Ne Oldu: Lazarus ve CVE-2026-68820
Yeni bir Windows 11 sıfır gün açığı, doğada aktif olarak istismar ediliyor ve arkasındaki grup, devlet bağlantılı bilgisayar korsanlığı çevrelerinde tanıdık bir isim: Lazarus. CVE-2026-68820 olarak izlenen güvenlik açığı, Windows'un çekirdek düzeyinde ağ soketi iletişimini işlemek için güvendiği WinSock için Yardımcı İşlev Sürücüsü (Ancillary Function Driver) olan AFD.sys içinde yer alıyor. Haberlere göre istismar, hedefli olarak yalnızca Windows 11 24H2 ve 25H2 derlemelerini kontrol edip daha sonra tetikleniyor; bu da saldırganların hangi sistemlerin peşine düşmeye değer olduğu konusunda ödevlerini yaptıklarını gösteriyor.
Bu istismarın amacı ayrıcalık yükseltme. Tetiklendiğinde, bir makinede zaten bir miktar tutunma noktası bulunan bir saldırganın erişimini, Windows'taki en yüksek ayrıcalık katmanı olan SYSTEM düzeyine yükseltmesine olanak tanıyor. Bu anlamlı bir sıçrama: SYSTEM erişimi, saldırganın normal bir kullanıcı hesabını işletim sisteminin tam kontrolünden ayıran kısıtlamaların çoğunu aşabileceği anlamına geliyor.
AFD.sys Neden Sürekli Karşımıza Çıkıyor
AFD.sys adı tanıdık geliyorsa, gelmeli. Aynı sürücü Lazarus ve benzeri tehdit aktörleri için yinelenen bir hedef oldu ve Microsoft daha önce Lazarus kök kullanıcı takımına bağlı bir Windows sıfır gününü yamamak zorunda kalmıştı; bu istismar ilişkili bir zayıflıktan yararlanıyordu. Bu örüntü bir şeyi gösteriyor: AFD.sys gibi çekirdek düzeyindeki sürücüler işletim sisteminin derinliklerinde yer alır, çok miktarda düşük seviyeli ağ trafiğini işler ve yeterince karmaşıktır; hatalar, birileri bunların kötüye kullanıldığını fark edene kadar yıllarca varlığını sürdürebilir.
Ayrıca Windows 11'in bir yama döngüsünden kısa bir süre sonra yeni bir sıfır günle karşılaşması ilk kez olmuyor. Bu yılın başlarında, Temmuz Yama Salısı'ndan yalnızca birkaç gün sonra yeni bir Windows 11 sıfır günü ortaya çıktı ve araştırmacılar Pwn2Own Berlin 2026'da çalışan Windows 11 ve Edge istismarlarını ayrıca gösterdi. Bunların hiçbiri Windows 11'in benzersiz şekilde kırılgan olduğu anlamına gelmiyor. Bu, yüz milyonlarca insan tarafından kullanılan modern bir işletim sisteminin sürekli bir hedef olduğu ve sofistike grupların her zaman bir sonraki açığı aradığı gerçeğini yansıtıyor.
SYSTEM Düzeyinde Erişimin Gizlilik Etkileri
Buradaki gizlilik boyutu, teknik boyut kadar önemli. SYSTEM ayrıcalıkları yalnızca komutları daha az kısıtlamayla çalıştırmakla ilgili değildir. Bir saldırgana bir cihazdaki neredeyse her şeyi okuma ve değiştirme yeteneği verir: tarayıcı oturum verileri, kayıtlı kimlik bilgileri, yerel olarak önbelleğe alınmış dosyalar ve güvenlik yazılımı yapılandırmaları. Ele geçirilmiş bir makinede bu erişim düzeyi; güvenlik araçlarını devre dışı bırakmak veya kurcalamak, ağ trafiğini yakalamak ya da bir kullanıcının yaptıklarını sessizce izlemek için de kullanılabilir; buna VPN bağlantıları, DNS sorguları ve insanların sırf şifreleme mevcut diye korunduğunu varsaydığı diğer trafikler dahildir.
Şifreleme, verileri aktarım sırasında ve bekleme durumundayken korur; ancak altındaki işletim sistemini zaten ele geçirmiş bir saldırgana karşı koruma sağlamaz. Bunun gibi bir ayrıcalık yükseltme hatasının gerçek riski budur: VPN'inizi veya tarayıcınızın güvenliğini kırmasına gerek yoktur; yalnızca onların altına girmesi yeterlidir.
Lazarus, bu tür teknik istismarları sosyal mühendislikle eşleştirme konusunda bir geçmişe sahiptir; buna, grubun savunma ve havacılık firmalarına yönelik devam eden Operation Dream Job kampanyasında görüldüğü gibi, bir hedefin cihazına ilk erişimi sağlamak için kullanılan sahte iş teklifleri ve işe alım uzmanı yaklaşımları da dahildir. Çekirdek düzeyindeki bir istismar genellikle bir saldırının ikinci aşamasıdır, birincisi değildir; bu da ilk uzlaşmanın genellikle çok daha basit bir şeyle, örneğin ikna edici bir e-posta veya kötü amaçlı bir ek ile başladığını hatırlatmak için yararlıdır.
Bu Sizin İçin Ne İfade Ediyor
Çoğu günlük Windows 11 kullanıcısı için bu belirli Windows 11 sıfır gününden kaynaklanan ani risk sınırlıdır. Lazarus ve benzeri gruplar en gelişmiş araçlarını yüksek değerli hedeflere odaklama eğilimindedir: devlet kurumları, savunma yüklenicileri, finans kurumları ve araştırma kuruluşları. Bununla birlikte, CVE-2026-68820 gibi sıfır günler zamanla daha geniş araç setlerine dahil edilme eğilimindedir; bu nedenle bugün bariz bir hedef olmasanız bile ciddiye almaya değer.
Microsoft resmi bir düzeltme yayınlayana kadar uygulanacak doğrudan bir yama yoktur. Şu anda en etkili savunma, saldırganın bu açığı ilk etapta istismar etmek için ihtiyaç duyduğu ilk tutunma noktasını elde etme olasılığını azaltmaktır.
Uygulanabilir Öneriler
- Microsoft düzeltmeyi yayınlar yayınlamaz alabilmeniz için Windows Update'i açık tutun ve düzenli olarak güncellemeleri kontrol edin.
- Lazarus gibi gruplar için yaygın giriş noktaları olmaya devam ettiğinden, istenmeyen iş teklifleri, işe alım mesajları ve beklenmedik eklentiler konusunda dikkatli olun.
- Yalnızca bilinen kötü amaçlı yazılım imzalarını değil, aynı zamanda olağandışı ayrıcalık yükseltme girişimlerini de işaretleyebilen saygın bir uç nokta güvenlik yazılımı çalıştırın.
- Günlük işler için yönetici hesaplarının kullanımını sınırlayın; zira standart bir kullanıcı hesabı, bir tutunma noktası kazandıktan sonra bile saldırganın yapabileceklerini daraltır.
- Savunma veya havacılık gibi devlet bağlantılı gruplar tarafından hedef alındığı bilinen bir sektörde çalışıyorsanız, bunu resmi bir danışma beklemek yerine uç nokta izleme ve yama yönetimi süreçlerini gözden geçirmek için bir hatırlatma olarak değerlendirin.
Temel Windows bileşenlerini etkileyen sıfır günler endişe vericidir, ancak bunlar aynı zamanda saldırganlar ve savunmacılar arasındaki süregelen gidip gelmenin normal bir parçasıdır. Güncellemeleri takip etmek, beklenmedik erişimleri sorgulamak ve güvenlik araçlarınızı katmanlamak, bu gibi tehditlerin önünde kalmanın en pratik yolları olmaya devam ediyor.



, savunucuların bakmayı bilmeden önce sömürülen uzaktan erişim cihazlarının bir başka örneğiydi. Ortak nokta, saldırganların erişimin yoğunlaştığı yere gitmesidir.
Araç tarafı da önemli. Saldırganlar giderek artan bir şekilde kaçınma yetenekleri satın alabiliyor; bu, [abonelik olarak satılan EDR kaçınması](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) pazarında görülüyor. Uç nokta güvenlik araçlarının genellikle hiç çalışamadığı bir kenar cihazındaki özel kötü amaçlı yazılım bu avantajı daha da artırıyor.
## Bu Sizin İçin Ne Anlama Geliyor
NetScaler çalıştıran bir kuruluşta güvenlik veya BT uzmanıysanız, bunu acil olarak değerlendirin. Cihazlarınızın etkilenip etkilenmediğini doğrulayın, satıcının düzeltmelerini uygulayın ve araştırmacılar tarafından yayınlanan ihlal göstergelerini inceleyin. Yalnızca yama uygulamanın temiz olduğunuzu kanıtlamadığını varsayın.
Uzaktan çalışan biriyseniz, işvereninizin ağ geçidine yama uygulayamazsınız, ancak yine de harekete geçebilirsiniz. Beklenmedik oturum açma istemlerini, zorunlu parola sıfırlamalarını veya olağandışı erişim davranışlarını BT ekibinize hızla bildirin. Sunulduğu her yerde çok faktörlü kimlik doğrulamayı kullanın ve kendi cihazlarınızı güncel tutun, böylece kolay bir ikinci giriş yolu olmasınlar.
Kişisel bir VPN kullanıyorsanız, bu haberin kurumsal ağ geçidi ürünleriyle ilgili olduğunu, tüketici VPN hizmetleriyle ilgili olmadığını unutmayın. Daha geniş ders yine de geçerlidir: internete açık her erişim noktası, yalnızca son güncellemesi kadar güvenlidir.
## Kuruluşlar ve uzaktan çalışanlar şimdi ne yapabilir
- **Kenar cihazlarınızı envanterleyin.** Sahip olduğunuzu bilmediğiniz şeye yama uygulayamazsınız. İnternete açık her ağ geçidini ve cihazı listeleyin.
- **Hızlı yama uygulayın, sonra araştırın.** Açıklanan NetScaler güvenlik açıkları için düzeltmeleri uygulayın, ardından yayınlanan göstergeleri kullanarak daha önceki ihlal belirtilerini arayın.
- **Maruziyeti sınırlayın.** Yönetim arayüzlerini genel internetten kısıtlayın ve bir ağ geçidinin dahili olarak neye erişebileceğini segmentlere ayırın.
- **Kenarı izleyin.** Cihaz günlüklerini merkezi bir sisteme gönderin ve olağandışı oturumları veya yapılandırma değişikliklerini izleyin.
- **Bir sonrakine hazırlanın.** Normal bakım pencereleri dışında acil yama uygulama için bir planınız olsun.
## Çıkarım
Citrix sıfır gün özel kötü amaçlı yazılım saldırıları, uzaktan erişim ağ geçitlerinin birincil hedef olmaya devam ettiğini ve açıklamadan önceki dönemin savunucuların en kör olduğu zaman olduğunu gösteriyor. Kampanyanın arkasında kimin olduğu ve açıklamanın neden bu kadar uzun sürdüğü hâlâ açık sorular, ancak savunma adımları cevaplara bağlı değil. Kuruluşunuzun uzaktan erişimi nasıl güvence altına aldığına ve kenar cihazlara nasıl yama uyguladığına taze bir bakış atın ve açıklamadan önce sömürülen uzaktan erişim cihazlarının paralel bir örneği olarak [SonicWall SMA sıfır gün açıkları](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) haberimizi okuyun.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)
