
Cisco’nun Trivy Tedarik Zinciri Saldırısıyla Kaynak Kodları ve AWS Anahtarları Çalındı
Teknoloji Haberleri - Ağ teknolojilerinin küresel devi Cisco, yazılım tedarik zincirini hedef alan sofistike bir siber saldırıyla sarsıldı. Cisco tedarik zinciri saldırısı olarak anılan bu olayda, saldırganlar popüler açık kaynaklı güvenlik tarayıcısı Trivy’nin GitHub bileşenlerini zehirledi. Ele geçirilen kimlik bilgileri sayesinde Cisco’nun iç geliştirme ortamına sızan tehdit aktörleri, şirketin en kritik yapay zeka projelerinin kaynak kodlarını ve AWS bulut hesaplarının erişim anahtarlarını çaldı.
Trivy’nin Sömürülmesi Nasıl Başladı?
Olayın kökeni, Aqua Security tarafından geliştirilen ve 33 binden fazla GitHub yıldızına sahip Trivy aracına dayanıyor. Saldırganlar, Şubat 2026’nın sonlarında Trivy’nin GitHub Actions iş akışındaki bir zafiyetten faydalanarak önce bir Erişim Tokenı (Personal Access Token) ele geçirdi. Aqua Security ekipleri durumu fark edip kimlik bilgilerini döndürmeye çalışsa da, bu işlem eş zamanlı gerçekleşmedi. Birkaç gün süren döndürme penceresinde saldırganlar yeni üretilen tokenları da çalmayı başardı.
İkinci aşamada ise TeamPCP (DeadCatx3, PCPcat ve ShellForce olarak da biliniyor) adlı tehdit grubu devreye girdi. Ele geçirdikleri tokenlarla Trivy’nin “trivy-action” deposuna erişen saldırganlar, 75 farklı sürüm etiketini (@v0.28.0 gibi) zorla güncelledi. Bu yöntem, etiketlerin işaret ettiği commit’leri değiştirirken etiket isimlerini ve oluşturulma tarihlerini aynı bıraktı. Böylece bu etiketleri kullanan tüm CI/CD hatları, haberleri olmadan güvenlik tarayıcısı yerine bir kimlik bilgisi hırsızı çalıştırmaya başladı.
Cisco’nun İç Ortamına Sızma Süreci
Cisco tedarik zinciri saldırısı kapsamında zehirlenmiş Trivy bileşenlerini kullanan bir GitHub Action eklentisi, önce çok sayıda kurumsal kullanıcıdan SSH anahtarları, API tokenları ve bulut servis sağlayıcı kimlik bilgilerini topladı. Saldırganlar elde ettikleri bu verileri kullanarak Cisco’nun dahili geliştirme ve derleme (build) ortamlarına yetkisiz erişim sağladı. Düzinelerce geliştirici iş istasyonu ve laboratuvar cihazı tehlikeye girdi.
İçeri girdikten sonra tehdit aktörleri hızla yayılarak Cisco’ya ait 300’den fazla GitHub reposunu kopyaladı. Bu repolar arasında şirketin henüz piyasaya sürülmemiş AI projeleri, AI Assistants ve AI Defense gibi yapay zeka ürünlerinin kaynak kodları da vardı. Daha da çarpıcı olanı, çalınan repoların bir kısmının büyük bankalar, iş süreci dış kaynak (BPO) şirketleri ve ABD devlet kurumları gibi Cisco müşterilerine ait kodları içermesi oldu.
AWS Anahtarları ve Yetkisiz İşlemler
Saldırganlar yalnızca kaynak kodlarıyla yetinmedi. Ele geçirdikleri çok sayıda Amazon Web Services (AWS) anahtarını kullanarak sınırlı sayıdaki Cisco AWS hesabı üzerinde yetkisiz işlemler gerçekleştirdi. Bu işlemlerin tam kapsamı henüz açıklanmış değil, ancak uzmanlar çalınan anahtarların bulut kaynaklarını silme, yeni sunucu başlatma veya veri çıkarma gibi eylemler için kullanılabileceği konusunda uyarıyor.
TeamPCP’nin Geniş Hedef Yelpazesi
Cisco vakası, TeamPCP’nin düzenlediği çok daha büyük bir kampanyanın sadece bir parçası. Trivy’den çalınan kimlik bilgileriyle grup, LiteLLM adlı popüler Python kütüphanesini de hedef aldı. PyPI yayınlama tokenlarını ele geçiren saldırganlar, bu kütüphanenin resmi sürümlerine zararlı kod enjekte etti. Aynı yöntemle Checkmarx KICS (Infrastructure as Code tarayıcısı) projesi de zehirlendi.
Tehdit grubu ayrıca NPM, PyPI, Docker Hub ve VS Code Marketplace gibi geliştirici platformlarına kötü amaçlı paketler yükleyerek yazılım tedarik zincirinde geniş bir yayılım sağladı. Bu durum, tek bir açık kaynak aracın ihlalinin nasıl domino etkisi yaratarak binlerce kuruluşu riske atabileceğini gösteriyor.
Cisco’nun Müdahalesi ve Alınan Önlemler
Saldırıyı tespit eden Cisco’nun CSIRT, EOC ve Unified Intelligence Center ekipleri hızla harekete geçti. Etkilenen sistemler izole edildi, yeniden görüntüleme (re-imaging) işlemleri başlatıldı ve kapsamlı bir kimlik bilgisi döndürme (credential rotation) gerçekleştirildi. Şirket henüz konuyla ilgili kapsamlı bir kamuoyu açıklaması yapmadı; olay ilk olarak BleepingComputer’ın anonim kaynaklara dayandırdığı haberleriyle duyuruldu.
Uzmanlar, Cisco’nun hızlı müdahalesine rağmen çalınan verilerin çoktan hacker forumlarında satışa çıkarılmış olabileceğini belirtiyor. Ayrıca ShinyHunters grubunun da bu verilere erişim sağladığı iddiaları var.
Sektöre Çıkarılması Gereken Dersler
Bu olay, yazılım geliştirme süreçlerindeki birkaç kritik zafiyeti yeniden gündeme getirdi. İlk olarak, GitHub Action’larda sürümleri sabitlemek için etiket (tag) kullanmak artık güvenli kabul edilmiyor. Bu etiketler mutable (değiştirilebilir) olduğu için bir force-push ile herhangi bir etiketin işaret ettiği kod tamamen değiştirilebiliyor. Güvenlik uzmanları artık commit SHA’lerinin kullanılmasını öneriyor.
İkinci olarak, bir ihlal sonrası kimlik bilgilerinin döndürülmesi işlemi tüm sistemlerde eş zamanlı yapılmalı. Aksi takdirde saldırganların yeni kimlik bilgilerini ele geçirmesi için bir pencere açılmış oluyor. Üçüncü olarak, bir güvenlik tarayıcısının bizzat saldırı vektörü haline gelmesi, “güvendiğimiz araçları da mı sorgulayacağız?” sorusunu akıllara getiriyor.
Gelecek Beklentileri
Cisco tedarik zinciri saldırısının yankılarının önümüzdeki günlerde de devam etmesi bekleniyor. Ele geçirilen AWS anahtarları ve kaynak kodlarının yeni saldırılarda kullanılma ihtimali yüksek. Özellikle yapay zeka projelerinin kaynak kodlarının çalınmış olması, rekabet avantajı kaybının yanı sıra bu projelerdeki zafiyetlerin keşfedilmesine de yol açabilir. Gelişmeleri yakından takip edeceğiz. Teknoloji Haberleri - Teknoloji Medya

Güncel Haberler
Teknoloji Gündemi
ChatGPT Health ABD’de Geniş Kapsamlı Kullanıma Açıldı: Sağlık Verileri Artık Yapay Zekâ İle Doğrudan Paylaşılabilecek
ChatGPT Health artık ABD'deki yetişkin kullanıcıların erişimine açıldı. Apple Health ve tıbbi kayıt entegrasyonu sunan yeni sistem, GPT-5.6 Sol modeliyle çalışırken sağlık tavsiyeleri nedeniyle devam eden davalar da gündemde yer alıyor. ChatGPT Health, OpenAI tarafından...
Microsoft MAI-Image-2.5-Pro Ve MAI-Voice-2-Flash Modellerini Duyurdu
Microsoft MAI-Image-2.5-Pro ile görsel üretim ve düzenleme alanında yeni nesil yapay zekâ yeteneklerini kullanıma açtı. Şirket ayrıca daha düşük maliyet ve yüksek hız sunan MAI-Voice-2-Flash modelinin teknik ayrıntılarını da paylaştı. Microsoft MAI-Image-2.5-Pro, şirketin bugüne kadar...
Google Gemini Spark AI Pro Abonelerine Sunuldu: Kişisel Yapay Zeka Ajanı Daha Fazla Kullanıcıyla Buluşuyor
Google Gemini Spark artık ABD'deki Google AI Pro aboneleri için kullanıma açılıyor. Google Workspace entegrasyonları, otomatik görev yönetimi, zamanlanmış iş akışları ve kişisel yapay zekâ deneyimine dair tüm ayrıntılar haberimizde. Google Gemini Spark, Google'ın üretken...
Xiaomi Temmuz 2026 Güvenlik Güncellemesi 58 Cihaz İçin Yayınlandı: İşte Güncelleme Alan Modeller
Xiaomi Temmuz 2026 Güvenlik Güncellemesi küresel olarak dağıtıma çıktı. Toplam 58 Xiaomi, Redmi ve POCO modeli için sunulan yeni yama, kritik güvenlik açıklarını kapatırken sistem kararlılığını da güçlendiriyor. Xiaomi Temmuz 2026 Güvenlik Güncellemesi, dünya genelindeki...
Cisco Antares Yapay Zekâ Modelleri Yazılım Güvenliğinde Maliyet Dengesini Değiştiriyor
Cisco Antares modeli ailesi, yazılım projelerindeki güvenlik açıklarının tespitini çok daha düşük maliyetle gerçekleştirmeyi hedefliyor. Açık ağırlıklı yeni küçük dil modelleri, yerel çalışabilme yeteneği ve büyük yapay zekâ modellerine yaklaşan performansıyla dikkat çekiyor. Cisco Antares,...
Apple iPhone 18 Pro Üretim Hacmini Artırıyor: Foxconn Fabrikalarında Yoğun Mesai Başladı
Apple iPhone 18 Pro modelleri küresel lansman öncesinde seri üretim aşamasına geçti. Foxconn işe alımları hızlandırırken A20 işlemciden ekran teknolojilerine kadar merak edilen tüm ayrıntılar netleşmeye başladı. Apple iPhone 18 Pro modelleri, Eylül ayında gerçekleştirilmesi...
Cilde Boya Gibi Uygulanan Yeni Elektrot Teknolojisi Biyometrik Takibi Değiştirebilir
Cilde Boya Gibi Uygulanan Yeni Elektrot Teknolojisi ile geliştirilen yeni polimer yapı, kalp ritmi, kas hareketleri ve beyin sinyallerini yüksek doğrulukla takip etmeyi hedefliyor. Yeni sistem, klasik elektrotların terleme ve hareket sırasında yaşadığı bağlantı sorunlarına...
Hooma Magpulse Slim Manyetik Powerbank Serisi Türkiye’de Satışa Sunuldu
Hooma Magpulse Slim serisi Türkiye pazarına giriş yaptı. 3.000 mAh ve 5.000 mAh kapasiteli iki yeni manyetik powerbank modeli; ince tasarımı, kablosuz şarj desteği, Power Delivery teknolojisi ve güvenlik özellikleriyle mobil kullanıcıları hedefliyor. Hooma Magpulse...
Apple Live Notes İle Genius Bar Görüşmelerini Yapay Zekâ Destekli Notlara Dönüştürüyor
Apple Live Notes sistemi, Genius Bar teknik destek görüşmelerini otomatik olarak metne döküp özetleyen yeni bir yapay zekâ çözümü olarak test ediliyor. İşte sistemin çalışma şekli, gizlilik ayrıntıları ve çalışanların gündeme getirdiği tartışmalar. Apple Live...
Windows 11 İle Linux Karşılaştırması Şaşırttı: Aynı Donanımda Kazanan İş Yüküne Göre Değişti
Windows 11 ile Linux karşılaştırması, üst düzey donanımla gerçekleştirilen 99 farklı testte dikkat çekici sonuçlar ortaya koydu. Yapay zekâ uygulamalarında Windows 11 öne çıkarken, video kodlama tarafında Linux dağıtımları önemli avantaj elde etti. Windows 11...
Google Chrome Find And Fill With Gemini Özelliği Form Doldurma Deneyimini Değiştiriyor
Google Chrome Find And Fill With Gemini özelliği Chrome Canary sürümünde test edilmeye başladı. Gmail ve Google Fotoğraflar verilerini kullanabilen yeni sistemin çalışma mantığı, gizlilik yaklaşımı ve kullanıcı deneyimine etkileri haberimizde. Google Chrome Find And...
Hayat Kimya Yapay Zekâ Destekli Enerji Yönetim Sistemini Kocaeli Kampüsünde Devreye Aldı
Hayat Kimya Yapay Zekâ Destekli Enerji Yönetim Sistemi, Kocaeli Kampüsü'nde enerji üretimi ve tüketimini gerçek zamanlı analiz ederek yaklaşık 65 milyon dolarlık yıllık enerji bütçesinin daha verimli yönetilmesini hedefliyor. Hayat Kimya Yapay Zekâ Destekli Enerji...
Samsung Tandem OLED Ekran Teknolojisi 1600 Nit Parlaklık Ve Daha Uzun Kullanım Ömrü Sunuyor
Samsung Tandem OLED Ekran Teknolojisi, 1600 nit tepe parlaklığı, VESA DisplayHDR True Black 1400 sertifikası ve uzun kullanım ömrüyle dizüstü bilgisayar ekranlarında yeni bir dönemin kapısını aralıyor. İşte teknik ayrıntılar ve ilk kullanılan model. Samsung...
iOS 27 Beta 4 Yayınlandı: Apple TV, ProRes Log 2 Ve Yeni iPhone Donanımına İşaret Eden Değişiklikler Geldi
iOS 27 Beta 4 güncellemesi geliştiriciler için kullanıma sunuldu. Apple TV uygulamasındaki yeni otomatik indirme sistemi, ProRes Log 2 desteği, Siri arayüzündeki yenilikler ve gelecekteki iPhone modellerine işaret eden sistem referansları tüm ayrıntılarıyla bu haberde....
Google Pixel 11a Tensor G6 İle Performansını Güçlendirmeye Hazırlanıyor
Google Pixel 11a için erken paylaşılan bilgiler, Tensor G6 işlemcisi, daha parlak ekranı, yeni modem çözümü ve güncellenen donanımıyla serinin önemli bir değişime hazırlandığını gösteriyor. İşte şimdiye kadar ortaya çıkan tüm ayrıntılar. Google Pixel 11a,...
Apple Fiyatlarını Neden Artırıyor? Zamların Arkasındaki Küresel Strateji Netleşiyor
Apple fiyatlarını neden artırıyor sorusu, Mac ve iPad modellerinin ardından Apple Music, Apple One, iCloud+ ve bazı ülkelerde iPhone fiyatlarına gelen yeni zamlarla yeniden gündemde. Küresel maliyetler, lisans giderleri ve döviz hareketleri Apple'ın yeni fiyat...
iPhone Sadakat Oranı Yüzde 87’ye Ulaştı: Android’den Geçişler Yavaşlıyor
iPhone sadakat oranı 2026'nın ilk çeyreğinde yüzde 87'ye yükseldi. CIRP verileri, Android'den iPhone'a geçişlerin yavaşladığını ve kullanıcıların tercih ettikleri ekosistemde kalma eğiliminin güçlendiğini gösteriyor. iPhone sadakat oranı 2026 yılının ilk çeyreğinde yüzde 87 seviyesine yükselerek...
Samsung Galaxy A Serisi Temmuz 2026 Güvenlik Güncellemesi Dağıtıma Başladı
Samsung Galaxy A Serisi Temmuz 2026 Güvenlik Güncellemesi birçok Galaxy A modeli için dağıtıma başladı. Toplam 57 güvenlik açığını gideren yeni paket, sistem güvenliğini güçlendirirken cihaz kararlılığını da artırıyor. Samsung Galaxy A Serisi Temmuz 2026...
Yapay Zeka Veri Merkezi Elektrikçileri 280 Bin Doları Aşan Maaşlarla Öne Çıkıyor
Yapay zeka veri merkezi elektrikçileri için artan talep, teknoloji sektöründeki istihdam dengesini değiştiriyor. Bilgisayar mühendisliği mezunlarında işsizlik yükselirken, veri merkezi altyapısını kuran uzmanların yıllık geliri 280 bin doları aşabiliyor. Yapay Zeka Veri Merkezi Elektrikçileri, küresel...
Samsung Galaxy Z Fold 8 İçin Üretim Planı Büyüdü: Şirket Talep Beklentisini Yükseltti
Samsung Galaxy Z Fold 8 için üretim planının artırıldığı belirtiliyor. 22 Temmuz'daki Galaxy Unpacked etkinliği öncesinde ortaya çıkan yeni bilgiler, Samsung'un katlanabilir telefon stratejisinde önemli değişikliklere işaret ediyor. Samsung Galaxy Z Fold 8, 22 Temmuz'da...