Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), aktif olarak istismar edilen üç güvenlik açığını Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi: Langflow, Apache Tomcat ve N-central'ı etkileyen kusurlar. KEV kataloğu, saldırganların halihazırda doğada kullandığı güvenlik deliklerini işaretlemek için özel olarak mevcuttur ve bu son grup da bir istisna değil. Konuya entrika katan bir diğer gelişme ise, Palo Alto Networks'ün Unit 42 araştırmacılarının istismar kampanyalarından birini, hem meşru hem de kötü niyetli kullanım durumlarında hızla benimsenmesiyle inceleme altına alınan Çin yapımı yapay zeka modeli DeepSeek tarafından desteklendiği bildirilen bir hack ajanıyla ilişkilendirmesi oldu.
Sıradan internet kullanıcıları için KEV eklemeleri, dışarıdan anlaşılması zor teknik ayrıntılar gibi hissedilebilir. Ancak öyle değiller. Bu girdiler, işletmelerin ve hizmet sağlayıcıların verilerinizi güvende tutmak için güvendiği web sitelerinin, uzaktan yönetim araçlarının ve yapay zeka platformlarının arkasında çalışan yazılımları doğrudan etkiler. Saldırganlar yamalar uygulanmadan önce bu sistemleri istismar ettiğinde, sonuçlar genellikle bu sistemlerin koruması gereken bilgilere sahip kişileri vurur.
CISA'nın KEV Kataloğundaki Üç Yeni Girdi
CISA'nın şimdi işaretlediği üç kusurun her biri yazılım ekosisteminin farklı bir köşesinde yer alıyor ve bu da bu güncellemeyi kayda değer kılan unsurlardan biri. Langflow, yapay zeka ajan iş akışları oluşturmak için kullanılan açık kaynaklı bir platform olup, şirketlerin şirket içinde yapay zeka araçlarını devreye alma yarışıyla birlikte popülerliği patlayan bir yazılım kategorisidir. Apache Tomcat, kuruluşlar ve devlet kurumları genelinde sayısız Java tabanlı uygulamanın temelini oluşturan, yaygın olarak kullanılan bir web sunucusu ve sunucu uygulaması konteyneridir. N-central ise BT hizmet sağlayıcıları tarafından müşteri ağlarını uzaktan yönetmek için kullanılan bir uzaktan izleme ve yönetim (RMM) platformudur; yani ele geçirilen tek bir örnek, potansiyel olarak zincirleme şekilde birçok alt kuruluşu aynı anda ifşa edebilir.
Federal direktif gereği, CISA'nın Bağlayıcı Operasyonel Direktifi kapsamındaki kurumların, KEV listesindeki güvenlik açıklarını belirli bir süre içinde yamalaması gerekiyor; bu da hükümetin onaylanmış aktif istismarı ne kadar ciddiye aldığını yansıtıyor. Özel kuruluşlar aynı yükümlülüğe tabi değildir, ancak güvenlik ekipleri KEV listelemelerini, rutin bir güncelleme döngüsünü beklemek yerine yamaya hemen öncelik verilmesi için güçlü bir sinyal olarak yaygın şekilde değerlendirir.
Bu, CISA'nın gerçek dünya saldırganlarının halihazırda kullandığı bir kusuru işaretlemek için hızlı davrandığı ilk sefer değil. Ajansın bu yılın başlarında yaptığı Linux kök erişim açığı ifşası da benzer bir model izlemişti: bir güvenlik açığı keşfedildi, silah haline getirildi ve kısa süre içinde KEV'e eklendi; bu da ifşa ile istismar arasındaki zaman aralığının yazılım tedarik zinciri genelinde ne kadar daraldığını vurguluyor.
DeepSeek Destekli Bir Hack Ajanı Sahneye Çıkıyor
Bu ifşa turunu farklı kılan şey, Unit 42'nin istismar kampanyalarından birinin DeepSeek üzerine inşa edilmiş bir yapay zeka hack ajanı tarafından yürütüldüğüne dair bulgusu. Yapay zeka destekli saldırı araçları konsept olarak yeni değil, ancak belirli bir KEV listesindeki istismar kampanyasını adlandırılmış bir yapay zeka modeliyle ilişkilendiren belgelenmiş bir vaka, anlamlı bir veri noktasıdır. Bu, saldırganların Langflow örnekleri gibi savunmasız sistemlere karşı açıkları bulmak, silah haline getirmek ve dağıtmak için kullandığı otomasyonun hızla olgunlaştığını göstermektedir.
Pratik sonuç hızdır. Yapay zeka destekli araçlar, saldırganların Langflow veya Tomcat gibi internete açık yazılım örneklerini, manuel keşiflerin asla yapamayacağı kadar hızlı bir şekilde belirlemesine yardımcı olabilir ve savunmacıların istismar başlamadan önce yama yapmak için sahip olduğu zaten dar olan zaman aralığını daha da daraltır.
Aktif Olarak İstismar Edilen Kusurlar Gizlilik İçin Neden Önemlidir?
Altyapı güvenlik açıkları ile kişisel gizlilik arasındaki doğrudan bağlantıyı gözden kaçırmak kolaydır, ancak bu gerçektir. Tomcat sunucuları ve N-central gibi RMM platformları, genellikle oturum açma kimlik bilgilerinden mali kayıtlara kadar müşteri verilerini depolayan veya ileten sistemlerin merkezinde yer alır. Langflow örnekleri ise, müşteri hizmetleri sorgularından şirket içi iş verilerine kadar hassas kullanıcı girdilerini işleyen yapay zeka uygulamaları oluşturmak için giderek daha fazla kullanılmaktadır. Bu sistemlerden herhangi birine karşı başarılı bir uzaktan kod yürütme veya yetkisiz erişim istismarı, saldırganlara yatay hareket etme, veri sızdırma veya fidye yazılımı dağıtma için bir dayanak noktası sağlayabilir ve teknik bir güvenlik açığını, orijinal hedef kuruluştan çok daha fazla kişiyi etkileyen bir gizlilik olayına dönüştürebilir.
Bu Sizin İçin Ne Anlama Geliyor?
Çoğu okuyucu şahsen bir Tomcat sunucusunu veya N-central dağıtımını yamamayacaktır, ancak bu güvenlik açıklarının dalga etkileri yine de size ulaşabilir. Etkilenen platformlar üzerine inşa edilmiş hizmetleri kullanıyorsanız – ister bir şirketin müşteri portalı, ister yapay zeka destekli bir destek aracı, isterse kuruluşunuzun ağını yöneten bir BT sağlayıcısı olsun – yukarı yöndeki bir ihlal, aşağı yönde verilerinizi ifşa edebilir. Kullandığınız hizmetlerden gelen ihlal bildirimlerine dikkat etmek ve bunun gibi haberlerin ardından gelen haftalarda beklenmedik parola sıfırlama taleplerini veya hesap etkinliği uyarılarını ekstra dikkatle ele almak faydalı olacaktır.
Eyleme Dönüştürülebilir Çıkarımlar
BT altyapısını yönetiyorsanız, Langflow, Tomcat veya N-central örneklerini derhal yamaya öncelik verin ve belirli girdiler ile düzeltme süreleri için doğrudan CISA'nın KEV kataloğunu kontrol edin. Genel bir kullanıcıysanız, güvendiğiniz şirketlerin ihlal bildirimlerini takip edin, sunulan her yerde çok faktörlü kimlik doğrulamayı etkinleştirin ve bunu, en sevdiğiniz hizmetlerin perde arkasında sessizce çalışan yazılımın kişisel verilerinize doğrudan bir bağlantısı olduğuna dair bir hatırlatma olarak görün. Bu gibi KEV güncellemeleri hakkında bilgi sahibi olmak, aktif olarak istismar edilen bir sonraki kusur manşetlere çıktığında karşılığını veren küçük bir alışkanlıktır.




