Eylül Başında Koordineli Bir Zero-Day Saldırısı
Volexity'deki güvenlik araştırmacıları, UTA0565 olarak bilinen bir tehdit aktörünü 3 ve 4 Eylül'de gerçekleşen bir saldırı dalgasıyla ilişkilendirdi. Volexity'nin bulgularına göre grup, hedefleri meşru görünecek şekilde tasarlanmış sahte web siteleri üzerinden ele geçirmek için üç ayrı zero-day açığını (ikisi Google Chrome'da, biri Windows'ta) zincirledi. Operasyonun nihai amacı, araştırmacıların CLEANGULP adını verdiği bir kötü amaçlı yazılımı yerleştirmekti.
Zero-day açıklar, yani bir satıcı yama yayınlamadan önce sömürülen güvenlik açıkları, bir saldırganın cephaneliğindeki en tehlikeli araçlardan biridir çünkü saldırı anında mevcut bir düzeltme yoktur. Hem bir tarayıcıyı hem de bir işletim sistemini kapsayan üç tanesini bir araya zincirlemek, iyi kaynaklara sahip ve teknik olarak sofistike bir aktöre işaret eder. Bu bir vur-kaç kampanyası değil; dikkatli bir planlamayı ve genellikle edinilmesi veya geliştirilmesi pahalı olan exploit geliştirme kabiliyetine erişimi yansıtır.
CLEANGULP Nasıl Giriş Yapıyor ve Nasıl Kalıyor
Volexity'nin raporuna göre, saldırı zinciri kurbanın ziyaret etmeye kandırıldığı sahte bir siteyle başlıyor. Oraya ulaşıldığında, Chrome zero-day açıkları tarayıcı içinde ilk kod yürütmeyi elde etmek için kullanılıyor, ardından Windows zero-day açığı bu erişimi yükseltmek ve tarayıcının normal güvenlik sınırlarının dışına çıkmak için kullanılıyor. Buradan itibaren CLEANGULP kurbanın makinesine kuruluyor.
Volexity'nin uzlaşma göstergelerini inceleyen savunmacılar artık CLEANGULP'un bulaşmış sistemlerde nasıl kalıcılık sağladığına, bıraktığı belirli dosyalara ve iletişim kurduğu komuta-kontrol (C2) altyapısına dair görünürlüğe sahip. Güvenlik ekipleri için bu ayrıntılar önemlidir çünkü soyut bir tehdidi günlüklerde, uç nokta telemetrisinde ve ağ trafiğinde gerçekten arayabilecekleri bir şeye dönüştürürler. Bunun gibi tehdit avcılığı kılavuzları tam da kuruluşların kampanyadan zaten etkilenip etkilenmediklerini öğrenmek için beklemek yerine kontrol etmelerini sağladıkları için değerlidir.
Tek bir ele geçirilmiş giriş noktasının ayrıcalıkları yükseltmek ve özel bir kötü amaçlı yazılım yükü bırakmak için kullanıldığı bu model, son dönemdeki zero-day açıklamalarında yinelenen bir tema haline geliyor. Benzer yükseltme taktikleri, SonicWall SMA zero-day açıkları özel kötü amaçlı yazılım yerleştirmek için sömürüldüğünde ve yine UTA0533 hacker'ları kurumsal ağlarda tutunmak için SonicWall SMA zero-day açıklarını sömürdüğünde görülmüştü. Saldırganlar giderek artan biçimde zincirleme sömürüyü tercih ediyor çünkü bu, tek bir başarısızlık noktasını durdurmak için tasarlanmış katmanlı savunmaları atlamalarına olanak tanıyor.
Bunun Kurumsal Alanın Ötesinde Neden Önemi Var
Bir tarayıcı-ve-işletim sistemi zero-day zincirini tamamen kurumsal bir güvenlik sorunu olarak ele almak cezbedicidir, ancak gerçek daha geniştir. Chrome dünyada en yaygın kullanılan tarayıcılardan biridir ve Windows hem işletmeler hem de bireyler için baskın masaüstü işletim sistemi olmaya devam etmektedir. Sahte web sitesi kampanyası, kurbanın belirli bir şirkette çalışmasını gerektirmez; sadece herhangi bir yerde birinin kötü amaçlı bir bağlantıya tıklamasını gerektirir. Bu da bu tür bir saldırıyı, BT departmanları için bir güvenlik kaygısı olduğu kadar günlük kullanıcılar için de bir gizlilik kaygısı haline getirir.
CLEANGULP kurulduktan sonra, bir cihazda kalıcılığa sahip bir saldırgan, kötü amaçlı yazılımın toplamak üzere tasarlandığı şeye bağlı olarak kişisel dosyalara, tarama geçmişine, kayıtlı kimlik bilgilerine ve iletişimlere potansiyel olarak erişebilir. UTA0565'in başlangıçta hedeflediği kuruluşlarla doğrudan etkileşime hiç girmeyen kullanıcılar bile aynı altyapının parçası olarak kurulmuş sahte bir siteyi ziyaret ederlerse etkilenebilir. Bu, zero-day sömürüsünün orijinal hedef listesinin ötesine ulaştığı daha geniş bir eğilimle tutarlıdır; bu model saldırılarda sömürülen Check Point SmartConsole zero-day açığında ve INC fidye yazılımı tarafından 22 gün boyunca kullanılan SonicWall SMA 1000 zero-day açığında görülen uzatılmış maruz kalma penceresinde de gözlemlenebilir.
Bunun Sizin İçin Anlamı
Çoğu okuyucu UTA0565'in operasyonu gibi ulus-devlet düzeyinde bir operasyonun doğrudan hedefi olmayacaktır, ancak temel ders geniş çapta geçerlidir: tarayıcınızı ve işletim sisteminizi güncel tutun. Hem Chrome hem de Windows düzenli olarak güvenlik yamaları yayınlar ve bir zero-day açığı — bu açığın artık Volexity'nin açıklamasıyla olduğu gibi — kamuya açık hale geldiğinde, satıcılar genellikle onu yamamak için hızlı hareket eder. Güncellemeleri geciktirmek, tam da saldırganların açığın var olduğunu bildiği ve savunmacıların onu kapatmak için yarıştığı pencerede sizi maruz bırakır.
Ayrıca, özellikle e-posta, mesajlaşma uygulamaları veya bilinmeyen alan adlarına yönlendiren arama sonuçları yoluyla gelen bağlantılara tıklamadan önce onları dikkatle inceleme alışkanlığı edinmeye değer. Sahte siteler ikna edici görünecek şekilde tasarlanmıştır, bu nedenle gerçek hedef URL'yi kontrol etmek için bir bağlantının üzerine gelmek veya tıklamak yerine doğrudan bilinen bir siteye gitmek, ilk ele geçirilmeyi başlamadan önce önleyebilir.
Uygulanabilir Çıkarımlar
- Yamalar mevcut olur olmaz Chrome ve Windows'u güncelleyin, özellikle bunun gibi zero-day açıklamalarının ardından.
- Bilinmeyen bağlantılara tıklamaktan kaçının ve kimlik bilgilerini girmeden veya dosya indirmeden önce URL'leri doğrulayın.
- Güvenlik ekipleri, CLEANGULP için Volexity'nin yayınladığı uzlaşma göstergelerini (dosya, kalıcılık ve C2 ayrıntıları dahil) incelemeli ve bunları uç nokta ve ağ günlükleriyle karşılaştırmalıdır.
- Tarayıcı güvenlik güncellemelerine işletim sistemi yamalarıyla aynı aciliyetle yaklaşın; bu kampanyada her ikisi birlikte sömürüldü.
- Devam eden zero-day açıklamaları hakkında bilgi sahibi olun, çünkü birden fazla üründe zincirleme sömürü giderek daha yaygın bir saldırgan tekniğidir.




