SGH / KONU DOSYASI
Fidye yazılımı dosyası
Fidye yazılımı haberleri, saldırı iddiaları ve olay takibi.
Bu arşiv nasıl kullanılır?
Bu dosyada başlık, özet veya konu etiketlerinde fidye ya da ransomware ifadesi bulunan haberler listelenir. Saldırganın açıklaması bağımsız teyit değildir; her kaydın kaynaklarına ve iddia çerçevesine bakın.
En yeni yayın üsttedir. Listede 37 haber bulunuyor; bu sayı olay veya etkilenen kişi sayısı değildir. Editoryal incelemeye alınan kayıtlar listelenmez. Haber tarihi olay tarihinden farklı olabilir.
Haber arşivi
Qilin grubu Zorlu Holding’i sızıntı listesine ekledi iddiası
Fidye yazılımı grubu Qilin, Zorlu Holding sistemlerine sızdığını iddia etti. Olayla ilgili resmi kurumsal teyit veya sızıntı kanıtı henüz bulunmuyor.
Krybit grubu Harput Yapı'yı sızıntı listesine ekledi iddiası
Siber şantaj grubu Krybit, İstanbul merkezli inşaat şirketi Harput Yapı'yı sızıntı listesine ekledi. Şirket ve resmi kurumlardan teyit gelmedi.
N0n, AstraZeneca Türkiye'yi listeledi: 940 MB sızıntı iddiası
N0n grubu, AstraZeneca Türkiye'ye ait 940 MB ağ verisini ele geçirdiğini iddia etti. Resmi kurumlardan veya şirketten teyit gelmeyen olay inceleniyor.
Cisco FMC açıkları sahada sömürülüyor: Sandworm bağlantılı küme ve Qilin operatörü görüldü
Cisco Talos, Secure Firewall Management Center'daki CVE-2026-20079 ve CVE-2026-20316 açıklarının üç ayrı saldırı kümesinde kullanıldığını bildirdi. Bulgular arasında Cyclops Blink, kimlik bilgisi hırsızlığı ve Qilin fidye yazılımı faaliyetleri bulunuyor.
Cisco FMC açıklarında aktif sömürü; Qilin kümesi belgelendi
Cisco Talos, Secure Firewall Management Center’da iki açığın aktif sömürüldüğünü duyurdu; Qilin kümesi belgelendi. CISA KEV’te; yama şarttır.
PharmaEssentia saldırıyı doğruladı; Gentlemen listesi ayrı
Tayvanlı PharmaEssentia 3 Ağustos siber saldırısını duyurdu. The Gentlemen listesi ayrı; veri sızıntısı teyitsiz. SGH: PARTIALLY_CONFIRMED.
Ada Mert Sağlık'a fidye saldırısı: KVKK ihlal duyurusu yaptı
KVKK, Ada Mert Sağlık Hizmetleri’nde fidye yazılımı kaynaklı veri ihlali yaşandığını duyurdu. Verilerin şifrelendiği olayda detaylı inceleme halen sürüyor.
Berlin yönetimi sızan Rhysida verileri için kriz birimi kurdu
Rhysida Berlin verilerini sızdırınca eyalet yönetimi kriz birimi kurdu; dosyalar yoğun inceleniyor, etkilenen vatandaş ve işletmeler bilgilendirilecek.
Rhysida, Berlin eyalet ağı verilerini yayınladı; Senato fidye ödemedi
Fidye yazılımı grubu Rhysida, Berlin eyalet ağından çaldığını öne sürdüğü ~5,8 TB’yi 4 Eylül’de sızıntı sitesine koydu. Senato fidye ödemedi.
Doommageddon, Akpera Gayrimenkul’ü kurban listesine yazdı; şirket teyidi yok
Doommageddon, Çatalca merkezli Akpera Gayrimenkul’ü kurban listesine yazdı. Upcoming, hacim yok; son tarih 15 Eylül. Şirket ve KVKK teyidi yok.
DireWolf Grubundan Erdem Hastanesi 260 GB Veri Sızıntısı İddiası
Fidye yazılımı grubu DireWolf, Erdem Hastanesi'ne siber saldırı düzenleyerek 260 GB veri çaldığını öne sürdü. Hastaneden resmi açıklama bekleniyor.
Yapı Merkezi, kurumsal ağına yetkisiz erişim ve dosya şifrelemesini KVKK’ya bildirdi; kişi sayısı henüz yok
KVKK, Yapı Merkezi İnşaat ve Sanayi A.Ş.’nin bildirimini 2 Eylül 2026 / 2026/1914 kararıyla ilan etti. Kurumsal ağa yetkisiz erişim, bazı dosyaların şifrelenmesi; saldırganlar kişisel veri içeren dosyaların dışarı aktarıldığını iddia ediyor. Tespit 28 Ağustos 2026. Çalışanlar ve kullanıcılar; kimlik, iletişim, özlük ile sağlık, biyometrik ve genetik veri kategorileri listede. Kişi sayısı henüz tespit edilemedi. İnceleme sürüyor.
Mefa Endüstri ve dört bağlı şirket, aynı fidye olayında 2.200 kişiyi KVKK’ya yazdı
KVKK 2 Eylül’de Mefa Endüstri, Ecoploymer, Milkrun Lojistik, Al Fa Global Turizm ve Efachem Kimya bildirimlerini ayrı ayrı ilan etti. Beş metinde de 22–23 Ağustos fidye, 2.200 kişi ve aynı iletişim adresi (kvkkiletisim@mefaendustri.com) geçiyor. Veri listesi kimlikten sağlığa kadar geniş; inceleme sürüyor.
Elektrik Mühendisleri Odası’nda fidye yazılımı saldırısı: 58.600 kişi etkilendi
Kişisel Verileri Koruma Kurumu, Elektrik Mühendisleri Odası’nın sistemlerine fidye yazılımı girdiğini 2 Eylül’de duyurdu. 58.600 çalışan ve üyenin e-postası, parolası ve adı soyadı etkilendi. Olay, e-posta hizmeti 28 Ağustos’ta durunca fark edildi. Saldırganın adı resmi metinde yok.
CISA, JFrog Artifactory yol geçişini KEV’e aldı; federal süre 10 Eylül
CISA 27 Ağustos’ta CVE-2026-66384’ü KEV kataloğuna ekledi. JFrog: kimliği doğrulanmış kullanıcı belirli remote-repo koşullarında Docker cache yolu dışına yazabilir. Yama 7.146.35 ve 7.161.16. Cloud yamalı. Fidye Unknown. Süre 10 Eylül.
Doommageddon, SITTNAK Lojistik’i kurban listesine yazdı; şirket teyidi yok
Doommageddon, Çatalca merkezli SITTNAK Lojistik A.Ş.’yi 28 Ağustos 2026, 23:21 UTC’de kurban listesine yazdı. Ransomware.live kaydında durum upcoming, veri hacmi boş, dosya sayısı sıfır; son tarih 15 Eylül 2026, 00:00 UTC. Şirketten kamuya açık teyit yok. Bu metin liste iddiasıdır, ihlal teyidi değil.
CISA, PaperCut NG/MF zincirini KEV’e aldı; federal süre 14 Eylül
CISA 31 Ağustos’ta PaperCut NG/MF’deki CVE-2026-81578 ve CVE-2026-82078’i Known Exploited Vulnerabilities kataloğuna aldı. Federal yama süresi 14 Eylül. Fidye kullanımı Unknown; Rapid7 aynı gün Metasploit modülünün çıktığını yazdı.
Gambit, Aurora operatörünün Cursor ajanını on ağda kullandığını yazdı; Reuters altı şirketi isimlendirdi
Gambit Security, 27 Ağustos’ta açıkta kalan Aurora altyapısından 8 Nisan–21 Mayıs arasında Cursor ajanının on hedefte kullanıldığını yazdı. Reuters aynı gün sohbet kayıtlarını inceleyip altı şirketi isimlendirdi. Şirketler ve Cursor yorum yapmadı. Sohbetler SpaceX satın almasından önce.
Berlin belediye başkanı kent devletinin şantaj edildiğini söyledi; fidye ödenmeyecek
Kai Wegner, Berlin eyalet ağındaki siber olay sonrası şantajı doğruladı ve fidye ödenmeyeceğini açıkladı. 7–12 Ağustos veri çıkışı, 14 Ağustos’ta iki senato dairesinin ağdan koparılması resmi. 5,79 TB, 30 bitcoin ve dosya listesi grup/medya iddiası; yetkililer grubu adlandırmadı.
KVKK, ihlali 23 gün geç bildiren küresel sanayi şirketine 1 milyon lira ceza yazdı
Kurum, isim vermediği küresel sanayi şirketinin ABD’deki bir çalışanın indirdiği programla fidye yazılımının 797 sunucuya yayıldığını yazdı. 4.885 kişi; kimlik, pasaport, IBAN, kan grubu. Bildirim 23 gün sonra. 800 bin lira güvenlik, 200 bin lira geç bildirim. Şirket adı yok.
EMSA grubundan üç şirket, aynı gün altyapı şifrelemesini KVKK’ya bildirdi
Mega Enerji, Novaform Makine ve Emsa Enerji, 25 Temmuz’da sanallaştırma, depolama ve yedekleme bileşenlerinin şifrelendiğini ayrı ayrı KVKK’ya yazdı. Üç bildirimde de kişi sayısı henüz yok; inceleme sürüyor. Şirketler aynı grupta.
Coca-Cola, fairlife’da fidye saldırısı yazdı; ABD üretimi geçici durdu
Coca-Cola’nın 16 Temmuz 8-K’sında fairlife süt markasının üretim sistemlerine yetkisiz erişim ve fidye olayı geçiyor. ABD üretimi geçici askıya alındı; Kanada etkilenmedi, ürün güvenliği bozulmadı deniyor. Anubis grubu sorumluluk iddiası ve veri sızıntısı yazıyor; şirket maddi etki değerlendirmesini sonradan güncelledi.
Altunizade Sağlık, hasta ve çalışan kimlik-sağlık verisine fidye saldırısı bildirdi
Altunizade Sağlık Hizmetleri, 11–20 Temmuz arasında sistemlerinin fidye yazılımıyla şifrelendiğini KVKK’ya bildirdi. Etkilenen grup çalışanlar ve hastalar; kategoriler kimlik ve sağlık. Kişi sayısı yok. Verinin dışarı aktarılıp aktarılmadığı hâlâ inceleniyor.
DireWolf, National Kidney Registry’den 253 GB çaldığını iddia etti; kurum teyit etmedi
ABD’deki yaşayan donör böbrek eşleştirme ağı National Kidney Registry, 25 Ağustos civarında DireWolf fidye grubunun sızıntı sitesinde göründü. Grup 253 GB veri ve donör/alıcı tıbbi bilgi iddiası yazıyor; Databreaches’e göre olay kesinti değil veri hırsızlığı. Kurumdan kamuoyuna teyit yok; perşembe itibarıyla liste kaydı kalkmış olabilir (görüşme ihtimali). Bu metin iddiadır.
Aurora, ShipERP’nin kaynak kodu ve müşteri sözleşmelerini çaldığını iddia etti
Aurora fidye yazılımı grubu 26 Ağustos’ta Teksas merkezli ERPIS LLC / ShipERP’yi sızıntı sitesine ekledi. İddiada Boeing, Pfizer, NVIDIA, John Deere ve Medtronic’in de kullandığı SAP sevkiyat yazılımının ABAP kaynak kodu, QuickBooks mali veritabanı ve 88 kurumsal müşteri sözleşmesinin alındığı yazılıyor. Şirketten kamuoyuna teyit yok; bu metin grubun iddiasıdır.
Trezor, ShipMonk’taki Metabase sıfırıncı günüyle yaklaşık 14 bin müşteri verisinin sızdığını yazdı
Donanım cüzdan üreticisi Trezor, lojistik ortağı ShipMonk’ta Metabase CVE-2026-72898 (CVSS 10.0) istismarıyla sipariş verisinin çıktığını duyurdu. 11.742 kişide ad, e-posta, telefon ve adres; Amazon siparişleri etkilenmedi. ShinyHunters ShipMonk’a fidye maili attı iddiası var.
SynkLoader, Microsoft Teams’te IT diyerek sahte Windows kilit ekranıyla parola avlıyor
Expel’e göre SynkLoader adlı yeni zararlı, Teams’te yardım masası kılığıyla Azure’daki sahte «PowerShell Cleaner» MSI’sini kurduruyor; PhishLocker sahte Windows 11 kilit ekranıyla parola topluyor. Temmuz sonu derlenmiş; AD boyutu ölçümü fidye hazırlığına işaret ediyor.
WestJet, KVKK’ya 2.774 kişilik yolcu verisi ihlali bildirdi; pasaport da listede
KVKK, Kanada havayolu WestJet’in Haziran 2025’te çalışan kimlik bilgisiyle ağa girilip veri çıkarıldığı ve fidye yazılımı yüklendiği bildirimini 26 Ağustos’ta ilan etti. Duyuruda 2.774 kişi; pasaport, PNR ve sadakat verisi geçiyor.
ATF, bağımsız bir sistemindeki büyük siber olayı doğruladı
ABD silah bürosu ATF, bağımsız bir sisteminin ele geçirildiğini ve olayın «major incident» sayıldığını duyurdu. Kurumsal ağ ve eForms etkilenmedi diyor. Qilin aynı gün sızıntı sitesine ekledi; ATF grubu teyit etmedi.
ShinyHunters, CyrusOne veri merkezi için 13 milyon dolar fidye iddiası yayımladı
ShinyHunters, veri merkezi işletmecisi CyrusOne LLC'den 13 milyon dolar istediğini duyurdu; 12,9 milyon Salesforce kaydı ve yaklaşık 645 GB SharePoint hacmi grubun kendi ilanıdır. Şirket olayı teyit etmedi.
AnMed, 26 Temmuz saldırısında hasta verisinin çalındığını doğruladı
Güney Carolina sağlık sistemi AnMed, 26 Temmuz'da tespit edilen saldırıda hasta bilgilerinin çalındığını doğruladı; The Gentlemen grubunun 6 terabayt iddiasını kabul etmedi, kapsam hâlâ çıkarılıyor.
ShinyHunters, Carhartt müşteri ve çalışan verisini yayımladığını iddia etti
ShinyHunters, iş giysisi üreticisi Carhartt'ın müşteri ve çalışan verisini fidye ödenmediği için yayımladığını öne sürdü; şirket, iddianın kapsamını kamuya doğrulamadı.
Cl0p, PTC açığıyla Shell, Philips ve GE'yi sızıntı sitesine taşıdı
Cl0p fidye grubu, PTC Windchill ve FlexPLM yazılımındaki CVE-2026-12569 açığı üzerinden Shell, Philips, GE ve yaklaşık 50 kuruluşu sızıntı sitesinde yayımladı; hacim iddiaları doğrulanmadı, şirket yanıtları ise birbirinden ayrışıyor.
CRPxO fidye grubu Türk Hava Yolları, ASELSAN ve üç Türk bankasının verisini sızdırdığını iddia etti
Yeni ortaya çıkan CRPxO şantaj grubu, sızıntı sitesinde THY, ASELSAN, Kuveyt Türk, Finansbank ve Anadolubank'ın verilerini ele geçirdiğini öne sürdü; hiçbir kurum saldırıyı doğrulamadı.
Hasta Çocuklar Hastanesi, Siber Suçlular Tarafından Yeniden Hedef Alındı
Kanada'daki Hasta Çocuklar Hastanesi, 2022'de yaşanan fidye yazılımı saldırısının ardından bir veri hırsızlığı olayıyla daha karşı karşıya kaldı. Hastane, bu durumun bir üçüncü taraf yazılım uygulamasıyla bağlantılı olduğunu öne sürdü.
İki şirketin iç ağına giden erişim, siber suç forumunda 2.000 ve 200 dolara ilan edildi
Bir satıcı, iş hizmetleri sektöründe ABD ve Amerika kıtasında faaliyet gösteren iki şirketin VPN ve RDP erişimini satışa çıkardı. İlanlarda alan yöneticisi yetkisi, yüzlerce makine ve terabaytlık veri olduğu yazılı. Doğrulama yok.
ÇiçekSepeti’ne ait olduğu iddia edilen VPN erişimi yeraltı forumunda satışa çıktı
Türkiye’nin önde gelen hediye ve e-ticaret platformlarından ÇiçekSepeti’ne bağlı olduğu öne sürülen bir VPN hesabı, siber suç forumunda ilk erişim ilanı olarak yayımlandı. İddia henüz bağımsız doğrulanmadı.