Haberler

SonicWall SMA Cihazlarına Yerleşen OVERSTEP Rootkit Tehlikesi Büyüyor

Google Tehdit İstihbarat Grubu (GTIG), SonicWall Secure Mobile Access (SMA) cihazlarını hedef alan kritik bir güvenlik ihlalini ortaya çıkardı. Eski ve artık desteklenmeyen SMA 100 serisi cihazlara yönelik saldırılarda, OVERSTEP adında daha önce görülmemiş bir rootkit’in kullanıldığı tespit edildi. Bu yazılımın, cihazın önyükleme sürecini değiştirerek kalıcı erişim sağladığı ve kimlik bilgilerini çaldığı belirlendi.

Saldırganlar Eski Güvenlik Açıklarından Yararlanıyor

Araştırmacılar, saldırganların hedeflenen cihazların yönetici kimlik bilgilerine önceden sahip olduğunu belirtti. Elde edilen verilere göre, bu erişimin Ocak ayında gerçekleştiği düşünülüyor. Güvenlik açığı, cihazların güncellenmesinden önce kullanılmaya başlanmış olabilir. GTIG, saldırganların CVE-2024-38475 kodlu güvenlik açığını istismar etmiş olabileceğini değerlendiriyor. Bu açık, cihazdaki yönetici bilgilerine ve oturum anahtarlarına erişim sağlıyor.

Saldırıların hedefinde, kurum içi ağlara ve bulut sistemlerine güvenli erişim sağlayan SonicWall SMA 100 serisi cihazlar bulunuyor. Bu cihazlar artık resmî olarak desteklenmiyor. Güncelleme yapılmış olsa bile saldırganlar, eski açıklardan faydalanarak cihazlara sızmayı başardı. Elde edilen yönetici bilgileri sayesinde VPN oturumu başlatıldı ve sistem üzerinde ters bağlantı (reverse shell) oluşturuldu. Cihazlar bu tür erişimlere karşı tasarlanmadığı hâlde saldırganların komut satırına erişim sağlayabildiği ortaya çıktı.

OVERSTEP Rootkit Geriye Hiçbir İz Bırakmıyor

Saldırganlar, komut dizileri aracılığıyla OVERSTEP adlı kötü amaçlı yazılımı base64 formatından .ELF dosyasına dönüştürdü. Yazılım daha sonra sisteme yerleştirildi ve cihaz yeniden başlatıldı. Bu işlem, rootkit’in etkinleşmesini sağladı. OVERSTEP, kullanıcının şifrelerini çalabilen bir arka kapı işlevi görüyor. Ayrıca, çalıştırılabilir dosyalar her başlatıldığında zararlı kodların yüklenmesini sağlıyor. En dikkat çekici yönü ise log dosyalarındaki belirli kayıtları silebilmesi. Bu sayede saldırganlar izlerini gizleyebiliyor.

Saldırılarla ilişkilendirilen UNC6148 kod adlı tehdit aktörünün, sızma sonrası verileri çaldığı ve fidye saldırıları düzenlediği düşünülüyor. GTIG araştırmacıları, bu grubun Abyss adlı fidye yazılımını kullandığına dair ciddi işaretler elde etti. Çalınan dosyalar daha sonra World Leaks adlı veri sızıntı platformunda yayımlandı. Bu durum, saldırganların sadece casusluk değil aynı zamanda maddî çıkar amaçlı da hareket ettiğini gösteriyor.

GTIG, SonicWall SMA cihazları kullanan kuruluşların mutlaka cihazlarının disk imajını alarak sistemde izinsiz bir rootkit bulunup bulunmadığını kontrol etmesi gerektiğini belirtti. OVERSTEP, yalnızca sistemde kalıcı olmakla kalmıyor aynı zamanda persist.db gibi hassas veri tabanlarını ve sertifika dosyalarını da ele geçiriyor. Bu belgeler aracılığıyla, saldırganlar gelecekte de sisteme erişim sağlayabiliyor.

SonicWall SMA cihazları ülkemizde de çeşitli özel sektör kuruluşları ve kamu kurumları tarafından uzun yıllardır kullanılıyor. Cihazların artık güncelleme almadığı dikkate alındığında, bu gibi siber saldırıların Türkiye’deki kurumları da hedef alabileceği göz önünde bulundurulmalı. Uzmanlar, cihazların aktif kullanımda olması hâlinde acilen ağdan çıkarılmasını ve güvenlik denetimlerinin yapılmasını tavsiye ediyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu