Güncellenmemiş Windows Zero-Day Açığı 2017'den Beri 11 Devlet Destekli Tehdit Grubu Tarafından İstismar Edildi
Microsoft Windows işletim sisteminde bulunan ve henüz yamalanmamış bir güvenlik açığı, 2017 yılından bu yana Çin, İran, Kuzey Kore ve Rusya merkezli 11 devlet destekli tehdit grubu tarafından veri hırsızlığı, casusluk ve finansal motivasyonlu saldırılar için kullanıldı.
Trend Micro'nun Zero Day Initiative (ZDI) tarafından ZDI-CAN-25373 olarak izlenen bu sıfır gün güvenlik açığı, saldırganların özel olarak hazırlanmış Windows Kısayol (Shell Link - .LNK) dosyaları aracılığıyla kurbanların sistemlerinde gizli kötü amaçlı komutlar çalıştırmasına olanak tanıyor.
Güvenlik araştırmacıları Peter Girnus ve Aliakbar Zahravi, The Hacker News ile paylaşılan analizlerinde, "Saldırılar, .LNK dosyalarındaki gizli komut satırı argümanlarını kötüye kullanarak kötü amaçlı yazılım yüklemelerini sağlıyor ve tespiti zorlaştırıyor," ifadelerine yer verdi. "ZDI-CAN-25373’ün istismarı, kuruluşları ciddi veri hırsızlığı ve siber casusluk tehditlerine maruz bırakıyor."
Saldırganlar, tespitten kaçınmak amacıyla komut satırı argümanlarını Satır Besleme (Line Feed - \x0A) ve Satır Başı (Carriage Return - \x0D) karakterleri ile doldurarak güvenlik kontrollerini atlatıyor.
Bugüne kadar 1.000’e yakın .LNK dosyası tespit edilirken, bunların büyük bir kısmının Evil Corp (Water Asena), Kimsuky (Earth Kumiho), Konni (Earth Imp), Bitter (Earth Anansi) ve ScarCruft (Earth Manticore) gibi tehdit gruplarıyla bağlantılı olduğu ortaya çıktı.
Bu güvenlik açığını istismar eden 11 devlet destekli tehdit grubunun neredeyse yarısının Kuzey Kore kökenli olması dikkat çekiyor. Bunun yanı sıra, güvenlik açığının Pyongyang merkezli siber saldırı grupları arasında iş birliğine dair önemli ipuçları sunduğu belirtiliyor.
Tehditlerin hedef aldığı sektörler arasında devlet kurumları, özel şirketler, finans kuruluşları, düşünce kuruluşları, telekomünikasyon sağlayıcıları ve savunma sanayii yer alıyor. Başlıca hedef ülkeler ise ABD, Kanada, Rusya, Güney Kore, Vietnam ve Brezilya olarak kaydedildi.
ZDI tarafından analiz edilen saldırılarda .LNK dosyalarının, Lumma Stealer, GuLoader ve Remcos RAT gibi kötü amaçlı yazılımları yaymak için bir taşıyıcı olarak kullanıldığı belirlendi. Evil Corp’un ZDI-CAN-25373'ü kullanarak Raspberry Robin adlı kötü amaçlı yazılımı yaydığı da tespit edildi.
Microsoft, ZDI-CAN-25373 güvenlik açığını düşük riskli olarak değerlendirdi ve bu açığı düzeltmek için herhangi bir güvenlik yaması yayımlamayacağını duyurdu.
Araştırmacılar, "ZDI-CAN-25373, Kullanıcı Arayüzünün Kritik Bilgileri Yanıltıcı Şekilde Sunması (CWE-451) kategorisine giren bir güvenlik açığıdır," ifadelerini kullandı. "Bu, Windows'un kullanıcıya kritik bilgileri doğru şekilde sunmada başarısız olduğu anlamına gelir."
"Bu güvenlik açığından yararlanan tehdit aktörleri, kullanıcıların yürütülen komutlarla ilgili risk seviyesini değerlendirmesini engelleyerek saldırılarını gizleyebilir."
Microsoft Windows işletim sisteminde bulunan ve henüz yamalanmamış bir güvenlik açığı, 2017 yılından bu yana Çin, İran, Kuzey Kore ve Rusya merkezli 11 devlet destekli tehdit grubu tarafından veri hırsızlığı, casusluk ve finansal motivasyonlu saldırılar için kullanıldı.
Trend Micro'nun Zero Day Initiative (ZDI) tarafından ZDI-CAN-25373 olarak izlenen bu sıfır gün güvenlik açığı, saldırganların özel olarak hazırlanmış Windows Kısayol (Shell Link - .LNK) dosyaları aracılığıyla kurbanların sistemlerinde gizli kötü amaçlı komutlar çalıştırmasına olanak tanıyor.
Güvenlik araştırmacıları Peter Girnus ve Aliakbar Zahravi, The Hacker News ile paylaşılan analizlerinde, "Saldırılar, .LNK dosyalarındaki gizli komut satırı argümanlarını kötüye kullanarak kötü amaçlı yazılım yüklemelerini sağlıyor ve tespiti zorlaştırıyor," ifadelerine yer verdi. "ZDI-CAN-25373’ün istismarı, kuruluşları ciddi veri hırsızlığı ve siber casusluk tehditlerine maruz bırakıyor."
ZDI-CAN-25373 Güvenlik Açığının Kullanımı ve Etkileri
Saldırganlar, tespitten kaçınmak amacıyla komut satırı argümanlarını Satır Besleme (Line Feed - \x0A) ve Satır Başı (Carriage Return - \x0D) karakterleri ile doldurarak güvenlik kontrollerini atlatıyor.
Bugüne kadar 1.000’e yakın .LNK dosyası tespit edilirken, bunların büyük bir kısmının Evil Corp (Water Asena), Kimsuky (Earth Kumiho), Konni (Earth Imp), Bitter (Earth Anansi) ve ScarCruft (Earth Manticore) gibi tehdit gruplarıyla bağlantılı olduğu ortaya çıktı.
Bu güvenlik açığını istismar eden 11 devlet destekli tehdit grubunun neredeyse yarısının Kuzey Kore kökenli olması dikkat çekiyor. Bunun yanı sıra, güvenlik açığının Pyongyang merkezli siber saldırı grupları arasında iş birliğine dair önemli ipuçları sunduğu belirtiliyor.
Tehditlerin hedef aldığı sektörler arasında devlet kurumları, özel şirketler, finans kuruluşları, düşünce kuruluşları, telekomünikasyon sağlayıcıları ve savunma sanayii yer alıyor. Başlıca hedef ülkeler ise ABD, Kanada, Rusya, Güney Kore, Vietnam ve Brezilya olarak kaydedildi.
ZDI-CAN-25373 İle Dağıtılan Kötü Amaçlı Yazılımlar
ZDI tarafından analiz edilen saldırılarda .LNK dosyalarının, Lumma Stealer, GuLoader ve Remcos RAT gibi kötü amaçlı yazılımları yaymak için bir taşıyıcı olarak kullanıldığı belirlendi. Evil Corp’un ZDI-CAN-25373'ü kullanarak Raspberry Robin adlı kötü amaçlı yazılımı yaydığı da tespit edildi.
Microsoft Açığı Düşük Riskli Olarak Sınıflandırdı
Microsoft, ZDI-CAN-25373 güvenlik açığını düşük riskli olarak değerlendirdi ve bu açığı düzeltmek için herhangi bir güvenlik yaması yayımlamayacağını duyurdu.
Araştırmacılar, "ZDI-CAN-25373, Kullanıcı Arayüzünün Kritik Bilgileri Yanıltıcı Şekilde Sunması (CWE-451) kategorisine giren bir güvenlik açığıdır," ifadelerini kullandı. "Bu, Windows'un kullanıcıya kritik bilgileri doğru şekilde sunmada başarısız olduğu anlamına gelir."
"Bu güvenlik açığından yararlanan tehdit aktörleri, kullanıcıların yürütülen komutlarla ilgili risk seviyesini değerlendirmesini engelleyerek saldırılarını gizleyebilir."





