Giriş
Son günlerde, bir malware operatörü tarafından bırakılan bir dağıtım sunucusunun, Rapid7 tarafından incelendiği ve bu süreçte 1,048 dosyadan oluşan bir toolkit’in ele geçirildiği bildirilmektedir. Bu olay, siber güvenlik alanında, tehditlerin nasıl evrildiğini ve yapay zeka kullanılarak gerçekleşen saldırıların potansiyel tehlikelerini gözler önüne sermektedir.
Saldırı Nasıl Çalışıyor?
Rapid7, özellikle CVE-2025-33053 koduna sahip bir açığın kötüye kullanıldığına dair bir kanıta ulaştı. Bu açık, WebDAV çalışma dizini hijack’ine dayanmaktadır ve CVSS puanı 8.8 olarak değerlendirilmiştir. Bu durum, geçtiğimiz yıl Check Point tarafından Stealth Falcon raporları ile belgelenmiştir. Operatör, bir .url kısayolu kullanarak meşru bir Windows bileşenini başlatmakta ve çalışma dizinini saldırganın kontrolündeki bir WebDAV paylaşımına yönlendirmektedir.
- Hedef: iediagcmd.exe (Internet Explorer tanılama aracı)
- Çalışma mekanizması: Hedef dizin WebDAV paylaşımına yönlendirilir, böylece Windows, orijinal dosyadan ziyade saldırganın
route.exedosyasını yükler. - Şirket, bu açığın düzeltmesinin Haziran 2025 tarihinde sağlandığını belirtiyor.
Etkilenen Sistemler
Saldırılar, özellikle Meksika’daki Windows kullanıcılarını hedef almıştır. Operatör, sahte bir hükümete ait kimlik sorgulama sitesi üzerinden bilgilere erişim sağlamaktadır. İkna edici bir şekilde tasarlanmış bir CURP PDF raporunu kullanarak, kullanıcılara .scr uzantılı bir yürütülebilir dosya sunmaktadır.
- İlk kampanya: CURP PDF raporu gibi görünen bir dosya, arka planda bir .NET infostealer yüklemektedir.
- İkinci kampanya: Trojenize bir DLL yükleyerek, imzalı bir Ubisoft yürütülebilir dosyasından geçmektedir.
Çözüm ve Korunma
Siber güvenlik uzmanları, Haziran 2025‘te yayımlanan yamayı uygulayarak bu açığı kapatmalıdır. Ayrıca aşağıdaki önlemlerin alınması önerilmektedir:
- Sunucu erişim kontrollerini sıkılaştırmak.
- WebDAV hizmetlerini devre dışı bırakmak.
- Güvenlik izleme ve yanıt sistemlerini güncelleyerek, olağandışı aktiviteleri raporlamak.
Rapid7, bu kampanyalar hakkında belirti paylaştı. Bunun için githHub üzerinden paylaşılan bir rehberden faydalanabilirsiniz.
Aksiyon
Okuyucuların atması gereken adımlar:
1. Hızla sistemlerinizi güncelleyin ve mevcut yamanın kurulu olduğundan emin olun.
2. WebDAV ve benzeri protokolleri kapatın.
3. Şüpheli aktiviteleri ve ağ trafiğini izleme altına alın.
Unutmayın, gelişen tehditler, siber güvenlik stratejilerinizi güncel tutmanızı gerektiriyor. Kendinizi korumak için bu yönergelere uyun ve her zaman güvenlik güncellemelerine dikkat edin.


