Q1: Bu sıfır gün saldırılarından hangi Citrix ürünleri etkileniyor? A1: Saldırılar Citrix NetScaler ADC ve NetScaler Gateway ürünlerine odaklanıyor. Q2: Citrix sıfır gün sömürüleriyle hangi kötü amaçlı yazılım ilişkilendiriliyor? A2: Aviatrix'teki araştırmacılar, CVE-2026-88771 ve CVE-2026-88772'yi WHIPSHOT ve SLAPSHOT adını verdikleri kötü amaçlı yazılımla ilişkilendiriyor. Q3: Bu saldırılarda kimler hedef alındı? A3: The Register'ın haberine göre devlet kurumları, bankalar ve profesyonel hizmet firmaları hedef alındı. Q4: Saldırılardan sorumlu olarak herhangi biri tespit edildi mi? A4: İncelenen materyallerde kamuya açık bir atıf yapılmamış, bu nedenle belirli bir grubu adlandıran herkese temkinli yaklaşılmalıdır. Q5: NetScaler gibi uzaktan erişim ağ geçitleri neden sıklıkla hedef alınıyor? A5: Ağ geçitleri ve VPN tarzı cihazlar ağın kenarında yer alır, tasarım gereği internetten erişilebilir ve genellikle dahili sistemlere geniş erişime sahiptir. ---END---
The Register'ın haberine göre, Citrix sıfır gün özel kötü amaçlı yazılım saldırıları devlet kurumlarını, bankaları ve profesyonel hizmet firmalarını hedefliyor. İki büyük soru hâlâ yanıtsız: açıkları kim kötüye kullanıyor ve Citrix neden bunları açıklamak için bu kadar bekledi. İşlerini yapmak için uzaktan erişime güvenen herkes için bu haber, tek bir ağ geçidi cihazında ne kadar çok güvenin yattığının faydalı bir hatırlatıcısıdır. ## Citrix sıfır gün özel kötü amaçlı yazılım saldırıları hakkında bildiklerimiz Saldırılar Citrix NetScaler ADC ve NetScaler Gateway ürünlerine odaklanıyor. Haber etrafında toplanan kamuya açık raporlara göre, Mandiant Consulting ve Google Threat Intelligence Group, Eylül 2026'nın sonlarında aktif, gerçek dünyada sömürü tespit etti. CISA daha sonra Citrix'in iki ürün hattını etkileyen sekiz yeni güvenlik açığını açıklamasını yaygınlaştırdı. Aviatrix'teki araştırmacılar, CVE-2026-88771 ve CVE-2026-88772 olmak üzere iki açığı WHIPSHOT ve SLAPSHOT adını verdikleri kötü amaçlı yazılımın konuşlandırılmasıyla ilişkilendiriyor. GreyNoise, 24 Eylül 2026'da kötü niyetli bir aktörün tek bir IP adresi kullanarak bir NetScaler Gateway'e karşı sıfır gün sömürüsü girişiminde bulunduğunu bildirdi. Dark Reading hataları kritik olarak tanımlıyor ve varsayılan yapılandırmaları etkilediğini söylüyor; bu da kuruluşların riskli bir ayar değişikliği yapmadan maruz kalabileceği anlamına geliyor. The Register'ın başlığı, üzerinde durmaya değer özel kötü amaçlı yazılım kullanımına işaret ediyor. Amaca yönelik üretilmiş araçlar, hızlı bir vur-kaç değil, kalıcılık ve sessiz erişim planlayan bir saldırganı akla getiriyor. Devlet, bankalar ve profesyonel hizmetlerin hedeflenmesi bu tabloya uyuyor, çünkü bu sektörler hassas veriler barındırıyor ve genellikle birçok başka kuruluşla bağlantı kuruyor. Bilmediklerimiz de en az bildiklerimiz kadar önemli. İncelediğimiz materyallerde kamuya açık bir atıf yapılmamış, bu nedenle belirli bir grubu adlandıran herkese temkinli yaklaşılmalıdır. ## Açıklama gecikmesi ve neden önemli olduğu İkinci açık soru zamanlama. The Register, Citrix'in neden bu kadar beklediğini soruyor. Onaylanmış bir cevabımız yok ve bu makale bir tahminde bulunmayacak. Ancak sorunun neden önemli olduğu açık. Bir sıfır gün tehlikelidir çünkü savunucuların yaması yoktur. İlk sömürü ile kamuya açıklama arasındaki her gün, saldırganların faaliyet gösterebildiği ve müşterilerin ihlal belirtileri aramak için hiçbir nedeni olmadığı bir gündür. Bir satıcı açıkladığında ve bir düzeltme mevcut olduğunda, savunucular farklı bir sorunla karşılaşır: hızlı bir şekilde yama uygulamalı ve aynı zamanda yama gelmeden önce ihlal edilip edilmediklerini çözmelidirler. Yama uygulamak kapıyı kapatır ama zaten içeride olan birini tahliye etmez. Bu yüzden araştırmacıların ihlal göstergelerini yayınlaması, yamanın kendisi kadar önemlidir. Açıklamadan önce özel kötü amaçlı yazılım yerleştirilmişse, yalnızca cihazı güncellemek yeterli olmayabilir. ## Uzaktan erişim ağ geçitleri neden hedef alınmaya devam ediyor Ağ geçitleri ve VPN tarzı cihazlar ağın kenarında yer alır, tasarım gereği internetten erişilebilir ve genellikle dahili sistemlere geniş erişime sahiptir. Bu onları çekici kılar: başarılı bir sömürü, birçok dahili kontrolü atlayan bir dayanak noktası sağlayabilir. Ayrıca standart bir dizüstü bilgisayar veya sunucudan izlenmesi daha zor olan özel yazılımlar çalıştırma eğilimindedirler. Bu kalıbı daha önce gördük. [SonicWall SMA sıfır gün açıkları](/en/sonicwall-sma-zero-days-active-since-june-22-report-says), savunucuların bakmayı bilmeden önce sömürülen uzaktan erişim cihazlarının bir başka örneğiydi. Ortak nokta, saldırganların erişimin yoğunlaştığı yere gitmesidir. Araç tarafı da önemli. Saldırganlar giderek artan bir şekilde kaçınma yetenekleri satın alabiliyor; bu, [abonelik olarak satılan EDR kaçınması](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) pazarında görülüyor. Uç nokta güvenlik araçlarının genellikle hiç çalışamadığı bir kenar cihazındaki özel kötü amaçlı yazılım bu avantajı daha da artırıyor. ## Bu Sizin İçin Ne Anlama Geliyor NetScaler çalıştıran bir kuruluşta güvenlik veya BT uzmanıysanız, bunu acil olarak değerlendirin. Cihazlarınızın etkilenip etkilenmediğini doğrulayın, satıcının düzeltmelerini uygulayın ve araştırmacılar tarafından yayınlanan ihlal göstergelerini inceleyin. Yalnızca yama uygulamanın temiz olduğunuzu kanıtlamadığını varsayın. Uzaktan çalışan biriyseniz, işvereninizin ağ geçidine yama uygulayamazsınız, ancak yine de harekete geçebilirsiniz. Beklenmedik oturum açma istemlerini, zorunlu parola sıfırlamalarını veya olağandışı erişim davranışlarını BT ekibinize hızla bildirin. Sunulduğu her yerde çok faktörlü kimlik doğrulamayı kullanın ve kendi cihazlarınızı güncel tutun, böylece kolay bir ikinci giriş yolu olmasınlar. Kişisel bir VPN kullanıyorsanız, bu haberin kurumsal ağ geçidi ürünleriyle ilgili olduğunu, tüketici VPN hizmetleriyle ilgili olmadığını unutmayın. Daha geniş ders yine de geçerlidir: internete açık her erişim noktası, yalnızca son güncellemesi kadar güvenlidir. ## Kuruluşlar ve uzaktan çalışanlar şimdi ne yapabilir - **Kenar cihazlarınızı envanterleyin.** Sahip olduğunuzu bilmediğiniz şeye yama uygulayamazsınız. İnternete açık her ağ geçidini ve cihazı listeleyin. - **Hızlı yama uygulayın, sonra araştırın.** Açıklanan NetScaler güvenlik açıkları için düzeltmeleri uygulayın, ardından yayınlanan göstergeleri kullanarak daha önceki ihlal belirtilerini arayın. - **Maruziyeti sınırlayın.** Yönetim arayüzlerini genel internetten kısıtlayın ve bir ağ geçidinin dahili olarak neye erişebileceğini segmentlere ayırın. - **Kenarı izleyin.** Cihaz günlüklerini merkezi bir sisteme gönderin ve olağandışı oturumları veya yapılandırma değişikliklerini izleyin. - **Bir sonrakine hazırlanın.** Normal bakım pencereleri dışında acil yama uygulama için bir planınız olsun. ## Çıkarım Citrix sıfır gün özel kötü amaçlı yazılım saldırıları, uzaktan erişim ağ geçitlerinin birincil hedef olmaya devam ettiğini ve açıklamadan önceki dönemin savunucuların en kör olduğu zaman olduğunu gösteriyor. Kampanyanın arkasında kimin olduğu ve açıklamanın neden bu kadar uzun sürdüğü hâlâ açık sorular, ancak savunma adımları cevaplara bağlı değil. Kuruluşunuzun uzaktan erişimi nasıl güvence altına aldığına ve kenar cihazlara nasıl yama uyguladığına taze bir bakış atın ve açıklamadan önce sömürülen uzaktan erişim cihazlarının paralel bir örneği olarak [SonicWall SMA sıfır gün açıkları](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) haberimizi okuyun.
By Sarah Chen — CEH sertifikalı, sızma testi ve ağ güvenliği geçmişi
, savunucuların bakmayı bilmeden önce sömürülen uzaktan erişim cihazlarının bir başka örneğiydi. Ortak nokta, saldırganların erişimin yoğunlaştığı yere gitmesidir.
Araç tarafı da önemli. Saldırganlar giderek artan bir şekilde kaçınma yetenekleri satın alabiliyor; bu, [abonelik olarak satılan EDR kaçınması](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) pazarında görülüyor. Uç nokta güvenlik araçlarının genellikle hiç çalışamadığı bir kenar cihazındaki özel kötü amaçlı yazılım bu avantajı daha da artırıyor.
## Bu Sizin İçin Ne Anlama Geliyor
NetScaler çalıştıran bir kuruluşta güvenlik veya BT uzmanıysanız, bunu acil olarak değerlendirin. Cihazlarınızın etkilenip etkilenmediğini doğrulayın, satıcının düzeltmelerini uygulayın ve araştırmacılar tarafından yayınlanan ihlal göstergelerini inceleyin. Yalnızca yama uygulamanın temiz olduğunuzu kanıtlamadığını varsayın.
Uzaktan çalışan biriyseniz, işvereninizin ağ geçidine yama uygulayamazsınız, ancak yine de harekete geçebilirsiniz. Beklenmedik oturum açma istemlerini, zorunlu parola sıfırlamalarını veya olağandışı erişim davranışlarını BT ekibinize hızla bildirin. Sunulduğu her yerde çok faktörlü kimlik doğrulamayı kullanın ve kendi cihazlarınızı güncel tutun, böylece kolay bir ikinci giriş yolu olmasınlar.
Kişisel bir VPN kullanıyorsanız, bu haberin kurumsal ağ geçidi ürünleriyle ilgili olduğunu, tüketici VPN hizmetleriyle ilgili olmadığını unutmayın. Daha geniş ders yine de geçerlidir: internete açık her erişim noktası, yalnızca son güncellemesi kadar güvenlidir.
## Kuruluşlar ve uzaktan çalışanlar şimdi ne yapabilir
- **Kenar cihazlarınızı envanterleyin.** Sahip olduğunuzu bilmediğiniz şeye yama uygulayamazsınız. İnternete açık her ağ geçidini ve cihazı listeleyin.
- **Hızlı yama uygulayın, sonra araştırın.** Açıklanan NetScaler güvenlik açıkları için düzeltmeleri uygulayın, ardından yayınlanan göstergeleri kullanarak daha önceki ihlal belirtilerini arayın.
- **Maruziyeti sınırlayın.** Yönetim arayüzlerini genel internetten kısıtlayın ve bir ağ geçidinin dahili olarak neye erişebileceğini segmentlere ayırın.
- **Kenarı izleyin.** Cihaz günlüklerini merkezi bir sisteme gönderin ve olağandışı oturumları veya yapılandırma değişikliklerini izleyin.
- **Bir sonrakine hazırlanın.** Normal bakım pencereleri dışında acil yama uygulama için bir planınız olsun.
## Çıkarım
Citrix sıfır gün özel kötü amaçlı yazılım saldırıları, uzaktan erişim ağ geçitlerinin birincil hedef olmaya devam ettiğini ve açıklamadan önceki dönemin savunucuların en kör olduğu zaman olduğunu gösteriyor. Kampanyanın arkasında kimin olduğu ve açıklamanın neden bu kadar uzun sürdüğü hâlâ açık sorular, ancak savunma adımları cevaplara bağlı değil. Kuruluşunuzun uzaktan erişimi nasıl güvence altına aldığına ve kenar cihazlara nasıl yama uyguladığına taze bir bakış atın ve açıklamadan önce sömürülen uzaktan erişim cihazlarının paralel bir örneği olarak [SonicWall SMA sıfır gün açıkları](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) haberimizi okuyun.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=1200)
// SSS
Bu sıfır gün saldırılarından hangi Citrix ürünleri etkileniyor?
Saldırılar Citrix NetScaler ADC ve NetScaler Gateway ürünlerine odaklanıyor.
Citrix sıfır gün sömürüleriyle hangi kötü amaçlı yazılım ilişkilendiriliyor?
Aviatrix'teki araştırmacılar, CVE-2026-88771 ve CVE-2026-88772'yi WHIPSHOT ve SLAPSHOT adını verdikleri kötü amaçlı yazılımla ilişkilendiriyor.
Bu saldırılarda kimler hedef alındı?
The Register'ın haberine göre devlet kurumları, bankalar ve profesyonel hizmet firmaları hedef alındı.
Saldırılardan sorumlu olarak herhangi biri tespit edildi mi?
İncelenen materyallerde kamuya açık bir atıf yapılmamış, bu nedenle belirli bir grubu adlandıran herkese temkinli yaklaşılmalıdır.
NetScaler gibi uzaktan erişim ağ geçitleri neden sıklıkla hedef alınıyor?
Ağ geçitleri ve VPN tarzı cihazlar ağın kenarında yer alır, tasarım gereği internetten erişilebilir ve genellikle dahili sistemlere geniş erişime sahiptir.



