Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: SonicWall SMA aygıtları, fidye yazılımına bağlı OVERSTEP rootkiti ile hacklendi.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » SonicWall SMA aygıtları, fidye yazılımına bağlı OVERSTEP rootkiti ile hacklendi.

Siber Güvenlik

SonicWall SMA aygıtları, fidye yazılımına bağlı OVERSTEP rootkiti ile hacklendi.

teknomers
Son güncelleme: 16 Temmuz 2025 18:43
teknomers
Paylaş
Paylaş

Yeni Tehdit: OVERSTEP Kötü Amaçlı Yazılımı

Son zamanlarda siber güvenlik dünyasında dikkat çeken bir gelişme, OVERSTEP adlı önceki görünümden uzak bir kötü amaçlı yazılımın ortaya çıkmasıdır. Bu yazılım, tamamen güncel ancak artık desteklenmeyen SonicWall Secure Mobile Access (SMA) cihazlarının önyükleme sürecini değiştirerek çalışmaktadır. Olayın merkezinde, UNC6148 olarak adlandırılan bir tehdit aktörü yer alıyor. Araştırmalar, bu grubun güvenlik açıklarından faydalanarak saldırılar gerçekleştirdiğini ortaya koyuyor.

Contents
  • Yeni Tehdit: OVERSTEP Kötü Amaçlı Yazılımı
  • UNC6148’in Saldırı Yaklaşımı
  • Saldırganların Hedefleri: EoL Cihazlar
  • Güvenlik Açıkları ve Saldırı Taktikleri
  • Reverse Shell Kullanımı ve Güvenlik Açığı
  • OVERSTEP Kök Setinin Özellikleri

UNC6148’in Saldırı Yaklaşımı

OVERSTEP adlı bu kötü niyetli yazılım, kullanıcının cihazına yerleşerek siber suçlulara kötü amaçlı bileşenleri gizleme, cihaz üzerinde sürekli erişim sağlama ve hassas bilgileri çalma imkanı tanıyor. Google Tehdit İstihbarat Grubu (GTIG), bu kök setinin bir sıfır gün uzaktan kod yürütme güvenlik açığına dayanarak gerçekleştirilen saldırılarda görüldüğünü bildirdi.

Tehdit aktörü UNC6148, en azından geçen yılın Ekim ayından bu yana faaliyet gösteriyor ve hedef aldığı bir organizasyonu en son Mayıs ayında saldırıya uğrattı. Çalınan dosyaların daha sonra bir veri sızıntısı sitesinde yayımlanması, bu grubun veri hırsızlığı ve fidye talepleri ile ilgilendiğini gösteriyor.

Saldırganların Hedefleri: EoL Cihazlar

Saldırganlar, SonicWall SMA 100 Serisi cihazlarını hedef alıyor. Bu cihazlar, yerel ağda, bulutta veya karma veri merkezlerinde kurumsal kaynaklara güvenli uzaktan erişim sağlamak için tasarlanmıştır. İlk erişimin nasıl sağlandığı belirsiz. Ancak, UNC6148’in gerçekleştirilen saldırılarda zaten yerel yönetici kimlik bilgilerine sahip olduğu tespit edildi.

GTIG, UNC6148’in bilinen bir güvenlik açığını kullanarak yönetici kimlik bilgilerini çalmış olabileceği konusunda yüksek bir güvenle değerlendirmelerde bulundu. Ağ trafiği verileri incelendiğinde, bu grubun, hedeflenen cihazın kimlik bilgilerini Ocak ayında çalmış olabileceğine dair kanıtlar bulundu.

Güvenlik Açıkları ve Saldırı Taktikleri

UNC6148’in saldırılarında, farklı CVE numaralarıyla tanımlanan bir dizi güvenlik açığına (CVE-2021-20038, CVE-2024-38475, CVE-2021-20035, CVE-2021-20039, CVE-2025-32819) istismar edildiği düşünülüyor. Bu açıkların en eskisi 2021 yılında duyuruldu ve en yenisi Mayıs 2025 için kaydedildi. Özellikle CVE-2024-38475, UNC6148 için yerel yönetici kimlik bilgilerini ve geçerli oturum jetonlarını sağlaması açısından kritik bir açık konumunda.

Ancak, Mandiant şirketinin olay yanıtlayıcıları, saldırganın bu güvenlik açığını kullanıp kullanmadığını doğrulayamamıştır.

Reverse Shell Kullanımı ve Güvenlik Açığı

Haziran ayında gerçekleştirilen bir saldırıda, UNC6148 yerel yönetici kimlik bilgilerini kullanarak hedeflenen SMA 100 serisi cihazına bir SSL-VPN oturumu üzerinden bağlandı. Saldırganlar, tasarımsal olarak mümkün olmaması gereken bir reverse shell (geri dönük kabuk) başlattı. SonicWall’ın Ürün Güvenlik Olay Yanıt Takımı (PSIRT), bu durumun nasıl mümkün olduğunu belirlemeye çalıştı ancak kesin bir açıklama getiremedi.

Bu şekilde cihaz üzerinde reconnaissance (keşif) ve dosya manipülasyonu faaliyetleri gerçekleştiren tehdit aktörü, hacker’ın IP adreslerini kabul eden yeni ağ erişim kontrol politikası kurallarını da cihazınıza aktardı.

OVERSTEP Kök Setinin Özellikleri

Saldırgan, daha sonra bir dizi komut aracılığıyla OVERSTEP kök setini dağıttı. Bu aşamada, kötü amaçlı yazılımın base64 kodlamasının çözülmesi ve .ELF dosyası olarak kurulumunu gerçekleştirdiği belirlendi.

Yeni kök seti ile birlikte, saldırgan journallerden sistem günlüklerini temizledi ve cihazın yeniden başlatılmasını sağlayarak OVERSTEP arka kapısını etkin hale getirdi. OVERSTEP, ortamda geri dönük bir kabuk kurmanın yanı sıra, ana makineden parolaları çalma gibi işlevler de gerçekleştiriyor ve bileşenlerini gizli tutma yeteneği sunuyor.

GTIG, OVERSTEP’in hassas dosyaları çalma potansiyelini vurguluyor ki bu dosyalar arasında persist.db veri tabanı ve sertifika dosyaları bulunuyor. Bu tür dosyalar, siber suçlulara yönetici kimlik bilgilerine, OTP tohumlarına ve sürekli erişim sağlayan sertifikalara ulaşma imkanı sunuyor.

Hedef alınan SMA cihazlarının güvenliğini sağlamak ve olası bir ihlali tespit etmek için firmaların disk görüntüleri alması öneriliyor. GTIG, cihazın hacklendiğini belirlemek için dikkate alınması gereken bazı gösterge setlerini de sağlıyor.

Güncel Siber Güvenlik Haberleri – 2

Black Mirror’ın Yeni Sezonunda ‘Hotel Reverie’: Emma Corin ve Haolu Wang ile Duygu Dolu Bir Yolculuk
Intel, Spectre ve Meltdown Hatalarını Daha Erken Düzeltebilir miydi?
Acer Nitro XV282KKV: 4K UHD ve 144 Hz ile en ucuz oyun monitörü
CISA, Airspan Networks Mimoza’da Bulunan Kritik Güvenlik Açıklarına Karşı Uyardı
ABD, Ukrayna’yı İstikrarsızlaştırmak için Rusya ile Çalıştığı İçin 4 Ukraynalıya Yaptırım
ETİKETLENDİ:AygıtlarıbağlıFidyeHacklendiileOVERSTEPRootkitiSMASonicWallYazılımına
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Zynga yetkilisi, Star Wars Hunters’ın kapanmasına rağmen başarısız olmadığını söyledi.
Sonraki Makale Tesla, Çin’de Model 3 Plus ve Model YL’yi tanıttı; fiyat savaşı kızışıyor.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

İki yıllık PrivadoVPN aboneliğinde %90 indirim ve 3 ay bedava!
Donanım
Canlı CRM’den Çoklu Kiracılık ve İkinci İncelemenin Bulduğu İki Eksiklik
Yazılım
Wander ile Küçük Ağı Keşfedin
Genel
RTX 5060’lı OLED Oyun Laptopu: 1.099 $ – HP Omen Transcend
Donanım
2026’nın En Kötü Siber Saldırıları ve Veri İhlalleri
Genel
OpenAI ve Anthropic’ten AI ile Biyolojik Silahlara Karşı Önlem Çağrısı
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?