Giriş
Son zamanlarda siber suçlular, Palo Alto Networks PAN-OS yazılımında bulunan bir güvenlik açığını kullanarak Qilin (diğer adıyla Agenda) fidye yazılımını kurmak için çeşitli girişimlerde bulunuyor. Bu kritik açığın hızlı bir şekilde kapatılması, sistemlerin güvenliği açısından büyük bir önem taşımaktadır.
Saldırı Nasıl Çalışıyor?
Siber güvenlik şirketi Arctic Wolf Labs, Haziran 2026’da başlayan birkaç siber saldırıyı incelemiştir. Bu saldırılar, CVE-2026-0257 kodlu, CVSS skoru 7.8 olan bir kimlik doğrulama atlatma hatası ile başlamıştır. Bu zafiyet, PAN-OS yazılımının portal ve gateway bileşenlerini etkiler.
Başarılı bir istismar, kimlik doğrulaması olmadan uzaktan erişim sağlayarak geçerli kimlik bilgileri olmadan VPN oturumları oluşturmaya olanak tanır. Özellikle, kimlik doğrulama üst düzey çerezleri etkinleştirildiğinde belirli sertifika yapılandırmaları ile bu durum mümkün hale gelir.
Etkilenen Sistemler
Siber suçlular, zafiyeti kullanarak hedef ağlara kimlik doğrulaması yapılan SSL VPN oturumları kurmuş ve ardından daha büyük saldırılar gerçekleştirmiştir. Bu saldırılar arasında şunlar bulunmaktadır:
- Kredi kartı bilgileri ve diğer hassas verilerin toplanması.
- Windows yönetici paylaşımları aracılığıyla yan hareketler yapmak.
- Etkinlik günlüklerini temizleyerek ve Microsoft Defender Gerçek Zamanlı Koruma’yı devre dışı bırakarak tespit edilme olasılığını azaltmak.
Ayrıca, saldırganlar fidye yazılımı yüklemeden önce sistemden veri çıkarma işlemleri gerçekleştirmiştir. Bu durum, hedef sistemlerde büyük çaplı şifrelemeye neden olurken, veri sızıntıları da yaşanmıştır.
Çözüm ve Korunma
Siber saldırıların önlenmesi için aşağıdaki önlemlerin alınması önerilmektedir:
- Palo Alto Networks PAN-OS yazılımını en son versiyona güncelleyin.
- Kullanılmayan VPN erişimlerini kapatın.
- Sistemlerinizde sürekli güvenlik denetimleri gerçekleştirerek zafiyetleri tespit edin.
- Güvenlik günlüklerinizi düzenli olarak inceleyin ve olumsuz aktiviteleri raporlayın.
Siber güvenliğinizi artırmak için bu adımları atarak sisteminizi koruma altına alabilirsiniz.
Aksiyon
Kullanıcıların derhal sistemlerini güncellemeleri, kullanılmayan portları kapatmaları ve güvenlik önlemlerini artırmaları gerekmektedir. Ayrıca, düzenli olarak siber güvenlik eğitimleri vermek ve güvenlik politikalarını gözden geçirmek, gelecekteki böyle olayların önüne geçmek için kritik bir adımdır.


