Haberler

Microsoft Defender Alarm Krizi: “Cerdigent” Tehdidi Aslında Yanlış Alarm mı?

Siber güvenlik dünyası hafta sonuna oldukça stresli bir gelişmeyle girdi. Microsoft Defender kullanıcıları, sistemlerinde aniden ortaya çıkan “Cerdigent” adlı yüksek riskli zararlı yazılım uyarılarıyla karşı karşıya kaldı. Ancak kısa sürede yapılan incelemeler, bu olayın gerçek bir saldırıdan çok daha farklı bir soruna işaret ettiğini gösteriyor.

Olayın Özeti

3 Mayıs 2026 sabah saatlerinde birçok kurum ve bireysel kullanıcı, sistemlerinde “Trojan:Win32/Cerdigent.A!dha” tespitiyle yüzlerce güvenlik alarmı aldı. Bu uyarılar, Defender tarafından otomatik olarak karantinaya alınan bileşenlerle birlikte geldi.

Ancak dikkat çeken detay şuydu. Tespit edilen “zararlı” aslında bir uygulama ya da dosya değil, güvenilir kök sertifikalardı.

Hedefteki Sertifikalar

Yanlışlıkla zararlı olarak işaretlenen sertifikalar arasında şunlar yer alıyor:

  • DigiCert Assured ID Root CA
  • DigiCert Trusted Root G4
DigiCert Trusted G4 Code Signing RSA4096 SHA256 2021 CA1
DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1
GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1
Verokey High Assurance Secure Code EV

Bu sertifikalar:

  • Windows işletim sistemlerinde varsayılan olarak bulunur
  • HTTPS, VPN ve birçok güvenli bağlantı için kritik öneme sahiptir
  • Yıllardır kullanılan, güvenilir kök sertifika otoriteleridir

Sorunun Kaynağı: Hatalı Güncelleme

Topluluklardan gelen yoğun geri bildirimlere göre, olayın temel nedeni Microsoft’un yayınladığı hatalı bir antimalware imza güncellemesi

Bu güncelleme sonrası Defender:

  • Güvenli sertifikaları “Trojan” olarak algıladı
  • Otomatik olarak quarantine / silme işlemleri yaptı
  • Kurumsal ortamlarda alarm fırtınasına neden oldu

False Positive (Yanlış Alarm) Olduğu Düşünülüyor

Siber güvenlik uzmanlarının büyük bölümü, olayın:

  • Gerçek bir saldırı olmadığını
  • Bir “false positive” vakası olduğunu
  • Sertifika otoritelerinin compromise edilmediğini

belirtiyor. Özellikle bu sertifikaların 2000’li yıllardan beri kullanılıyor olması, bir anda zararlı hale gelmelerinin teknik olarak düşük ihtimal olduğunu gösteriyor.

Kurumsal Ortamlarda Etkisi

Bu durum özellikle SOC ekipleri için ciddi bir operasyonel yük oluşturdu:

  • Yüzlerce endpoint’te alarm üretildi
  • SIEM ve XDR sistemleri doldu
  • Sertifikaların silinmesi bazı sistemlerde:
    • TLS hatalarına
    • Uygulama bağlantı problemlerine
    • Servis kesintilerine yol açtı

Ne Yapılmalı?

Uzmanlar şu adımları öneriyor:

  • Microsoft’tan gelecek resmi düzeltme beklenmeli
  • Silinen sertifikalar geri yüklenmeli
  • Manuel müdahaleler minimumda tutulmalı
  • Geçici olarak hash/exclusion değerlendirmesi yapılabilir

“Cerdigent” alarmı, ilk bakışta büyük bir siber saldırı izlenimi yaratsa da, mevcut bulgular bunun küresel çapta bir yanlış tespit (false positive) olduğunu gösteriyor.

Olay, güvenlik çözümlerinde yapılan hatalı güncellemelerin bile ne kadar büyük etki yaratabileceğini bir kez daha ortaya koydu. Microsoft cephesinden gelecek resmi açıklama ve düzeltme paketi ise merakla bekleniyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu