Hoşgeldin Misafir

Kritik Ivanti Açığı, TRAILBLAZE ve BRUSHFIRE Zararlı Yazılımlarını Yaymak İçin Aktif Olarak Kullanılıyor

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

"Kritik Ivanti Açığı, TRAILBLAZE ve BRUSHFIRE Zararlı Yazılımlarını Yaymak İçin Aktif Olarak Kullanılıyor"





gn7ds8j.png






Siber güvenlik dünyasında dikkat çeken yeni bir gelişmeyle Ivanti, Connect Secure ürününde keşfedilen ve halihazırda saldırganlar tarafından aktif şekilde istismar edilen kritik bir güvenlik açığı hakkında kullanıcılarını uyardı.


CVE-2025-22457 olarak izlenen ve 9.0 CVSS skoru ile değerlendirilen bu zafiyet, stack-based buffer overflow (bellek taşması) türünde olup, kötü niyetli kişilerin sistemlerde uzaktan kod çalıştırmasına olanak tanıyor.



“Ivanti Connect Secure 22.7R2.5 ve öncesindeki sürümler, Ivanti Policy Secure 22.7R1.3 ve öncesi ile ZTA Gateways 22.8R2 ve öncesi sürümler bu açıktan etkileniyor. Açık, ilgili ürünlerin son sürümleriyle kapatıldı,” diye belirtti şirket.




Etkilenen Ürünler ve Güncellemeler:


  • Ivanti Connect Secure: 22.7R2.6 sürümünde düzeltildi (11 Şubat 2025)
  • Pulse Connect Secure: 22.7R2.6 ile güncellendi (Bu ürün 31 Aralık 2024 itibarıyla destek dışı kaldı, geçiş öneriliyor)
  • Ivanti Policy Secure: 22.7R1.4 sürümünde düzeltilecek (21 Nisan’da yayımlanacak)
  • ZTA Gateways: 22.8R2.2 sürümünde düzeltilecek (19 Nisan’da yayımlanacak)

Ivanti, yalnızca sınırlı sayıda müşterinin cihazlarının bu açık yoluyla istismar edildiğini bildirirken, şu an için Policy Secure ve ZTA Gateways tarafında aktif sömürüye dair herhangi bir işaret bulunmadığını belirtti.


"Sistem yöneticileri dışa açık sunucularında olağandışı web sunucusu çökmesi gibi işaretlere karşı tetikte olmalı. Bir ihlal tespit edilirse, cihaz fabrika ayarlarına döndürülmeli ve güncel sürüm ile yeniden kurulmalıdır." — Ivanti

Aynı sürümde (22.7R2.6) ayrıca CVE-2024-38657, CVE-2025-22467 ve CVE-2024-10644 gibi diğer ciddi açıklar da kapatıldı.






TRAILBLAZE ve BRUSHFIRE ile Gelişmiş Saldırı Zinciri:


Google’a bağlı siber güvenlik firması Mandiant, Mart 2025 ortalarında CVE-2025-22457 açığının aktif olarak istismar edildiğine dair bulgular paylaştı. Saldırılar sonucunda kurban sistemlere şu zararlılar yerleştirildi:


  • TRAILBLAZE: Hafızada çalışan bir zararlı yükleyici (in-memory dropper)
  • BRUSHFIRE: Pasif, kalıcı arka kapı
  • SPAWN: Çin bağlantılı bir tehdit aktörü olan UNC5221 tarafından geliştirilen bir zararlı yazılım paketi

“Saldırganlar, çok katmanlı bir kabuk betiği kullanarak TRAILBLAZE’i çalıştırıyor. Bu bileşen daha sonra BRUSHFIRE’ı sistem belleğine enjekte ediyor ve tespit edilmeden sistemde kalıyor,” dedi Mandiant.

Amaç; sistemde kalıcı erişim, kimlik bilgisi hırsızlığı, ağda yatay hareket ve nihayetinde veri sızıntısı.






j3343jc.jpg




Çin Bağlantılı Tehdit: "UNC5221"


UNC5221, Ivanti Connect Secure gibi uç nokta cihazlarındaki sıfırıncı gün (zero-day) açıkları hedef alma geçmişine sahip. Grup; Microsoft’un "Silk Typhoon", bazı devlet kurumlarının ise "APT27" ve "UTA0178" olarak adlandırdığı tehdit kümeleriyle benzerlik taşıyor. Mandiant bu bağlantıyı "olası" olarak değerlendiriyor ancak henüz bağımsız doğrulama sağlanmadığını belirtiyor.


Buna ek olarak, UNC5221’in Cyberoam cihazları, QNAP depolama sistemleri ve ASUS yönlendiricileri gibi daha önce ele geçirilmiş cihazlardan oluşan bir "gizleme ağı" (obfuscation network) kullanarak gerçek kaynaklarını maskelediği bildirildi.



“Bu son saldırılar, Çin bağlantılı siber casusluk gruplarının dünya genelindeki edge cihazlarını aktif olarak hedef almaya devam ettiğini gösteriyor,” diyor Mandiant CTO’su Charles Carmakal. “Bu aktörler EDR desteği olmayan sistemleri istismar etmek için hem yeni açıklar arıyor hem de özel olarak geliştirilmiş zararlılar kullanıyor.”