RESURGE: Yeni Zararlı Yazılım, Ivanti Açığını Kullanarak Rootkit ve Web Shell Özellikleriyle Saldırıyor
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Ivanti Connect Secure (ICS) cihazlarını hedef alan yeni bir kötü amaçlı yazılım olan RESURGE’ü tespit etti. Bu zararlı yazılım, yakın zamanda yamalanmış bir güvenlik açığını (CVE-2025-0282) kullanarak sistemlere sızıyor.
"RESURGE, SPAWNCHIMERA kötü amaçlı yazılım varyantının yeteneklerine sahip. Sistemde kalıcılığını koruyabiliyor, ancak benzersiz komutlarla davranışını değiştirebiliyor." – CISA
Ivanti Açığı CVE-2025-0282 ve Etkilenen Sistemler
CVE-2025-0282, stack tabanlı bir arabellek taşması açığı olup, uzaktan kod yürütmeye (RCE) olanak tanıyor. Aşağıdaki sistemleri etkiliyor:
- Ivanti Connect Secure (22.7R2.5 öncesi sürümler)
- Ivanti Policy Secure (22.7R1.2 öncesi sürümler)
- Ivanti Neurons for ZTA Gateways (22.7R2.3 öncesi sürümler)
Bu açık, Çin bağlantılı bir siber casusluk grubu olan UNC5337 tarafından SPAWN kötü amaçlı yazılım ekosistemini dağıtmak için kullanıldı.
SPAWN ekosistemi, aşağıdaki bileşenleri içeriyor:
- SPAWNANT
- SPAWNMOLE
- SPAWNSNAIL
Ancak yeni bir varyant olan SPAWNCHIMERA, bu modülleri tek bir zararlı yazılımda birleştirerek saldırganlara daha fazla yetenek sağlıyor.
CISA'nın analizine göre RESURGE, SPAWNCHIMERA’nın daha gelişmiş bir sürümü ve aşağıdaki yeni özellikleri içeriyor:
- ld.so.preload içine kendini ekleyerek kalıcılığı artırıyor.
- Web shell yükleyerek sistem bütünlüğünü bozuyor, dosyaları değiştiriyor.
- Kimlik bilgilerini çalmak, hesap oluşturmak, şifre sıfırlamak için web shell kullanıyor.
- Root erişimini artırarak sistem üzerinde tam kontrol sağlıyor.
- Ivanti cihazının çalıştığı boot diskine web shell kopyalayarak saldırıyı kalıcı hale getiriyor.
- Çekirdek (coreboot) imajını manipüle ederek zararlı yazılımın kaldırılmasını zorlaştırıyor.
Ek Tespitler ve SPAWNSLOTH Varyantı
CISA, Ivanti sistemlerinde iki yeni zararlı yazılım dosyası daha keşfetti:
- SPAWNSLOTH ("liblogblock.so")
Ivanti cihaz günlüklerini değiştirerek saldırganların izlerini gizliyor. - Özel bir 64-bit Linux ELF ikili dosyası ("dsmain")
Ivanti cihazından Linux çekirdek imajını (vmlinux) çıkarmaya olanak tanıyan BusyBox ve açık kaynaklı bir kabuk betiği içeriyor.
"CVE-2025-0282, daha önce Silk Typhoon (Hafnium) olarak bilinen başka bir Çinli tehdit grubu tarafından da sıfır gün açığı (zero-day) olarak kullanılmıştı." – Microsoft
RESURGE’e Karşı Alınması Gereken Önlemler
Bu saldırılar, tehdit aktörlerinin Ivanti güvenlik açığını aktif olarak istismar ettiğini ve taktiklerini sürekli geliştirdiğini gösteriyor. Güvenlik önlemleri almayan organizasyonlar, uzun vadeli gizli casusluk saldırılarının hedefi olabilir. 🛡



