ransomware etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
ransomware etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

01 Kasım 2024

Siber Güvenlik Bülteni - Ekim 2024

 

Bültenimizin Ekim Ayı konu başlıkları; 
    • Fortinet Sıfırıncı Gün Açığı: FortiManager Güvenlik Zafiyeti
    • Cisco ASA ve Firepower Threat Defense (FTD) Yazılımlarında Hizmet Engelleme (DoS) Açığı
    • Palo Alto Networks, PAN-OS Zafiyeti
    • Oracle’ın Ekim 2024 Kritik Yama Güncellemesi 
    • 1 Yılda 31 Yeni Fidye Yazılımı Grubu Ekosisteme Katılıyor

    Fortinet Sıfırıncı Gün Açığı: FortiManager Güvenlik Zafiyeti

    Yakın zamanda Fortinet tarafından yamalanan bir sıfırıncı gün güvenlik açığının, Haziran 2024’ten beri tehdit aktörleri tarafından aktif olarak kullanıldığı ortaya çıktı. Google Cloud’un tehdit istihbarat birimi Mandiant, geçtiğimiz günlerde yaptığı açıklamada, bu güvenlik açığının Fortinet müşterilerini ciddi bir tehdit altına soktuğunu belirtti.

    FortiManager Güvenlik Zafiyeti Hakkında

    FortiManager, Fortinet’in FortiGate
     güvenlik duvarlarını merkezi olarak yönetme imkanı sunan bir üründür. Bu ürün, müşterilere ağlarındaki cihazları merkezi bir noktadan yönetme kolaylığı sağlamaktadır. Ancak, yeni keşfedilen bu güvenlik açığı, uzaktan kimlik doğrulama gerektirmeden saldırganların rastgele kod çalıştırabilmesine imkan tanımaktadır.

    Araştırmacı, bu güvenlik açığına dair ilk belirtilerin ortaya çıkmasından itibaren Fortinet’in müşteri bilgilendirmelerini ve güncellemelerini yakından takip etti. İlk başta Fortinet müşterilerine sadece geçici çözümler sunarken, kısa bir süre sonra yama yayınlamaya başladı.

    CVE-2024-47575 Açığı

    Fortinet, CVE-2024-47575 olarak tanımlanan bu güvenlik açığını geçtiğimiz Çarşamba günü kamuoyuna açıkladı ve her etkilenen FortiManager sürümü için gerekli yamaların yayımlandığını duyurdu. Şirket ayrıca, güvenlik açığı için alternatif çözümler ve kurtarma yöntemleri hakkında müşterilerini bilgilendirdi.

    Fortinet, bu güvenlik açığının hali hazırda herkese açık ortamda kötüye kullanıldığını doğrulasa da, şu ana kadar FortiManager sistemlerinde düşük seviyeli bir zararlı yazılım veya arka kapı kurulumu bildirilmediğini belirtti. Ayrıca, etkilenen sistemlerde veri tabanlarının değiştirilmediği ve yönetilen cihazlarla olan bağlantılar üzerinde bir değişiklik tespit edilmediği aktarıldı.

    Yeni Tehdit Kümesi UNC5820

    Fortinet’in güvenlik açığını araştıran Mandiant, Çarşamba günü yayınladığı bir blog yazısında, bu sıfırıncı gün saldırılarının dünya çapında 50’den fazla kurbanı olduğunu açıkladı. Kurbanlar, çeşitli ülkelerden ve farklı sektörlerden gelmektedir. Ancak Mandiant, saldırganların konumu veya motivasyonu hakkında yeterli veri bulunmadığından dolayı, bu saldırıları “UNC5820” adı verilen yeni bir tehdit kümesi olarak takip etmektedir.

    Mandiant araştırmacıları, CVE-2024-47575 güvenlik açığının 27 Haziran 2024’ten bu yana aktif olarak kötüye kullanıldığını gösteren kanıtlar elde etti. Araştırmacılara göre, bu güvenlik açığı, saldırganların FortiManager üzerinden veri sızdırmasına, yönetilen Fortinet cihazlarına erişim sağlamasına ve nihayetinde tüm kurumsal ağı hedef almasına olanak tanımaktadır.

    FortiJump: Devlet Destekli Casusluk İddiaları

    Güvenlik araştırmacıları, bu güvenlik açığını “FortiJump” olarak adlandırdı ve bu açığın devlet destekli tehdit aktörleri tarafından yönetilen hizmet sağlayıcılar (MSP'ler) aracılığıyla casusluk amaçlı kullanıldığına inandığını belirtti. FortiManager üzerinden FortiGate güvenlik duvarlarına erişim sağlanabileceğini, yapılandırma dosyalarının görüntülenebileceğini, kimlik bilgileri alınabileceğini ve yapılandırmaların değiştirilebileceğini belirtti. Bu nedenle, özellikle MSP’lerin FortiManager kullanımı yaygın olduğundan, bu açıktan yararlanarak farklı ağlara erişim sağlanması oldukça mümkündür.

    FortiManager Güvenlik Açığının Yaygınlığı

    Araştırmacıların yönetimindeki FortiManager honeypot sistemi, saldırı girişimlerini gözlemlemek için kullanılıyor ve internet üzerinden erişilebilen on binlerce sistem bulunduğunu belirtiyor. Ancak bu sistemlerin sahiplerinin, herkese açık ortamda aktif olarak kullanılan güvenlik açıklarına karşı yamaları uygulamakta yavaş davrandıkları gözlemleniyor.

    İhlal Göstergeleri ve Güvenlik Önerileri

    CVE-2024-47575 güvenlik açığını istismar eden saldırılara ait ihlal göstergeleri (IoC), hem Fortinet hem de Mandiant tarafından kamuya sunulmuş durumda. Fortinet, müşterilerin sistemlerini koruma altına almak için yamaları hızla yüklemelerini öneriyor ve bunun yanı sıra veri güvenliği için alternatif çözümler sunuyor.

    Bu gelişmeler ışığında, güvenlik açığına karşı duyarlı sistem sahiplerinin sistemlerini acilen güncellemeleri, IoC’leri takip etmeleri ve gerekirse alternatif güvenlik önlemleri almaları oldukça önemlidir.
     

    Bu ve benzeri zafiyetlere karşı korunmasız kalmamak ve bu zafiyetlerden etkilenmemek için size en yeni çözümümüzü öneriyoruz; yeni ZTNA çözümümüz TINA ISOLATOR ile ilgili detaylı bilgi ve sunum için bizi arayın.

    Bizi arayın: 0216 450 25 94
    [email protected]

    Cisco ASA ve Firepower Threat Defense (FTD) Yazılımlarında Hizmet Engelleme (DoS) Açığı

    CiscoNisan ayında Cisco VPN cihazlarına karşı gerçekleştirilen büyük çaplı kaba kuvvet saldırıları sırasında keşfedilen hizmet engelleme (DoS) açığını gidermek için bir güvenlik güncellemesi yayınladı. CVE-2024-20481 olarak izlenen bu açık, Cisco ASA ve Cisco FTD yazılımlarının en son sürümlerine kadar olan tüm versiyonlarını etkilemektedir.

    Güvenlik açığı hakkında:

    Cisco Adaptive Security Appliance (ASA) ve Cisco Firepower Threat Defense (FTD) yazılımlarının Uzaktan Erişim VPN (RAVPN) hizmetinde bulunan bu açık, kimliği doğrulanmamış uzak bir saldırganın RAVPN hizmetinde DoS saldırısı gerçekleştirmesine olanak tanır. Bu güvenlik açığı, kaynakların tükenmesinden kaynaklanmaktadır. Saldırgan, etkilenmiş bir cihaza çok sayıda VPN kimlik doğrulama isteği göndererek kaynakları tüketebilir ve bu da cihazda RAVPN hizmetinin DoS durumuna düşmesine neden olabilir. Cisco, bu DoS saldırısı bir cihazı etkilediğinde, RAVPN hizmetlerini geri yüklemek için cihazın yeniden başlatılmasının gerekebileceğini belirtmektedir.

    Cisco Ürün Güvenliği Olay Yanıt Ekibi (PSIRT), bu güvenlik açığının aktif olarak istismar edildiğini bildirse de, Cisco ASA cihazlarının DoS saldırılarında hedef alınmadığını vurgulamaktadır. Açık, büyük çaplı VPN hizmetlerine yönelik kaba kuvvet şifre saldırıları sırasında tespit edilmiştir. Bu saldırılar aşağıdaki VPN hizmetlerini hedef almaktaydı:
    • Cisco Secure Firewall VPN
    • Checkpoint VPN
    • Fortinet VPN
    • SonicWall VPN
    • RD Web Services
    • Miktrotik
    • Draytek
    • Ubiquiti
    Bu saldırılar, kurumsal ağlar için geçerli VPN kimlik bilgilerini toplamak amacıyla düzenlenmiştir. Toplanan kimlik bilgileri, karaborsada satılabilir, fidye yazılımı gruplarına ilk erişim sağlamak için kullanılabilir veya veri hırsızlığı saldırılarında ağlara sızmak için değerlendirilebilir.

    Güvenlik açığının tespiti ve giderilmesi:

    Bu hata, yazılımın VPN kimlik doğrulama girişimleri sırasında ayrılan kaynakları (örneğin, belleği) düzgün bir şekilde serbest bırakmaması anlamına gelen bir CWE-772 güvenlik açığı olarak sınıflandırılmıştır. Açığın yalnızca RAVPN hizmeti etkinleştirildiğinde sömürülebileceği belirtilmektedir. Yöneticiler, bir cihazda SSL VPN’in etkin olup olmadığını öğrenmek için şu komutu kullanabilir:

    firewall# show running-config webvpn | include ^ enable

    Bu komuttan çıktı alınamazsa, RAVPN hizmeti etkin değil demektir.

    Diğer Cisco Güvenlik Açıkları

    Cisco, çeşitli ürünlerinde bulunan 42 güvenlik açığı için 37 güvenlik danışmanlığı yayınlamıştır. Bu güvenlik açıkları arasında Firepower Threat Defense (FTD), Secure Firewall Management Center (FMC) ve Adaptive Security Appliance (ASA) ürünlerini etkileyen üç kritik güvenlik açığı bulunmaktadır. Bu açıkların herkese açık ortamda aktif olarak istismar edildiğine dair bir kanıt olmamakla birlikte, önem dereceleri göz önünde bulundurularak sistem yöneticilerinin bu açıkları hemen yamalamaları önerilmektedir.

    Özet:
    • CVE-2024-20424: Cisco FMC yazılımının web tabanlı yönetim arayüzünde komut enjeksiyonu açığı. HTTP isteklerinin yetersiz doğrulamasından kaynaklanmaktadır. Bu açık, uzaktan kimliği doğrulanmış bir saldırganın root yetkileriyle OS komutları çalıştırmasına olanak tanır. (CVSS v3.1 puanı: 9.9)
    • CVE-2024-20329: Cisco ASA yazılımında uzaktan komut enjeksiyonu açığı. SSH üzerinden uzaktan CLI komutlarının yetersiz kullanıcı girişi doğrulamasından kaynaklanır. Bu açık, kimliği doğrulanmış uzaktan bir saldırganın root seviyesinde OS komutları çalıştırmasına imkan tanır. (CVSS v3.1 puanı: 9.9)
    • CVE-2024-20412: Firepower 1000, 2100, 3100 ve 4200 Serisi cihazlarda bulunan statik kimlik bilgileri, yerel saldırganların hassas verilere sınırsız erişim sağlamasına ve yapılandırma değiştirmelerine olanak tanır. (CVSS v3.1 puanı: 9.3)

    Ek Bilgiler ve Önerilen Çözümler:

    CVE-2024-20424 hatası, savunmasız bir FMC sürümü çalıştıran tüm Cisco ürünlerini etkiler ve bu açık için herhangi bir geçici çözüm sunulmamıştır.

    CVE-2024-20329 açığını önlemek için savunmasız CiscoSSH yığını devre dışı bırakılmalı ve native SSH yığını şu komutla etkinleştirilmelidir:

    no ssh stack ciscossh

    Bu işlem aktif SSH oturumlarını sonlandırır ve kalıcı olması için değişikliklerin kaydedilmesi gerekmektedir.

    CVE-2024-20412 açığının FTD Yazılım sürümleri 7.1 ile 7.4 arasında, VDB sürüm 387 veya daha eski versiyonlarda etkili olduğu belirtilmektedir. Bu sorun için Cisco’nun Teknik Destek Merkezi (TAC) aracılığıyla geçici çözümler sunulmaktadır.

    CVE-2024-20412 için, yazılım üreticisi, kötü amaçlı etkinlik tespiti için belirtiler sağlamıştır. Statik kimlik bilgilerinin kullanıldığını kontrol etmek için şu komut kullanılabilir:

    zgrep -E "Accepted password for (csm_processes|report|sftop10user|Sourcefire|SRU)"/ngfw/var/log/messages*

    Bu komutla başarılı giriş denemeleri listeleniyorsa, bu durum istismar belirtisi olabilir. Komuttan çıktı alınamazsa, log süresi boyunca varsayılan kimlik bilgileri kullanılmamıştır.

    CVE-2024-20424 ve CVE-2024-20329 için istismar tespiti önerisi bulunmasa da, olağandışı olaylar için günlük kayıtlarını gözden geçirmek şüpheli etkinlikleri bulmak için etkili bir yöntemdir. Üç açığa yönelik güncellemeler Cisco Software Checker aracı ile temin edilebilir.

    Palo Alto Networks, PAN-OS Zafiyeti

    Palo Alto Networks, PAN-OS güvenlik duvarlarının ele geçirilmesine yol açabilecek güvenlik açıklarını gidermek için müşterilerini acil olarak yamaları uygulamaları konusunda uyardı. Bu güvenlik açıkları, Palo Alto Networks'ün diğer Checkpoint, Cisco veya desteklenen satıcılardan gelen yapılandırmaları taşımasına yardımcı olan Expedition çözümünde tespit edildi.

    Bu güvenlik açıkları, güvenlik duvarı yönetici hesaplarının ele geçirilmesine yardımcı olabilecek kullanıcı kimlik bilgileri gibi hassas verilere erişim sağlamak için kötüye kullanılabilir. Palo Alto Networks, bu açığın kötüye kullanılması durumunda, Expedition veritabanı içeriğinin ve diğer hassas dosyaların okunmasının yanı sıra geçici depolama alanlarına rasgele dosyalar yazılmasına olanak tanıyan bir güvenlik riski oluşturduğunu belirtti.

    Bu güvenlik açıkları, komut enjeksiyonu, yansıtılmış çapraz site betiği (XSS)hassas bilgilerin açık metin olarak depolanması, eksik kimlik doğrulama ve SQL enjeksiyonu gibi çeşitli güvenlik zafiyetlerinin bir kombinasyonundan oluşmaktadır:
    • CVE-2024-9463: Kimlik doğrulaması gerektirmeyen komut enjeksiyonu açığı
    • CVE-2024-9464: Kimlik doğrulaması gerektiren komut enjeksiyonu açığı
    • CVE-2024-9465: Kimlik doğrulaması gerektirmeyen SQL enjeksiyonu açığı
    • CVE-2024-9466: Kayıt dosyalarında açık metin kimlik bilgileri
    • CVE-2024-9467: Kimlik doğrulaması gerektirmeyen yansıtılmış XSS açığı

    PoC’de Açık İstismar Edildi

    Güvenlik araştırmacıları, Expedition çözümündeki güvenlik açıklarını inceleyerek, CVE-2024-5910 güvenlik açığı ile ilgili araştırmaları sırasında bu hatalardan üçünü tespit etti. CVE-2024-5910 güvenlik açığı, Expedition uygulamasında yönetici kimlik bilgilerinin sıfırlanmasına olanak tanıyor ve CVE-2024-9464 komut enjeksiyonu açığı ile birleştirerek “kimlik doğrulaması gerektirmeyen” rasgele komut yürütme işlemi gerçekleştirebilecek bir kanıt konsept (PoC) yayımladı.

    Güncellemeler ve Alınması Gereken Önlemler

    Palo Alto Networks, tüm listelenen güvenlik açıklarının Expedition 1.2.96 ve sonraki sürümlerde giderildiğini duyurdu. CVE-2024-9466 nedeniyle etkilenen açık metin dosyası, güncelleme sırasında otomatik olarak kaldırılacaktır. Şirket, güncellemeler sonrası tüm Expedition kullanıcı adlarının, şifrelerinin ve API anahtarlarının değiştirilmesini öneriyor. Ayrıca, Expedition tarafından işlenen tüm güvenlik duvarı kullanıcı adları, şifreleri ve API anahtarlarının güncellemeler sonrasında değiştirilmesi gerektiğini belirtiyor.

    Acil güvenlik güncellemelerini hemen uygulayamayacak olan yöneticiler, Expedition ağ erişimini yalnızca yetkili kullanıcılar, konaklar veya ağlarla sınırlamalıdır.

    Nisan ayında şirket, Mart ayından beri devlet destekli bir tehdit aktörü (UTA0218 olarak izlenen) tarafından PAN-OS güvenlik duvarlarına arka kapı yüklemek amacıyla aktif olarak istismar edilen yüksek dereceli sıfır gün açığı için sıcak düzeltmeler yayınlamaya başlamıştı. Bu olay, Palo Alto Networks güvenlik duvarlarını hedef alan saldırıların ciddiyetini bir kez daha gözler önüne seriyor.
     

    Oracle’ın Ekim 2024 Kritik Yama Güncellemesi 

    Oracle, Ekim 2024 tarihli Kritik Yama Güncellemesi’ni (CPU) yayınlayarak, ürün portföyündeki 334 güvenlik açığını giderdi. Bu, 2024’ün dördüncü ve son güncellemesi olup, Oracle teknolojilerini kullanan işletmeler için siber güvenlik konusunda süreklilik ve dikkat gerekliliğini vurguluyor.
    Bu çeyreklik güncelleme, 28 farklı Oracle ürün ailesini etkiliyor ve farklı ciddiyet seviyelerinde yamalar içeriyor. Özellikle, en yüksek risk seviyesine sahip 16 güvenlik açığını kapsayan 35 kritik güncelleme dikkat çekiyor. Yeni güvenlik yamaları şu Oracle ürün aileleri için sunulmuştur:
     
    • MySQL
    • Fusion Middleware
    • Database
    • Enterprise Manager
    • Tedarik Zinciri Ürünleri
    • Finansal Hizmet Uygulamaları
    • İletişim Uygulamaları
    • Perakende Uygulamaları
    • Kamu Hizmetleri Uygulamaları
    • PeopleSoft
    • Siebel
    Öne Çıkan Güvenlik Açıkları ve Yama Ayrıntıları

    334 güvenlik yamasından 61’ikimlik doğrulama gerektirmeden uzaktan istismar edilebilecek güvenlik açıklarını gideriyor. Güncellemede bildirilen en yüksek CVSS puanı 9.8 olarak kaydedilmiş olup, özellikle aşağıdaki yamalar dikkat çekmektedir:
     
    • Oracle Database Server için 25 yeni güvenlik yaması (2'si kimlik doğrulama gerektirmeden uzaktan istismar edilebilir).
    • Oracle Fusion Middleware için 7 yeni güvenlik yaması (4'ü kimlik doğrulama gerektirmeden uzaktan istismar edilebilir).
    • Oracle İletişim Uygulamaları için 18 yeni güvenlik yaması (1'i kimlik doğrulama gerektirmeden uzaktan istismar edilebilir).
    • Oracle MySQL için 16 yeni güvenlik yaması (9’u kimlik doğrulama gerektirmeden uzaktan istismar edilebilir).
    Oracle'ın amiral gemisi olan Oracle Database6 yeni güvenlik yaması aldı. Bu yamalardan ikisi, kimlik doğrulama gerektirmeden uzaktan istismar edilebilir olup, açıkta kalan sistemler için önemli bir risk oluşturmaktadır.
     
    Oracle’dan Acil Güncelleme Tavsiyesi

    Oracle, müşterilerine bu kritik yamaları en kısa sürede uygulamalarını şiddetle tavsiye etmektedir. Şirket, daha önce yamalanmış güvenlik açıklarına yönelik aktif saldırı girişimleri hakkında raporlar almaya devam ettiğini belirterek, güncellemelerin zamanında yapılmasının önemini vurgulamaktadır.
     
    Güncelleme Süreci İçin İpuçları

    Oracle ürünlerini kullanan kuruluşlar için bu CPU, acil bir dikkat gerektirmektedir:
    1. Etkilenen Oracle Dağıtımlarını Değerlendirin: Yamalanan güvenlik açıklarından etkilenen Oracle kurulumlarınızı belirleyin.
    2. Kritik Yamaların Önceliklendirilmesi: Özellikle uzaktan istismar edilebilecek açıkları gidermek için kritik yamaların öncelikli olarak uygulanmasını sağlayın.
    3. Yama Sürecinde Olası Kesintilere Hazırlıklı Olun: Yama işlemleri sırasında oluşabilecek potansiyel kesinti ve hizmet duraksamaları için plan yapın.
    4. Başarılı Yama Uygulamasını Doğrulayın ve Sistem Davranışını İzleyin: Yama işlemi sonrasında sistemlerin beklenmeyen davranışları olup olmadığını gözlemleyin ve başarılı bir şekilde yamanın uygulandığından emin olun.
    Siber tehditlerin giderek daha karmaşık hale gelmesiyle birlikte, güvenlik güncellemelerini zamanında yapmak, IT yönetiminin vazgeçilmez bir parçası haline gelmiştir. Oracle’ın geniş kapsamlı Ekim 2024 Kritik Yama Güncellemesi, karmaşık kurumsal yapılarda güçlü siber güvenlik duruşunu sürdürmenin gerektirdiği çabayı bir kez daha gözler önüne sermektedir.

    1 Yılda 31 Yeni Fidye Yazılımı Grubu Ekosisteme Katılıyor

    Son raporlara göre, fidye yazılımı gruplarında %30’luk bir artış görülürken, fidye saldırılarının boyutu ve karmaşıklığı giderek artıyor. Haziran 2023 ile Temmuz 2024 dönemini inceleyen rapor, fidye yazılımı ekosisteminde büyüyen ve değişen tehdit unsurlarını ele alıyor.
     
    Yeni Fidye Yazılımı Gruplarındaki Artış

    Geçtiğimiz yıl boyunca 31 yeni fidye yazılımı grubu faaliyete geçti. Önceden büyük grupların hakim olduğu bu alan artık daha çeşitli aktörler barındırıyor. Listedeki en aktif üç fidye yazılımı grubu ise:
     
    • LockBit: %17 pay ile en üst sırada, fakat geçen yıla göre %8 düşüş gösterdi. Bu azalmada Operation Cronos gibi kolluk kuvvetlerinin çalışmaları etkili oldu.
    • PLAY: İkinci sıradaki bu grup, geçen yıla göre iki kat daha fazla kurban sayısına ulaştı.
    • RansomHub: Şubat 2024'teki LockBit operasyonunun hemen ardından ortaya çıkan bu yeni grup, kurbanların %7’sini oluşturarak hızla yükseldi.
    BlackCat/ALPHV, önceki yıllarda en aktif gruplardan biri iken bu yıl en üst üçe giremedi, zira kolluk kuvvetlerinin baskıları grubun operasyonlarını büyük ölçüde etkiledi.
     
    Yapay Zeka ve AiTM Saldırıları: Yeni Tehditler

    Yapay zekanın (AI) artan kullanımı, hem meşru hem de yasa dışı faaliyetlerde yaygınlaştı. Araştırmacılar, ChatGPT gibi AI araçlarının yer altı forumlarında nasıl kötü amaçlarla kullanılabileceğine dair artan paylaşımlara dikkat çekiyor. Özellikle kimlik avı saldırılarında ve temel komut dosyası hazırlığında bu tür araçlardan faydalanılıyor.

    Bu süreçte Adversary-in-the-Middle (AiTM) saldırıları da yükselişte. AiTM saldırıları, kimlik bilgileri ve oturum tanımlama bilgilerini çalarak ağlara erişim sağlıyor ve bu, bazı çok faktörlü kimlik doğrulama (MFA) türlerinin etkisini azaltıyor. Kötü amaçlı kitler (örneğin, Evilginx2 ve EvilProxy) Telegram gibi yer altı pazarlarında kiralanabiliyor.
     
    Devlet Destekli Siber Faaliyetlerin Analizi

    Rapora göre, Çin, Rusya, İran ve Kuzey Kore en dikkat çekici devlet destekli siber tehdit unsurları olmaya devam ediyor:
     
    • Rusya: Ukrayna ile ilgili siber casusluk faaliyetlerine ağırlık veriyor, ancak bu faaliyetler yalnızca Ukrayna ile sınırlı değil. Kritik altyapıyı hedefleyen sabotaj operasyonlarının ise öncelikle Ukrayna’ya odaklanacağı düşünülüyor.
    • Çin: Bilgi çalmak ve casusluk yapmak amacıyla, yerel ve bulut altyapılarında karmaşık gizlenme teknikleri geliştiriyor. Çin’in siber faaliyetleri ekonomik, politik ve askeri avantaj sağlama hedeflerine odaklanmış durumda.
    • İran: İki ana yapı olan İslam Devrim Muhafızları (IRGC) ve İstihbarat ve Güvenlik Bakanlığı (MOIS) ile İsrail, ABD ve Körfez bölgesindeki diğer ülkelere yönelik saldırılar gerçekleştiriyor.
    • Kuzey Kore: Kripto para hırsızlığı ve sahte iş teklifleri ile gelir elde etmeye devam ediyor. IT sektöründeki ve tedarik zincirindeki zayıflıkları hedef alarak ABD, Güney Kore ve Japonya'daki varlıkları etkiliyor.
     
    Bu rapor, bizlere karmaşık ve hızla gelişen siber tehdit ortamının detaylı bir analizini sunuyor ve kuruluşların güvenlik stratejilerini gözden geçirmeleri gerektiğini bir kez daha hatırlatıyor.
     

    Ve Tüm Bu Siber Saldırılara Karşı
    TINA Çözümlerimiz;

    Bültenimizde yer alan haberlerdeki problemlerin temel çözümü olarak geliştirdiğimiz son teknolojimizle tanıştınız mı?


    Uzaktan erişim gereksinimlerinizin sonucunda ortaya çıkan risklerinizi sıfıra kadar indiren, ek bir güvenlik katmanı olarak esnek erişim kontrolünü sağlayan son ZTNA teknolojimizi tanımanızı isteriz.

    Bizi arayın: 0216 450 25 94
    [email protected]

    En son TINA teknolojimiz ile sunucularınızı, hatta firewall'unuzu dahi korumaya alan, en çok korktuğunuz tehditlere kökünden çözüm sunan çalışmalarımızı ve mevcut Advanced Threat Protection ürünlerimizi sizinle paylaşmamız için ONLINE TANITIM talebinizi buradan da başlatabilirsiniz.

    02 Eylül 2024

    Siber Güvenlik Bülteni - Ağustos 2024

     

    Bültenimizin Ağustos Ayı konu başlıkları; 
      • Vmware ESXİ Zafiyeti Ransomware Grupları Tarafından İstismar Ediliyor
      • Fidye Saldırılarında Rekor Ödemeler Devam Ediyor.
      • Apache OFBiz’de Kritik Güvenlik Zafiyeti
      • 18 Yıllık  0.0.0.0 Zafiyeti
      • Zero-click Windows TCP/IP RCE Zafiyeti

      Vmware ESXİ Zafiyeti Ransomware Grupları Tarafından İstismar Ediliyor

      VMware ESXi hipervizörlerini etkileyen ve yakın zamanda yamalanan bir güvenlik açığı, "birkaç" fidye yazılımı grubu tarafından yetki yükseltme sağlamak ve dosya şifreleyen kötü amaçlı yazılımlar dağıtmak için aktif olarak istismar edildi.

      Saldırılar, CVE-2024-37085 adlı bir Active Directory entegrasyonu kimlik doğrulama atlatma açığının istismarını içeriyor. Bu açık, saldırganın host üzerinde yönetici erişimi elde etmesine olanak tanıyor.

      Üretici "Yeterli Active Directory (AD) yetkilerine sahip kötü niyetli bir aktör, daha önce kullanıcı yönetimi için AD kullanacak şekilde yapılandırılmış bir ESXi hostuna, AD'den silindikten sonra yapılandırılmış AD grubunu ('ESXi Admins' varsayılan olarak) yeniden oluşturarak tam erişim sağlayabilir." diye belirtti.

      Microsoft, 29 Temmuz'da yayınladığı yeni bir analizde, Storm-0506Storm-1175 (Medusa fidye yazılımını dağıtan Çin merkezli bir tehdit aktörü), Octo Tempest ve Manatee Tempest gibi fidye yazılımı operatörlerinin, Akira ve Black Basta'yı dağıtmak için bu sonrası istismar tekniğini kullandığını belirtti.

      Araştırmacılar "Active Directory etki alanına katılmış VMware ESXi hipervizörleri, varsayılan olarak 'ESX Admins' adlı bir etki alanı grubunun herhangi bir üyesini tam yönetici erişimine sahip olarak kabul eder.  Bu grup, Active Directory'de yerleşik bir grup değildir ve varsayılan olarak mevcut değildir. ESXi hipervizörleri, sunucu bir etki alanına katıldığında böyle bir grubun varlığını doğrulamaz ve grup başlangıçta mevcut olmasa bile bu adı taşıyan herhangi bir grubun üyelerini tam yönetici erişimine sahip olarak kabul eder." dedi

      Storm-0506 tarafından Kuzey Amerika'daki ismi açıklanmayan bir mühendislik firmasına yönelik bir saldırıda, tehdit aktörü, QakBot enfeksiyonunu kullanarak ve Windows Common Log File System (CLFS) Sürücüsündeki (CVE-2023-28252) bir diğer açığı istismar ederek ESXi hipervizörlerine yetki yükseltmek için bu güvenlik açığını kullandı.

      Son birkaç yılda, fidye yazılımı aktörleri, etkiyi en üst düzeye çıkarmak ve tespitten kaçınmak için yeni tekniklere yönelme eğilimi göstermiştir. ESXi hipervizörlerini giderek daha fazla hedef alıyorlar ve internet yüzeyine açık sunuculardaki yeni açıklanan güvenlik açıklarından yararlanarak ilgilendikleri hedefleri ihlal ediyorlar.

      Yakın zamanda fidye yazılımı içeren saldırılarda, ilk erişim için Fortinet ve Veeam Backup & Replication yazılımındaki bilinen zayıflıklardan yararlanıldığı tespit edilmiştir.

      Bu ve benzeri zafiyetlere karşı korunmasız kalmamak ve bunlardan etkilenmemek için size en yeni çözümümüzü öneriyoruz; yeni ZTNA çözümümüz TINA ISOLATOR ile ilgili detaylı bilgi ve sunum için bizi arayın.

      Bizi arayın: 0216 450 25 94
      [email protected]

      Fidye Saldırılarında Rekor Ödemeler Devam Ediyor.

      Zscaler, bir şirket tarafından Dark Angels fidye yazılımı grubuna yapılan 75 milyon ABD doları tutarındaki rekor bir fidye ödemesini keşfetti. Zscaler, 2024 yılının başlarında gerçekleşen bir saldırının ardından 75 milyon dolar fidye ödeyen şirketin adını açıklamadı.

      Dark Angels fidye yazılımı grubu, Mayıs 2022'den beri aktif ve Dunghill veri sızıntısı sitesini işletiyor. Grup;  sağlık, hükümet, finans ve eğitim gibi geniş bir yelpazedeki sektörleri hedef alıyor ve son zamanlarda büyük sanayi, teknoloji ve telekomünikasyon şirketlerine odaklanıyor.

      2024 yılının başlarında bir kurbanın gruba 75 milyon dolar ödediği bir vaka ortaya çıktı. Araştırmacılar, bu yılın başlarında 75 milyon dolarla şimdiye kadarki en büyük fidye ödemesini gördüklerini doğruladı.

      Raporlarda "Çoğu durumda, Dark Angels grubu, genellikle 1-10 TB aralığında büyük miktarda bilgi çalar. Büyük işletmelerde, grup 10-100 TB arasında veri sızdırmıştır ve bu, günler veya haftalar sürebilir." belirtiliyor. "Dark Angels tarafından gerçekleştirilen en yüksek profilli saldırı, Eylül 2023'te, grup bina otomasyon sistemleri gibi hizmetler sağlayan uluslararası bir holdingi ihlal ettiğinde gerçekleşti. Dark Angels, 51 milyon dolar fidye talep etti, 27 TB'den fazla kurumsal veri çaldığını iddia etti ve şirketin VMware ESXi sanal makinelerini şifreledi. Saldırı sırasında, şirketin dosyalarını şifrelemek için bir RagnarLocker fidye yazılımı varyantı kullanıldı."
       

      Bu ve benzeri zafiyetlere karşı korunmasız kalmamak ve bunlardan etkilenmemek için size en yeni çözümümüzü öneriyoruz; yeni ZTNA çözümümüz TINA ISOLATOR ile ilgili detaylı bilgi ve sunum için bizi arayın.

      Bizi arayın: 0216 450 25 94
      [email protected]

      Apache OFBiz’de Kritik Güvenlik Zafiyeti

      Apache OFBiz'de kritik bir kimlik doğrulama öncesi uzaktan kod yürütme (RCE) güvenlik açığı, tehdit aktörlerinin veri hırsızlığı, ağdaki çeşitli uygulamalara ve bölümlere yanal hareket etme gibi tehditlere karşı organizasyonları savunmasız bırakabilir.

      OFBiz müşterilerinin sayısı yaklaşık 170 olup, Atlassian JIRA, Home Depot, United Airlines ve Upwork Global gibi önemli kuruluşları içermektedir.

      CVE-2024-38856 olarak izlenen bu hata, sömürülmesinin ne kadar etkili olabileceği göz önüne alındığında, 9.8 gibi oldukça yüksek bir CVSS puanına sahiptir. Apache OFBiz, çeşitli iş süreçlerine yüksek ayrıcalıklı erişimi olan, tek bir panel üzerinden yönetim ve otomasyon amacı taşıyan açık kaynaklı bir kurumsal kaynak planlama (ERP) sistemidir; bu süreçler muhasebe, insan kaynakları, müşteri ilişkileri yönetimi, sipariş yönetimi, üretim ve e-ticaret gibi alanları içerebilir.

      CVE-2024-38856, geçersiz kılma görünümü işlevinde bulunur ve tehdit aktörlerinin özel bir istekle kritik uç noktalara erişmesine izin verebilir.

      Organizasyonlarını korumak isteyen yöneticilerin, sistemlerini 18.12.15 veya daha yeni bir sürüme yükseltmeleri önerilir.

      18 Yıllık  0.0.0.0 Zafiyeti

      Bu güvenlik açığını anlamak için tarayıcı güvenliğini ve 0.0.0.0 gibi IP adreslerinin rolünü anlamak önemlidir.
      Tarayıcılar her zaman bir güvenlik hedefi olmuştur ve sandboxing ve HTTPS-ONLY çerezler gibi yenilikçi güvenlik konseptlerini tanıtmıştır.

      0.0.0.0 IP adresi, bir yer tutucu veya varsayılan adres olarak kullanılmak da dahil olmak üzere çeşitli amaçlarla kullanılır. Ancak, IPv4'te bir hedef adres olarak kullanılması yasaktır ve yalnızca belirli koşullar altında bir kaynak adres olarak kullanılmasına izin verilir.
       
      Buna rağmen, 0.0.0.0 çeşitli bağlamlarda, örneğin belirli alan adlarını engellemek için /etc/hosts dosyalarında veya tüm IP'lere izin vermek için ağ politikalarında kullanılmıştır.
       
      Web sitesi kullanıcılarını dijital olarak "parmak izi" ile tanımlamak, geri dönen kullanıcıları tanımlamak gibi çeşitli amaçlar için kullanılan bilinen bir tekniktir. Ancak, tehdit aktörleri bu tekniği kimlik avı kampanyaları için istihbarat toplamak amacıyla da kullanabilirler.
       
      0.0.0.0 güvenlik açığının kullanılması, saldırganların kullanıcıları taraması ve açık portları ve savunmasız hizmetleri tanımlamasıyla sonuçlanabilir.
       
      Google’ın Özel Ağ Erişimi (PNA) girişimi, CORS'u genişleterek web sitelerinin özel ağlardaki sunuculara istek göndermesini kısıtlamayı amaçlıyor. PNA, genel, özel ve yerel ağlar arasında bir ayrım yapmayı ve daha güvenli bağlamlara isteklerin gönderilmesini önlemeyi öneriyor. Oligo Security araştırmacıları, 0.0.0.0'ın özel veya yerel IP segmentleri listesinde yer almadığını keşfetti ve bu, web sitelerinin 0.0.0.0'a istek göndermesine izin veriyordu.
       
      Sorumlu açıklamanın ardından, mevcut PNA uygulamasının bu atlatılması ve tarayıcılardaki doğuştan gelen kusurlar tüm tarayıcılara bildirildi.
       
      Tarayıcı Düzeyinde Çözüm Uygulamaları
       
      Google Chrome (ve Edge gibi Chromium tabanlı tarayıcılar):
       
      Güvenlik Açığı: 0.0.0.0, PNA’yı atlayarak özel IP’lere erişim sağlıyor.
      Düzeltme Dağıtımı: Chrome 128'den itibaren 0.0.0.0'ın engellenmesi, Chrome 133'te tamamen etkili olacak.
      İstatistikler: Web sitelerinin %0.015'i (yaklaşık 100K) 0.0.0.0 ile iletişim kuruyor.
       
      Apple Safari:
      WebKit Değişiklikleri: Artık 0.0.0.0 erişimini engelliyor.
      Uygulama: Tüm sıfır IP adreslerine yapılan istekler engelleniyor.
       
      Mozilla Firefox:
      Mevcut Durum: Hemen bir düzeltme yok; PNA başlangıçta uygulanmadı.
      Özellik Güncellemesi: Fetch spesifikasyonu, 0.0.0.0'ı engelleyecek şekilde güncellendi.
      Gelecek Planlar: PNA uygulaması sonunda 0.0.0.0'ı engelleyecek.
       
      0.0.0.0 güvenlik açığı, tarayıcı endüstrisinin standardizasyon ve Özel Ağ Erişiminin (PNA) bu standarda göre uygulanması ihtiyacını vurgulamaktadır. PNA tamamen yayılana kadar, kamu web siteleri, yerel ağdaki hizmetlere ulaşmak için Javascript kullanarak HTTP istekleri gönderebilir ve bu durum yetkisiz erişim ve uzaktan kod yürütmeye yol açabilir.

      Zero-click Windows TCP/IP RCE Zafiyeti

      Microsoft, varsayılan olarak etkinleştirilen IPv6 kullanan tüm Windows sistemlerini etkileyen ve istismar edilme olasılığı yüksek olan kritik bir TCP/IP uzaktan kod yürütme (RCE) güvenlik açığını yamalamaları konusunda müşterilerini uyardı.

      CVE-2024-38063 olarak izlenen bu güvenlik açığı, saldırganların savunmasız Windows 10, Windows 11 ve Windows Server sistemlerinde rastgele kod yürütmek için kullanabilecekleri tampon taşmalarını tetiklemek amacıyla yararlanabilecekleri bir Tamsayı Alt Taşması zafiyetinden kaynaklanmaktadır.

      Güvenlik araştırmacısı, " Yerel Windows güvenlik duvarında IPv6'yı engellemenin istismarı engellemeyeceğini, çünkü güvenlik açığının güvenlik duvarı tarafından işlenmeden önce tetiklendiğini” belirtti.

      Microsoft, Salı günkü danışma belgesinde, kimliği doğrulanmamış saldırganların bu zafiyeti düşük karmaşıklıkta saldırılarda uzaktan istismar edebileceğini ve özel olarak hazırlanmış IPv6 paketlerini içeren paketlerin tekrarlanarak gönderilmesiyle bu hatadan yararlanılabileceğini açıkladı.

      Microsoft ayrıca bu kritik güvenlik açığı için bir istismar değerlendirmesi paylaştı ve bu açığı "istismar edilme olasılığı daha yüksek" olarak etiketledi, bu da tehdit aktörlerinin hatayı sürekli olarak istismar etmek için istismar kodu oluşturabileceği anlamına geliyor.

      Microsoft, "Microsoft, bu tür bir güvenlik açığının daha önce istismar edildiğinin farkında. Bu durum, saldırganlar için cazip bir hedef haline getirebilir ve dolayısıyla istismarların oluşturulma olasılığını artırır," diyor.
       
      Bu haftanın Windows güvenlik güncellemelerini hemen yükleyemeyenler için, Microsoft saldırı yüzeyini kaldırmak amacıyla IPv6'yı devre dışı bırakmayı öneriyor.
       
      Ancak, destek web sitesinde şirket, IPv6 ağ protokolü yığınının Windows Vista ve Windows Server 2008 ve daha yeni sürümlerinin "zorunlu bir parçası" olduğunu belirtiyor ve IPv6 veya bileşenlerini devre dışı bırakmayı önermiyor, çünkü bu bazı Windows bileşenlerinin çalışmayı durdurmasına neden olabilir.

      Microsoft ve diğer şirketler, Windows kullanıcılarını CVE-2024-38063 istismarlarını kullanarak potansiyel saldırıları engellemek için sistemlerini mümkün olan en kısa sürede yamalamaları konusunda uyardı, bu durum IPv6 paketleri kullanılarak istismar edilebilecek ilk Windows güvenlik açığı değildir ve muhtemelen son da olmayacaktır.

      Son dört yıl içinde Microsoft, kötü niyetli ICMPv6 Yönlendirici Reklam paketleri kullanılarak uzaktan kod yürütme (RCE) ve hizmet reddi (DoS) saldırılarında kullanılabilecek iki TCP/IP hatası da dahil olmak üzere, birkaç IPv6 sorununu yamaladı (CVE-2020-16898/9, Ping of Death olarak da adlandırılır).

      Ek olarak, bir IPv6 parçalama hatası (CVE-2021-24086) tüm Windows sürümlerini DoS saldırılarına karşı savunmasız bıraktı ve bir DHCPv6 hatası (CVE-2023-28231) özel olarak hazırlanmış bir çağrı ile RCE elde edilmesini mümkün kıldı.

      Saldırganlar henüz IPv6 etkin tüm Windows cihazlarını hedef alan yaygın saldırılarda bu hatalardan yararlanmamış olsalar da, kullanıcıların CVE-2024-38063'ün artan istismar olasılığı nedeniyle bu ayki Windows güvenlik güncellemelerini derhal uygulamaları önerilmektedir.

      Ve Tüm Bu Siber Saldırılara Karşı
      TINA Çözümlerimiz;

      Bültenimizde yer alan haberlerdeki problemlerin temel çözümü olarak geliştirdiğimiz son teknolojimizle tanıştınız mı?


      Uzaktan erişim gereksinimlerinizin sonucunda ortaya çıkan risklerinizi sıfıra kadar indiren, ek bir güvenlik katmanı olarak esnek erişim kontrolünü sağlayan son ZTNA teknolojimizi tanımanızı isteriz.

      Bizi arayın: 0216 450 25 94
      [email protected]

      En son TINA teknolojimiz ile sunucularınızı, hatta firewall'unuzu dahi korumaya alan, en çok korktuğunuz tehditlere kökünden çözüm sunan çalışmalarımızı ve mevcut Advanced Threat Protection ürünlerimizi sizinle paylaşmamız için ONLINE TANITIM talebinizi buradan da başlatabilirsiniz.

      26 Mayıs 2023

      Siber Güvenlik Bülteni - Mayıs 2023

       

      Bültenimizin Mayıs Ayı konu başlıkları; 
        • VMware'de Kritik Zafiyetler
        • Zyxel Firewall ve VPN Ürünleri için Yama Yayınladı
        • 2023'ün İlk Çeyrek Fidye Yazılımı Trendleri!
        • Cisco'da Kritik Zafiyetler
        • Android Zararlı Yazılımı 9 Milyon Cihaza Bulaştı

        VMware'de Kritik Zafiyetler

        VMwareWorkstation ve Fusion zafiyetleri için güvenlik yaması yayınladı. Tespit edilen zafiyetler Workstation ve Fusion için uzaktan kod yürütmeye ve yetki yükseltmeye olanak sağlamaktadır.
         
        Zafiyetler; 
         
        CVE-2023-20869; Bluetooth cihaz paylaşım işlevindeki arabellek taşması ve sanal makinenin VMX istismar edilerek kod yürütülmesi zafiyetidir.

        CVE-2023-20870; Hipervisor belleğinde bulunan kritik verilerinin okunması zafiyetidir.
         
        CVE-2023-20871; VMware Fusion Raw Disk, yerel ayrıcalık yükseltme zafiyetidir.
         
        CVE-2023-20872; SCSI CD/DVD üzerinden veri okunması veya sistemde hipervisorde kod yürütme zafiyetidir.
         
        Güvenlik açıkları, VMware Workstation Pro v17.x ve VMware Fusion v13.x'i etkilemektedir.
         
        Güncelleme yapılan sürümler;
        • VMware Workstation Pro 17.0.2
        • VMware Fusion 13.0.2
        Öneriler;
        • CVE-2023-20869 ve CVE-2023-20870 için sanal makinede Bluetooth desteğini kapatabilirsiniz.
        • CVE-2023-20872 için CD/DVD cihazını sanal makineden çıkarabilir veya VM'i SCSI denetleyicisini kullanmayacak şekilde yapılandırabilirsiniz.

        Zyxel Firewall ve VPN Ürünleri için Yama Yayınladı

        Zyxel, belirli firewall ve VPN ürünlerini etkileyen uzaktan kod yürütmeye imkan sağlayan iki kritik güvenlik açığı için yama yayınladı. Zafiyetler CVE-2023-33009 ve CVE-2023-33010 referans numaraları ile takip edilebilir.
            
        Etkilenen Cihazlar;
        • ATP (ZLD V4.32'den V5.36 Yama 1'e kadar olan sürümler)
        • USG FLEX (ZLD V4.50 - V5.36 Yama 1 sürümleri)
        • USG FLEX50(W) / USG20(W)-VPN (ZLD V4.25 - V5.36 Yama 1 sürümleri)
        • VPN (ZLD V4.30 ila V5.36 Yama 1 sürümleri)
        • ZyWALL/USG (ZLD V4.25 - V4.73 Yama 1 sürümleri)
        Geçtiğimiz aylarda çıkan CVE-2023-28771 zafiyeti, aktif olarak Mirai Botnet tarafından sömürülmektedir. Eğer sistemlerinizde yamayı yapmadıysanız veya TINA ISOLATOR kullanmıyorsanız bu zafiyete karşı savunmasız olduğunuzu unutmayın.

        Bu ve benzeri zafiyetlere karşı korunmasız kalmamak ve bunlardan etkilenmemek için size en yeni çözümümüzü öneriyoruz; yeni ZTNA çözümümüz TINA ISOLATOR ile ilgili detaylı bilgi ve sunum için bizi arayın.

        Bizi arayın: 0216 450 25 94
        [email protected]

        2023'ün İlk Çeyrek Fidye Yazılımı Trendleri

        Fidye Yazılımı (Ransomware) saldırıları ön plana çıkmaya devam ediyor. Saldırganlar, kar elde etmek için sağlık, eğitim kurumları, hizmet sağlayıcıları, endüstriyel işletmelere kadar her sektörde karşımıza çıkıyor.

        2022 yılındaki saldırılarda 2021 yılına oranla %20 artış söz konusu, 2023 yılının ilk çeyreğinde önceki yılların ilk çeyreğine göre de bir artış görülmüştür, ayrıca bunlara ek olarak başarı oranları, saldırıların daha karmaşık hale gelmesi ve daha iyi hedeflenmiş olmasından dolayı oldukça artmıştır.

        Fidye yazılımlarını artık Windows dışında, Linux ve macOS işletim sistemlerinde de aktif olarak görmeye başladık. Yapılan araştırmalara göre saldırıların %42.9'u yamalanmamış sistemlere gerçekleşirken, geri kalanı ise dışarıya açık uygulama zafiyetleri, oltalama saldırıları, güvenliği ihlal edilmiş hesaplardan oluşmaktadır.
         
         İlk çeyrekte öne çıkanlar;
        • Fidye yazılımı grupları; LockBit3.0, Clop, ALPHV, Royal, Vice Society ve Black Basta'dır.
        • Hedeflenen sektörler; Üretici İşletmeler, Perakende, İnşaat, Eğitim, Ulaşım, Yazılım, Finans ve Sağlıktır. 
        • Hedeflenen ülkeler; Amerika, İngiltere, Kanada, Almanya, Fransa, Avustralya, Hindistan, İtalya, Brezilya ve İspanya'dır.
        • İlk çeyrekte yeni 100'den fazla grup ortaya çıktı. Bu gruplar arasında hareketliliği dikkat çekenler; Medusa Ransomware ve Nevada/ESXi'dir. 
        • Daha önce kapatılan gruplarında değişiklik yaparak geri döneceği konuşulmakta, bunlarda en bilineni ise Hive grubudur.

        Cisco'da Kritik Zafiyetler

        Cisco, Small Business serisi switchlerde 4 kritik zafiyet için yama yayınladı. Bu zafiyetler, yönetim web arayüzlerindeki açıklıktan dolayı uzaktan kod çalıştırmaya imkan sağlamaktadır.
          
        Cisco zafiyetler için acil güncelleme çağrısı yaptı ve güncelleme yapmanın dışında herhangi bir çözüm önerisi sunmadı.

        4 kritik güvenlik açığı  CVE-2023-20159CVE-2023-20160CVE-2023-20161, ve CVE-2023-20189 referans numaraları ile takip edilebilir. Web arayüzdeki zafiyeti istismar eden bir saldırganın cihazda root yetkileri ile kod çalıştırabileceği belirtildi.
          
        Etkilenen sistemleri aşağıdaki gibidir;
        • 250 Series Smart Switches
        • 350 Series Managed Switches
        • 350X Series Stackable Managed Switches
        • 550X Series Stackable Managed Switches
        • Business 250 Series Smart Switches
        • Business 350 Series Managed Switches
        • Small Business 200 Series Smart Switches
        • Small Business 300 Series Managed Switches
        • Small Business 500 Series Stackable Managed Switches

        Android Zararlı Yazılımı 9 Milyon Cihaza Bulaştı

        İllegal bir siber saldırı grubu olan Lemon Groupson 5 yılda yaklaşık 50 telefon firmasında 9 milyon Android cihaza Guerilla zararlı yazılımını yerleştirerek kötü amaçlı faaliyetler gerçekleştirdi.
           
        Saldırgan grup genel olarak bu zararlıyı ek yazılım yüklemek, tek kullanımlık giriş/doğrulama SMS'lerini ele geçirmek, reverse proxy yapmak, WhatsApp oturumlarını ele geçirmek gibi kritik amaçlar için kullanıyor.
           
        Guerilla zararlı yazılımı genel olarak aşağıdaki özellikleri içermektedir;
        • SMS yoluyla alınan tek seferlik şifreleri ele geçirmek
        • Kurban telefon trafiğini reverse proxy ile kullanmak
        • Facebook gibi sosyal medya çerezlerini sızdırmak ve WhatsApp oturumlarını ele geçirmek
        • Normal uygulamalar üzerinde reklam göstermek
        • Uzak C2 sunucusu üzerinden ek APK yüklemek ve mevcut uygulamaları kaldırmak
        180'den fazla ülkede 9 milyon cihaza bulaşmış olan zararlı yazılım ağırlıklı olarak Güneydoğu Asya ve Doğu Avrupa'da faaliyet göstermektedir. 

        Ve Tüm Bu Siber Saldırılara Karşı
        TINA Çözümlerimiz;

        Bültenimizde yer alan haberlerdeki problemlerin temel çözümü olarak geliştirdiğimiz son teknolojimizle tanıştınız mı?


        Uzaktan erişim gereksinimlerinizin sonucunda ortaya çıkan risklerinizi sıfıra kadar indiren, ek bir güvenlik katmanı olarak esnek erişim kontrolünü sağlayan son ZTNA teknolojimizi tanımanızı isteriz.

        Bizi arayın: 0216 450 25 94
        [email protected]

        En son TINA teknolojimiz ile sunucularınızı, hatta firewall'unuzu dahi korumaya alan, en çok korktuğunuz tehditlere kökünden çözüm sunan çalışmalarımızı ve mevcut Advanced Threat Protection ürünlerimizi sizinle paylaşmamız için ONLINE TANITIM talebinizi buradan da başlatabilirsiniz.

        Popüler Yayınlar