Google: 2024’te 75 Sıfır Gün Açığı İstismar Edildi, Yarısından Fazlası Casus Yazılımlarla İlgili
Google'ın Tehdit İstihbarat Grubu (GTIG), 2024 yılı boyunca saldırganların toplamda 75 sıfır gün (zero-day) güvenlik açığını gerçek saldırılarda istismar ettiğini açıkladı. Bu açıkların yüzde 50’sinden fazlası casus yazılım (spyware) saldırılarıyla ilişkilendirildi.
Bu rakam, 2023 yılında tespit edilen 97 sıfır gün açığına göre düşüş gösterse de, 2022 yılındaki 63 açıktan daha yüksek. GTIG analistleri, bu değişkenliğin yıllık dalgalanmalardan kaynaklandığını ancak genel eğilimin artış yönünde olduğunu vurguluyor. Şirket, sıfır gün açığını, "satıcının (vendor) yaması yayımlanmadan önce gerçek saldırılarda istismar edilen güvenlik açıkları" olarak tanımlıyor.
Google uzmanları, 2024’teki sıfır gün istismarlarının büyük çoğunluğunun, devlet destekli gruplar ve ticari gözetim yazılımlarını kullanan müşteriler gibi siber casusluk aktörleri tarafından gerçekleştirildiğini belirtiyor. Bu bağlamda:
"Çin bağlantılı gruplar beş sıfır gün açığını,
ticari gözetim müşterileri sekizini,
Kuzey Koreli aktörler ise ilk kez beş sıfır gün açığını, hem casusluk hem finansal amaçlarla kullandı."
Google'ın Tehdit Analiz Grubu (TAG) ve Google’ın alt kuruluşu Mandiant, 2023 yılında görülen 97 sıfır gün açığının, bir önceki yıl olan 2022’ye kıyasla yüzde 50’den fazla bir artış anlamına geldiğini ve çoğunun casus yazılım faaliyetleriyle bağlantılı olduğunu bildirmişti.
GTIG'ye göre, son dört yılda yıllık sıfır gün sayıları dalgalansa da eğilim çizgisi yukarı yönlü. 2024’te bu saldırıların büyük bölümü son kullanıcı platformları ve ürünlerine (web tarayıcıları, mobil cihazlar ve masaüstü işletim sistemleri) yöneldi.
"Sıfır gün açıklarının yüzde 56’sı son kullanıcı ürünlerini hedef aldı."
Özellikle:
- Web tarayıcılarına yönelik istismarlar, 2023’teki 17 vakadan 2024’te 11 vakaya düştü.
- Mobil cihaz açıkları, 17’den 9’a geriledi.
- Masaüstü işletim sistemlerine yönelik saldırılar ise artarak 17’den 22’ye çıktı.
- Windows işletim sistemi sıfır gün açıkları, 2022’de 13, 2023’te 16 iken 2024’te 22’ye yükseldi.
GTIG, bu artışla ilgili olarak şunları belirtiyor:
"Windows, hem ev hem de profesyonel ortamlarda yaygın olarak kullanılmaya devam ettikçe, sıfır gün ve n-gün (yama yayımlandıktan sonra istismar edilen açıklar) saldırıları için popüler bir hedef olmaya devam edecektir."
Kurumsal Sistemlere Yönelik Tehdit Artıyor
2024 yılında, saldırganlar 75 sıfır gün açığından 33’ünü (%44) öncelikli olarak iş dünyasında kullanılan ürünleri hedef almak için kullandı. Bu oran, 2023’teki %37’ye göre önemli bir artış anlamına geliyor.
Bu kurumsal hedefli açıkların en dikkat çekici kısmı, güvenlik ve ağ yazılımları ile cihazlarını ilgilendiriyor. GTIG’ye göre:
"İş dünyasını hedef alan sıfır gün açıklarının yüzde 60’ından fazlası, güvenlik ve ağ ekipmanlarını etkileyen 20 açıkla ilişkilidir."
Saldırganlar bu sistemleri tercih ediyor çünkü tek bir ağ veya güvenlik cihazının ele geçirilmesi, genellikle çok daha karmaşık çok-aşamalı saldırı zincirlerine gerek kalmadan geniş sistem erişimi sağlıyor.
2024’te istismar edilen dikkat çekici kurumsal açıklar arasında şu ürünler yer aldı:
- Ivanti Cloud Services Appliance
- Cisco Adaptive Security Appliance
- Palo Alto Networks PAN-OS
- Ivanti Connect Secure VPN
GTIG analisti Casey Charrier, genel tabloyu şu şekilde özetliyor:
"Sıfır gün istismarları yavaş ama istikrarlı bir şekilde artmaya devam ediyor. Ancak aynı zamanda, büyük yazılım üreticilerinin bu istismarlara karşı geliştirdiği önleyici tedbirlerin de etkisini görmeye başladık."
Ayrıca:
"Tarihte sıkça hedef alınan ürünlerde sıfır gün istismarlarının azaldığını gözlemliyoruz. Bu durum, büyük üreticilerin yatırımlarının meyvesini verdiğini gösteriyor."
Ancak uyarılar da var:
"Bununla birlikte, sıfır gün istismarlarının odağı kurumsal ürünlere kaymaya başladı. Bu da çok daha geniş bir üretici yelpazesinin güvenliği proaktif biçimde ele almasını gerektiriyor."
"Sıfır gün açıklarının geleceğini, tehdit aktörlerinin hedeflerini engelleyebilecek üretici kararları ve güvenlik kabiliyetleri belirleyecek."



