Hackerlar PHP'deki Kritik Açığı Kullanarak Quasar RAT ve XMRig Miner Dağıtıyor
Siber saldırganlar, PHP’de keşfedilen kritik bir güvenlik açığını (CVE-2024-4577) kullanarak kripto madenciliği yazılımları (XMRig, Nicehash) ve uzaktan erişim trojanları (Quasar RAT) dağıtıyor.
Bu güvenlik açığı, Windows sistemlerinde CGI modunda çalışan PHP sürümlerini etkileyen bir argüman enjeksiyonu zafiyeti içeriyor. Uzaktan saldırganların keyfi kod yürütmesine olanak tanıyor.
Siber güvenlik şirketi Bitdefender, CVE-2024-4577’nin geçtiğimiz yıldan itibaren büyük ölçekli saldırılarda kullanıldığını belirtiyor. En çok saldırı tespit edilen ülkeler şunlar:
Hackerlar Açığı Nasıl Kullanıyor?
Bitdefender Teknik Çözümler Direktörü Martin Zugec, saldırganların madencilik yazılımı süreçlerini gizlemek için sahte dosya isimleri kullandığını belirtiyor:
"Saldırganlar, madencilik sürecini tespit edilmemesi için 'javawindows.exe' gibi yasal uygulama adlarıyla gizliyorlar."
Quasar RAT ve Cryptojacking Savaşları
🛠 Bazı saldırılar, Quasar RAT gibi açık kaynaklı uzaktan erişim araçlarını içeriyor.
🛠 Kötü niyetli MSI dosyaları, Windows komut istemcisi (cmd.exe) üzerinden yükleniyor.
🛠 İlginç bir şekilde, bazı saldırganlar güvenlik duvarı ayarlarını değiştirerek diğer hacker gruplarının erişimini engellemeye çalışıyor!
"Bu olağandışı davranış, rakip kripto madenciliği gruplarının sistemleri ele geçirme savaşı verdiğini gösteriyor."
Bu durum, kriptomadencilik saldırılarında rakip kötü amaçlı yazılımların önceki madencilik süreçlerini kapatma eğilimi ile de tutarlı.
Kimler Hedefte ?
Nasıl Korunabilirsiniz?
- En son PHP sürümüne geçiş yaparak açığın kapatıldığından emin olun.
- Yalnızca yetkili cihazların sunucuya erişmesine izin verin.
- Çok faktörlü kimlik doğrulama (MFA) kullanın.
- Martin Zugec’e göre, saldırılar büyük ölçüde “Living off the Land” (LOTL) teknikleri kullanıyor.
- PowerShell gibi araçların sadece yönetici yetkisine sahip kullanıcılar tarafından kullanılmasına izin verin.
- Güvenlik günlüklerini analiz edin, anormal süreçleri tespit edin ve hızlı aksiyon alın.
Sonuç
PHP’deki CVE-2024-4577 güvenlik açığı, kriptomadencilik saldırıları ve uzaktan erişim trojanları için aktif olarak kullanılıyor. Özellikle Windows tabanlı CGI sistemleri risk altında.




