Ne Oldu: Lazarus ve CVE-2026-68820

Yeni bir Windows 11 sıfır gün açığı, doğada aktif olarak istismar ediliyor ve arkasındaki grup, devlet bağlantılı bilgisayar korsanlığı çevrelerinde tanıdık bir isim: Lazarus. CVE-2026-68820 olarak izlenen güvenlik açığı, Windows'un çekirdek düzeyinde ağ soketi iletişimini işlemek için güvendiği WinSock için Yardımcı İşlev Sürücüsü (Ancillary Function Driver) olan AFD.sys içinde yer alıyor. Haberlere göre istismar, hedefli olarak yalnızca Windows 11 24H2 ve 25H2 derlemelerini kontrol edip daha sonra tetikleniyor; bu da saldırganların hangi sistemlerin peşine düşmeye değer olduğu konusunda ödevlerini yaptıklarını gösteriyor.

Bu istismarın amacı ayrıcalık yükseltme. Tetiklendiğinde, bir makinede zaten bir miktar tutunma noktası bulunan bir saldırganın erişimini, Windows'taki en yüksek ayrıcalık katmanı olan SYSTEM düzeyine yükseltmesine olanak tanıyor. Bu anlamlı bir sıçrama: SYSTEM erişimi, saldırganın normal bir kullanıcı hesabını işletim sisteminin tam kontrolünden ayıran kısıtlamaların çoğunu aşabileceği anlamına geliyor.

AFD.sys Neden Sürekli Karşımıza Çıkıyor

AFD.sys adı tanıdık geliyorsa, gelmeli. Aynı sürücü Lazarus ve benzeri tehdit aktörleri için yinelenen bir hedef oldu ve Microsoft daha önce Lazarus kök kullanıcı takımına bağlı bir Windows sıfır gününü yamamak zorunda kalmıştı; bu istismar ilişkili bir zayıflıktan yararlanıyordu. Bu örüntü bir şeyi gösteriyor: AFD.sys gibi çekirdek düzeyindeki sürücüler işletim sisteminin derinliklerinde yer alır, çok miktarda düşük seviyeli ağ trafiğini işler ve yeterince karmaşıktır; hatalar, birileri bunların kötüye kullanıldığını fark edene kadar yıllarca varlığını sürdürebilir.

Ayrıca Windows 11'in bir yama döngüsünden kısa bir süre sonra yeni bir sıfır günle karşılaşması ilk kez olmuyor. Bu yılın başlarında, Temmuz Yama Salısı'ndan yalnızca birkaç gün sonra yeni bir Windows 11 sıfır günü ortaya çıktı ve araştırmacılar Pwn2Own Berlin 2026'da çalışan Windows 11 ve Edge istismarlarını ayrıca gösterdi. Bunların hiçbiri Windows 11'in benzersiz şekilde kırılgan olduğu anlamına gelmiyor. Bu, yüz milyonlarca insan tarafından kullanılan modern bir işletim sisteminin sürekli bir hedef olduğu ve sofistike grupların her zaman bir sonraki açığı aradığı gerçeğini yansıtıyor.

SYSTEM Düzeyinde Erişimin Gizlilik Etkileri

Buradaki gizlilik boyutu, teknik boyut kadar önemli. SYSTEM ayrıcalıkları yalnızca komutları daha az kısıtlamayla çalıştırmakla ilgili değildir. Bir saldırgana bir cihazdaki neredeyse her şeyi okuma ve değiştirme yeteneği verir: tarayıcı oturum verileri, kayıtlı kimlik bilgileri, yerel olarak önbelleğe alınmış dosyalar ve güvenlik yazılımı yapılandırmaları. Ele geçirilmiş bir makinede bu erişim düzeyi; güvenlik araçlarını devre dışı bırakmak veya kurcalamak, ağ trafiğini yakalamak ya da bir kullanıcının yaptıklarını sessizce izlemek için de kullanılabilir; buna VPN bağlantıları, DNS sorguları ve insanların sırf şifreleme mevcut diye korunduğunu varsaydığı diğer trafikler dahildir.

Şifreleme, verileri aktarım sırasında ve bekleme durumundayken korur; ancak altındaki işletim sistemini zaten ele geçirmiş bir saldırgana karşı koruma sağlamaz. Bunun gibi bir ayrıcalık yükseltme hatasının gerçek riski budur: VPN'inizi veya tarayıcınızın güvenliğini kırmasına gerek yoktur; yalnızca onların altına girmesi yeterlidir.

Lazarus, bu tür teknik istismarları sosyal mühendislikle eşleştirme konusunda bir geçmişe sahiptir; buna, grubun savunma ve havacılık firmalarına yönelik devam eden Operation Dream Job kampanyasında görüldüğü gibi, bir hedefin cihazına ilk erişimi sağlamak için kullanılan sahte iş teklifleri ve işe alım uzmanı yaklaşımları da dahildir. Çekirdek düzeyindeki bir istismar genellikle bir saldırının ikinci aşamasıdır, birincisi değildir; bu da ilk uzlaşmanın genellikle çok daha basit bir şeyle, örneğin ikna edici bir e-posta veya kötü amaçlı bir ek ile başladığını hatırlatmak için yararlıdır.

Bu Sizin İçin Ne İfade Ediyor

Çoğu günlük Windows 11 kullanıcısı için bu belirli Windows 11 sıfır gününden kaynaklanan ani risk sınırlıdır. Lazarus ve benzeri gruplar en gelişmiş araçlarını yüksek değerli hedeflere odaklama eğilimindedir: devlet kurumları, savunma yüklenicileri, finans kurumları ve araştırma kuruluşları. Bununla birlikte, CVE-2026-68820 gibi sıfır günler zamanla daha geniş araç setlerine dahil edilme eğilimindedir; bu nedenle bugün bariz bir hedef olmasanız bile ciddiye almaya değer.

Microsoft resmi bir düzeltme yayınlayana kadar uygulanacak doğrudan bir yama yoktur. Şu anda en etkili savunma, saldırganın bu açığı ilk etapta istismar etmek için ihtiyaç duyduğu ilk tutunma noktasını elde etme olasılığını azaltmaktır.

Uygulanabilir Öneriler

  • Microsoft düzeltmeyi yayınlar yayınlamaz alabilmeniz için Windows Update'i açık tutun ve düzenli olarak güncellemeleri kontrol edin.
  • Lazarus gibi gruplar için yaygın giriş noktaları olmaya devam ettiğinden, istenmeyen iş teklifleri, işe alım mesajları ve beklenmedik eklentiler konusunda dikkatli olun.
  • Yalnızca bilinen kötü amaçlı yazılım imzalarını değil, aynı zamanda olağandışı ayrıcalık yükseltme girişimlerini de işaretleyebilen saygın bir uç nokta güvenlik yazılımı çalıştırın.
  • Günlük işler için yönetici hesaplarının kullanımını sınırlayın; zira standart bir kullanıcı hesabı, bir tutunma noktası kazandıktan sonra bile saldırganın yapabileceklerini daraltır.
  • Savunma veya havacılık gibi devlet bağlantılı gruplar tarafından hedef alındığı bilinen bir sektörde çalışıyorsanız, bunu resmi bir danışma beklemek yerine uç nokta izleme ve yama yönetimi süreçlerini gözden geçirmek için bir hatırlatma olarak değerlendirin.

Temel Windows bileşenlerini etkileyen sıfır günler endişe vericidir, ancak bunlar aynı zamanda saldırganlar ve savunmacılar arasındaki süregelen gidip gelmenin normal bir parçasıdır. Güncellemeleri takip etmek, beklenmedik erişimleri sorgulamak ve güvenlik araçlarınızı katmanlamak, bu gibi tehditlerin önünde kalmanın en pratik yolları olmaya devam ediyor.