Microsoft Defender Alarm Krizi: “Cerdigent” Tehdidi Aslında Yanlış Alarm mı?
Siber güvenlik dünyası hafta sonuna oldukça stresli bir gelişmeyle girdi. Microsoft Defender kullanıcıları, sistemlerinde aniden ortaya çıkan “Cerdigent” adlı yüksek riskli zararlı yazılım uyarılarıyla karşı karşıya kaldı. Ancak kısa sürede yapılan incelemeler, bu olayın gerçek bir saldırıdan çok daha farklı bir soruna işaret ettiğini gösteriyor.
Olayın Özeti
3 Mayıs 2026 sabah saatlerinde birçok kurum ve bireysel kullanıcı, sistemlerinde “Trojan:Win32/Cerdigent.A!dha” tespitiyle yüzlerce güvenlik alarmı aldı. Bu uyarılar, Defender tarafından otomatik olarak karantinaya alınan bileşenlerle birlikte geldi.
Ancak dikkat çeken detay şuydu. Tespit edilen “zararlı” aslında bir uygulama ya da dosya değil, güvenilir kök sertifikalardı.
Hedefteki Sertifikalar
Yanlışlıkla zararlı olarak işaretlenen sertifikalar arasında şunlar yer alıyor:
- DigiCert Assured ID Root CA
- DigiCert Trusted Root G4
DigiCert Trusted G4 Code Signing RSA4096 SHA256 2021 CA1 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1 Verokey High Assurance Secure Code EV
Bu sertifikalar:
- Windows işletim sistemlerinde varsayılan olarak bulunur
- HTTPS, VPN ve birçok güvenli bağlantı için kritik öneme sahiptir
- Yıllardır kullanılan, güvenilir kök sertifika otoriteleridir
Sorunun Kaynağı: Hatalı Güncelleme
Topluluklardan gelen yoğun geri bildirimlere göre, olayın temel nedeni Microsoft’un yayınladığı hatalı bir antimalware imza güncellemesi
Bu güncelleme sonrası Defender:
- Güvenli sertifikaları “Trojan” olarak algıladı
- Otomatik olarak quarantine / silme işlemleri yaptı
- Kurumsal ortamlarda alarm fırtınasına neden oldu
False Positive (Yanlış Alarm) Olduğu Düşünülüyor
Siber güvenlik uzmanlarının büyük bölümü, olayın:
- Gerçek bir saldırı olmadığını
- Bir “false positive” vakası olduğunu
- Sertifika otoritelerinin compromise edilmediğini
belirtiyor. Özellikle bu sertifikaların 2000’li yıllardan beri kullanılıyor olması, bir anda zararlı hale gelmelerinin teknik olarak düşük ihtimal olduğunu gösteriyor.
Kurumsal Ortamlarda Etkisi
Bu durum özellikle SOC ekipleri için ciddi bir operasyonel yük oluşturdu:
- Yüzlerce endpoint’te alarm üretildi
- SIEM ve XDR sistemleri doldu
- Sertifikaların silinmesi bazı sistemlerde:
- TLS hatalarına
- Uygulama bağlantı problemlerine
- Servis kesintilerine yol açtı
Ne Yapılmalı?
Uzmanlar şu adımları öneriyor:
- Microsoft’tan gelecek resmi düzeltme beklenmeli
- Silinen sertifikalar geri yüklenmeli
- Manuel müdahaleler minimumda tutulmalı
- Geçici olarak hash/exclusion değerlendirmesi yapılabilir
“Cerdigent” alarmı, ilk bakışta büyük bir siber saldırı izlenimi yaratsa da, mevcut bulgular bunun küresel çapta bir yanlış tespit (false positive) olduğunu gösteriyor.
Olay, güvenlik çözümlerinde yapılan hatalı güncellemelerin bile ne kadar büyük etki yaratabileceğini bir kez daha ortaya koydu. Microsoft cephesinden gelecek resmi açıklama ve düzeltme paketi ise merakla bekleniyor.









