Siber güvenlik dünyasının önde gelen kuruluşlarından ESET, Aralık 2025 ile Mayıs 2026 arasındaki tehdit ortamını ve uzman görüşlerini içeren 2026 Yılı İlk Yarı Tehdit Raporu’nu kamuoyuyla paylaştı. Bu rapor, siber saldırganların faaliyetlerini nasıl daha verimli ve ölçeklenebilir hale getirdiğini gözler önüne seriyor. Özellikle yapay zeka (AI) teknolojisinin bu dönüşümdeki kritik rolü dikkat çekiyor.

Yapay Zeka Becerileri ve Yeni Kötü Amaçlı Yazılımlar

ESET, yapay zeka ajanları tarafından kullanılan yaklaşık 900 bin 'yapay zeka becerisi'ni detaylı bir şekilde inceledi ve on binlerce şüpheli, binlerce de açıkça kötü amaçlı örnek tespit etti. Yapay zekanın kötü amaçlı yazılımlarda da yer almaya başladığı bu dönemde, ESET araştırmacıları, üretken yapay zekayı yürütme akışında kullanan ilk bilinen Android kötü amaçlı yazılımı olan PromptSpy'ı keşfetti. ESET Tehdit Önleme Laboratuvarları Direktörü Jiří Kropáč, saldırganların yeni yöntemler yerine mevcut teknikleri yeni platformlara uyarladığını ve yapay zeka becerilerinin artışının saldırı yüzeyini genişlettiğini belirtti. Kropáč, PromptSpy'ın gelecekteki tehditlerdeki esneklik potansiyeline işaret etse de, büyük dil modellerindeki koruma önlemlerinin bu teknolojinin kötüye kullanımını yavaşlatabileceğini vurguladı. Raporda, Mimikatz veya Impacket gibi üçüncü taraf araçları kullanan kötü amaçlı yapay zeka becerileri ve kendini değiştiren, şüpheli beceriler hakkında ayrıntılar da yer alıyor. Bu durum, yapay zeka ajanlarının öngörülemez davranışlarına veya saldırganlar tarafından kötüye kullanılmasına yol açabiliyor. Ayrıca, güvenlik tarayıcısı gibi pazarlanan ancak yalnızca temel tarama yapan zararsız ancak sorunlu beceriler de tespit edildi.

Sosyal Mühendislik ve Kimlik Avı Taktiklerinde Yapay Zeka

Yapay zeka, sosyal mühendislik tekniklerini de dönüştürüyor. Sahte hata mesajlarından faydalanan ClickFix tekniği, sahte CAPTCHA uyarılarının ötesine geçerek yapay zeka temalı yardım sayfalarına, tarayıcı uzantılarına ve bulut kimlik doğrulama senaryolarına yayıldı. AI-fix, saldırganların üretken yapay zekaya olan güveni nasıl istismar ettiğini gösteriyor; yapay zeka devlerinin alan adlarını kötüye kullanan sayfalarda, var olmayan sorunlara yönelik yapay zeka tarafından üretilmiş sorun giderme içeriklerine ClickFix saldırı zincirleri yerleştiriliyor. ConsentFix ise kimlik bilgilerini çalmadan bulut hesaplarını ele geçirmek için ClickFix benzeri etkileşimi OAuth yetkilendirme suistimaliyle birleştiriyor ve genellikle çok faktörlü kimlik doğrulamayı (MFA) atlayarak tamamen meşru oturum açma iş akışlarına dayanıyor. ESET'in bu tür saldırı vektörlerine ilişkin tespitleri, 2025'in ikinci yarısı ile 2026'nın ilk yarısı arasında iki katından fazla artarak, saldırganların adaptasyon yeteneğini gözler önüne seriyor.

QR Kodu Kimlik Avı ve Fidye Saldırıları Artışta

Oltalama kampanyaları da kullanıcı davranışlarına göre evrim geçirmeye devam ediyor. “Quishing” olarak bilinen QR kodu oltalama, ESET telemetri verilerinde rekor seviyelere ulaştı. Saldırganlar, denetimleri atlatmak ve kullanıcı etkileşimini mobil cihazlara kaydırmak için QR kodlarına kötü amaçlı bağlantılar yerleştirirken, aynı zamanda birçok kişinin kare kodlara duyduğu örtük güveni istismar ediyor. 2026 yılının ilk yarısında tespit edilen tüm kimlik avı e-postalarının yaklaşık yüzde 11'i QR kodlarını içeriyordu. Bu tehditler en çok ABD (%19), İspanya (%17) ve Meksika'da (%6) görüldü. Fidye yazılımı faaliyetlerinde ise herhangi bir yavaşlama belirtisi yok. Saldırılar sırasında güvenlik yazılımlarını devre dışı bırakmak üzere tasarlanmış 100'den fazla farklı EDR katili belgelendi ve yeni varyantlar düzenli olarak ortaya çıkıyor. 2026 yılının ilk yarısında fidye yazılımı saldırılarının sayısı artmaya devam etse de, ödeme yapmaya istekli kurbanların oranı tüm zamanların en düşük seviyesine geriledi ve yüzde 14-28 aralığında seyrettiği rapor edildi.