzerinde durmuyor. 2,6 milyon bir hacim ölçüsüdür; bakanlığın kendi ölçümüne dayanıyor ve üçüncü bir tarafça teyit edilmiş değil. Hacim, otomatik tarama trafiğini de içerdiği için savunma bütçesinin gerekçesi olabilir, ancak kırılma noktasını göstermez. CVSS 10,0 ise yapısal bir ölçüdür: kimliği doğrulanmamış uzaktaki bir saldırganın hazırlanmış tek bir istekle web tabanlı yönetim arayüzündeki kimlik doğrulamayı atlaması ve kök yetkisiyle komut çalıştırması anlamına gelir. 10.218.802 kişilik toplam da benzer biçimde eşik aşan bir ölçüdür: tek bir Kurul kararında toplanan bu sayı, olayı teknik bir vaka olmaktan çıkarıp düzenleyici bir dosyaya dönüştürür.
Hedef artık kimliğin kendisi
CVE-2026-76460, Cisco ISE'de ayrıcalıklı API'lerin hatalı kullanımından kaynaklanıyor. BleepingComputer'a göre 3.1, 3.2, 3.3, 3.4 ve 3.5 sürümleri ile ISE Passive Identity Connector etkileniyor; düzeltmeler 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 ve 3.5 Patch 4 ile geldi. Geçici bir çözüm bulunmuyor; SecurityWeek, yama uygulanana kadar altyapı erişim kontrol listeleriyle uzaktan sömürünün engellenebileceğini yazdı. Cisco'nun ürün güvenliği müdahale ekibi PSIRT aktif sömürüyü doğruladı, saldırganı adlandırmadı. CISA aynı uyarıda Acronis Backup ürünündeki CVE-2026-87886 numaralı hatalı varsayılan izin açığını da kataloğa ekledi.
Buradaki fark ürünün işlevinde. ISE, kurumsal ağlarda kimin hangi kaynağa erişeceğini belirleyen merkezî bileşendir; ele geçirilmesi tek bir sunucunun değil, erişim kararının tamamının saldırgana geçmesi demektir. Aynı haftanın diğer kayıtları da bu katmanı işaret ediyor: KVKK bildirimlerinde bazı şirketlerde özetlenmiş giriş ve parola bilgilerinin sızdığı kaydedildi, CloudSEK'in incelediği dokuz zafiyetin ortalama CVSS puanı 9,2 olarak hesaplandı, Tayvan tarafında ise gündem post-kuantum kriptografi ve kimlik doğrulama başlıklarına kaydı. Saldırı yüzeyi uç noktadan kimlik ve erişim katmanına taşınıyor; bu katmanda tek bir hata çevre savunmasının tamamını anlamsız kılıyor. Tarihlerde kaynaklar ayrışıyor: CISA'nın uyarısı 16 Eylül tarihliyken SecurityWeek hem Cisco bültenini hem KEV eklemesini 17 Eylül olarak verdi; bu ayrışma bağımsız olarak doğrulanamadı.
Türkiye: hem kurban hem yoğunlaşma noktası
KVKK'nın listesindeki en büyük ihlal, Eve Kozmetik markasını işleten Yeni Mağazacılık A.Ş.'de yaşandı: 6.263.305 müşterinin ad, soyad, e-posta ve telefon bilgisi etkilendi. Onu 2.298.726 kişiyle Shaya Mağazacılık ve 1.271.096 kişiyle Deniz Deniz Butik Tekstil izledi; listenin kalanı 133.991'den 695'e inen daha küçük bildirimlerden oluşuyor ve İnternet Tekstil için sayı henüz belirlenemedi. Bildirimlerde öne çıkan ortak neden, üçüncü taraf yazılım kütüphanesindeki zafiyetin istismarı. Bu 12 olayın tek bir kampanyanın parçası olup olmadığı bağımsız olarak doğrulanamadı; ancak ortak nedenin tekrar etmesi, tek bir bileşenin onlarca şirketi aynı anda açığa düşürebildiğini gösteriyor.
Bölgesel tablo aynı yöne bakıyor. CloudSEK'in Nisan 2025 ile 31 Ağustos 2026 arasını kapsayan raporunda İsrail 7.112 kayıtla ilk sırada; Türkiye ikinci, ardından İran, Birleşik Arap Emirlikleri ve Suudi Arabistan geliyor. BAE için 2.588, Suudi Arabistan için 1.880 faaliyet göstergesi kaydedildi; bölgesel hacktivist faaliyetin yüzde 37,8'i İsrail'i hedef aldı. The National'a göre Türkiye, fidye yazılımı hedeflemesinde bölgede ilk sırada; öne çıkan sektörler imalat, inşaat, savunma ve lojistik. Yani Türkiye toplam tehdit hacminde ikinci, finansal amaçlı şifreleme saldırılarında birinci. Bu ayrışma, saldırganların Türkiye'yi siyasi hedef olmaktan çok ödeme kapasitesi olan bir sanayi ağı olarak gördüğüne işaret ediyor. Toplam faaliyetin en yoğun olduğu ay ise 2.245 kayıtla Mart 2026 oldu.
Savunma kurumsal kapasiteye göre ayrışıyor
Asıl kırılma, tehdidin değil savunmanın dağılımında. CISA federal sivil yürütme kurumlarına açığı 3 gün içinde kapatma yükümlülüğü getirdi; bu süre BOD 26-04 direktifinden geliyor ve yalnızca federal kurumları bağlıyor. Aynı ürünü çalıştıran enerji, sağlık, telekom ve finans operatörleri için bağlayıcı bir takvim yok. KVKK listesindeki şirketler ise ölçeğin diğer ucunda: perakende ve tekstil ağırlıklı, 695 kişilik bildirimden 6,3 milyonluk bildirime uzanan, çoğu kendi güvenlik ekibi olmayan orta ölçekli işletmeler. Aynı zafiyet sınıfı, kurumsal kapasiteye göre üç gün ile aylar arasında değişen bir yama süresiyle karşılanıyor.
Saldırı tarafındaki maliyet ise düşüyor. CloudSEK, MuddyWater'ın saldırı aracı geliştirmede Google'ın Gemini modelini, APT42'nin oltalama mesajı üretmede yapay zekâyı kullandığını bildirdi; Lin de saldırganların yapay zekâyı saldırıları daha verimli kılmak için kullanmaya başladığını söyledi. BAE'de günlük hackleme girişimi savaş öncesindeki 200.000 seviyesinden yaklaşık 800.000'e çıktı ve bir saldırgan özel bir şirketten 5 milyon doların üzerinde fidye istedi. Hazırlık maliyeti düşerken yama maliyeti sabit kalıyor; makas bu iki eğri arasında açılıyor. Tayvan bu makası devlet düzeyinde kapatmaya çalışıyor: OpenAI ile zafiyet tespiti, Meta ile kimlik doğrulama ve dolandırıcılık önleme, Amazon ile uydu haberleşmesi görüşüldü. Ancak iki kaynakta da bağlayıcı bir anlaşmadan söz edilmiyor; somut bir mutabakat metni bağımsız olarak doğrulanamadı.
Ne izlenmeli
Üç gösterge belirleyici. Birincisi, KEV kataloğuna eklenen kimlik ve erişim yönetimi ürünlerine ait açıkların sayısı; CVE-2026-76460'ın tekil bir vaka mı yoksa bir sınıfın ilk örneği mi olduğunu bu seri gösterecek. İkincisi, KVKK'nın izleyen kamuoyu duyurularında üçüncü taraf yazılım kütüphanesi gerekçesinin tekrar edip etmediği; tekrar ederse 10.218.802 rakamı tavan değil taban olur. Üçüncüsü, aylık bölgesel fidye yazılımı kaydının Haziran 2026'daki 357 seviyesine göre seyri. Bu raporda siber olayların doğrudan ekonomik maliyetine ilişkin bir tahmin verilmemiştir; kamuya yansıyan veri gecikmeli ve kısmidir.
Olasılıklar
Senaryolar
| Senaryo | Olasılık | Tetikleyici | Piyasa etkisi |
|---|---|---|---|
| H1Dağınık ihlal, birikmiş maliyet | %50 | Cisco ISE açığı internete açık örneklerde kitlesel taranır, büyük kurumlar yamayı zamanında uygular; KVKK bildirimleri orta ölçekli şirketlerde sürer. | Maliyet yama, uyum ve bildirim harcamalarında birikir; kamuya yansıyan büyük ölçekli bir kesinti yaşanmaz. |
| H2Kimlik katmanından fidye dalgası | %30 | CVE-2026-76460 fidye yazılımı gruplarınca ilk erişim yolu olarak benimsenir ve bölgede aylık kayıt 357 seviyesinin üzerine çıkar. | İmalat, inşaat ve lojistik şirketlerinde şifreleme vakaları ile üretim duruşları görülür. |
| H3Düzenleyici sıkılaşma | %13 | KVKK incelemeleri idari para cezasıyla sonuçlanır ve üçüncü taraf bileşen envanteri zorunluluğu gündeme gelir. | Bildirim ve denetim yükü, orta ölçekli şirketlere mevcut güvenlik kapasitelerinin üzerinde bir maliyet bindirir. |
| H4Kritik altyapıda görünür kesinti | %7 | Kimlik altyapısı ele geçirilen bir telekom, enerji veya liman operatöründe kamuya yansıyan operasyonel durma yaşanır. | Kesinti günler sürer ve ulusal düzeyde zorunlu yama ile bildirim düzenlemesi tetiklenir. |
Modül A
Kısıt Matrisi
YAPISAL ORT. 4,5 · OPERASYONEL ORT. 3,0Yapısal kısıtlar baskın: sonuç, aktörlerin tercihlerinden çok bu sınırlarla belirlenir.
Yapısal kısıtlarkalıcı · iradeden bağımsız
Geçici çözüm yok
5/5CVE-2026-76460 için yama dışında bir çözüm bulunmuyor; Cisco ISE 3.1 ile 3.5 arası tüm sürümler ve ISE Passive Identity Connector etkileniyor.
Kimlik katmanının merkezîliği
5/5Erişim kararını tek noktadan veren bir bileşenin kök yetkisiyle ele geçirilmesi, çevre savunmasının ve ağ bölümlemesinin etkisini ortadan kaldırıyor.
Zorunluluk yalnızca federal kurumlarda · ABD
4/5BOD 26-04 üç günlük yama süresini ABD federal sivil yürütme kurumlarına dayatıyor; aynı ürünü kullanan enerji, sağlık ve telekom operatörleri için bağlayıcı bir takvim yok.
Tedarikçi yoğunlaşması · Türkiye
4/5KVKK bildirimlerinde öne çıkan ortak neden üçüncü taraf yazılım kütüphanesi zafiyeti; tek bir bileşen 12 şirketi aynı anda açığa düşürdü.
Operasyonel sürtünmegeçici · zamanla çözülür
Yama uygulama penceresi günler
4/5Yama yayımlandıktan sonra kavram kanıtı kodları dolaşıma girerken orta ölçekli şirketlerde güncelleme takvimi haftalara yayılıyor.
Bildirim ve inceleme süresi haftalar
3/5KVKK incelemeleri sürüyor ve İnternet Tekstil için etkilenen kişi sayısı henüz belirlenemedi; nihai etki değerlendirmesi gecikiyor.
Güvenlik ekibi olmayan ölçek aylar
3/5695 kişilik bildirimden 6.263.305 kişilik bildirime uzanan listedeki şirketlerin çoğu kendi güvenlik operasyon kapasitesine sahip değil.
Post-kuantum geçiş maliyeti aylar
2/5Tayvan-ABD gündemine giren post-kuantum kriptografiye geçiş, Türkiye'deki kamu ve finans altyapısı için de aynı yenileme maliyetini gündeme getiriyor.
Modül B
Sinyal ve Gürültü
SİNYAL %50 · GÜRÜLTÜ %50
- SİNYAL
Kimlik altyapısının kendisi sıfır-gün hedefi hâline geldi
Cisco ISE'deki CVE-2026-76460 CVSS ölçeğinde 10 üzerinden 10 puan aldı; 3.1 ile 3.5 arası sürümler etkileniyor ve geçici çözüm bulunmuyor.
- SİNYAL
Türkiye'de veri ihlali düzenleyici eşiği tek kararda aştı
KVKK 2026/2039 sayılı kararla 12 şirketin bildirimini yayımladı; sayısı belirlenebilen 11 şirkette 10.218.802 kişi etkilendi, en büyüğü 6.263.305 kişilik bildirim.
- SİNYAL
Bölgesel fidye yazılımı hacmi yapısal olarak yükseldi
Aylık kayıt Nisan 2025'teki 17'den Haziran 2026'da 357'ye çıktı; toplam faaliyetin zirvesi 2.245 kayıtla Mart 2026 oldu ve Türkiye fidye yazılımı hedeflemesinde ilk sırada.
The National — Orta Doğu'da fidye yazılımı faaliyeti artıyor
- GÜRÜLTÜ
Günlük saldırı sayısının tehdit seviyesinin ölçüsü sayılması
Günde 2,6 milyon rakamı bakanlığın kendi ölçümüne dayanıyor, üçüncü bir tarafça teyit edilmedi ve otomatik tarama trafiğini de kapsıyor; tek başına kırılma noktasını göstermiyor.
- GÜRÜLTÜ
Yama yayımlandığında dosyanın kapandığı varsayımı
Üç günlük süre yalnızca ABD federal sivil kurumlarını bağlıyor; düzeltmeler beş ayrı sürüm hattında yayımlandı ve özel operatörler için bağlayıcı bir takvim yok.
- GÜRÜLTÜ
Washington temaslarından bağlayıcı bir çerçeve çıktığı beklentisi
Focus Taiwan ve Taipei Times aktarımlarının hiçbirinde imzalı mutabakat metni yok; görüşmeler tehdit istihbaratı paylaşımı ve senaryo tatbikatı başlıklarında kaldı.
Modül C
Varlık Sınıfı ve Pozisyonlama Çıkarımları
| Varlık sınıfı | Maruziyet | Aktarım kanalı | H1 | H2 | H3 | H4 | Beklenen | Kanaat | Vade | İzlenecek |
|---|---|---|---|---|---|---|---|---|---|---|
| Hisse | Siber güvenlik ve kimlik yönetimi hizmetleri | Kurumsal yama, kimlik altyapısı yenileme ve uyum harcaması | + | ++ | + | ++ | +1,37 | ●●● | 3–12 ay | KEV kataloğuna eklenen kimlik ürünü açıklarının sayısı |
| Kredi | Türk perakende ve tekstil şirketlerinin kredi riski | İdari para cezası, müşteri güveni kaybı ve bildirim maliyeti | − | − | −− | − | −1,13 | ●●● | 3–12 ay | KVKK'nın izleyen kamuoyu duyuruları ve yaptırım kararları |
| Navlun ve sigorta | Siber sigorta primleri | Fidye yazılımı vaka sıklığı ve imalat, inşaat, lojistik hedeflemesi | + | ++ | + | ++ | +1,37 | ●●● | 3–12 ay | Aylık bölgesel fidye yazılımı kaydının 357 seviyesine göre seyri |
| Oynaklık | Bölgesel hisse piyasası oynaklığı | Kritik altyapıda kamuya yansıyan operasyonel kesinti | 0 | + | 0 | ++ | +0,44 | ●●● | 0–3 ay | Telekom, enerji veya liman operatöründe siber kaynaklı duruş duyurusu |
| Kredi | Türkiye ülke risk primi | Veri ihlali yoğunluğu ve altyapı kesintisinin dış finansman algısına yansıması | 0 | − | 0 | −− | −0,44 | ●●● | 3–12 ay | Türkiye 5 yıllık CDS'in 350 baz puan eşiğine göre konumu |
Tetikleyiciler
İzlenecek eşikler
| Gösterge | Eşik | Bugün | Anlamı |
|---|---|---|---|
| Türkiye 5 yıllık CDS | > 350 | 233 | Eşik aşılırsa siber kaynaklı kritik altyapı kesintisinin Türkiye'nin dış finansman maliyetine yansımaya başladığı, yani dosyanın teknik olmaktan çıkıp makro bir risk kalemine dönüştüğü okunur. |
Kaynaklar
- CISA — KEV kataloğuna iki açık eklendi, 16 Eylül 2026
- SecurityWeek — Cisco ISE sıfır-günü için acil yama
- BleepingComputer — Cisco azami önem derecesinde ISE sıfır-günü uyarısı
- Memurlar.Net — KVKK açıkladı: 12 şirketin verileri çalındı
- Yeniçağ — KVKK açıkladı: 12 şirketin verileri çalındı
- The National — Orta Doğu'da fidye yazılımı faaliyeti artıyor
- Arabian Reseller — CloudSEK: bölgesel fidye yazılımı faaliyeti 20 kattan fazla arttı
- Focus Taiwan (CNA) — Dijital bakan ABD ziyaretinde YZ ve siber güvenliği görüştü
- Taipei Times — Dijital bakanın ABD temaslarında YZ ve siber güvenlik iş birliği
Kaynak ve doğrulama kuralları: metodoloji · Hata bildirimi: iletişim
İlgili raporlar
IVMakro ve Borç·Analiz·Türkiye ve Çevresi
Türkiye'de yükselen güven endeksinin içi: harcama öne çekiliyor, enerji şoku üreticide birikiyor
Tüketici güveni Eylül'de 91,9 ile Temmuz 2018'den bu yana en yüksek seviyeye çıktı. Ama 100 eşiğini aşan tek alt endeks dayanıklı tüketim malı harcama düşüncesi; mevcut maddi durum endeksi gerileyen tek kalem.
Türkiye ve Çevresi Masası · 22 Eylül 2026 · 10 dk
IJeo-Ekonomi·Derin analiz·Türkiye ve Çevresi
Vurulan damıtma ünitesinden 100 liralık motorine: Rus rafineri kapasitesi ve Türkiye'nin üç kanallı faturası
Ukrayna İHA'ları Rus rafineri kapasitesini kesiyor, Moskova ihracatı kapatıyor, Türkiye kargo tahsisinin yarısını kaybediyor. Ama pompadaki 100 lira tek bir şokun değil, üç ayrı kanalın toplamı.
Türkiye ve Çevresi Masası · 18 Eylül 2026 · 12 dk
IVMakro ve Borç·Analiz·Türkiye ve Çevresi
Üç merkez bankası aynı hafta sıkılaşıyor: arz şokuna faizle yanıt ve Türkiye'nin taşıma akımı
Fed 16 Eylül'de, ECB 10 Eylül'de faiz artırdı; Japonya Merkez Bankası'nın 18 Eylül'de artırması bekleniyor. Küresel faizler yükselirken Türkiye'nin reel faiz makası kendiliğinden daralıyor.
Makro ve Borç Piyasaları Masası · 16 Eylül 2026 · 9 dk