13 Şubat 2024 tarihinde, Microsoft CVE-2024-21412 için bir yama yayınladı, bu bir Microsoft Defender SmartScreen güvenlik açığı, internet kısayolları etrafında dönüyor. Daha önce, izlediğimiz Water Hydra adlı gelişmiş sürekli tehdit (APT) grubunun, finansal piyasa tüccarlarını hedefleyen sofistike bir kampanyada CVE-2024-21412'yi istismar ettiğini keşfettik. Bu, grubun Microsoft Defender SmartScreen'i atlatmasına ve kurbanlarını DarkMe uzaktan erişim truva atı (RAT) ile enfekte etmesine izin verdi.
Tehdit aktörleri sürekli olarak güvenlik önlemlerini atlatmak için yeni yollar bulmaktadır. Önceden yaması yapılmış bir SmartScreen güvenlik açığı olan CVE-2023-36025'in atlatılması, CVE-2024-21412'nin keşfedilmesine ve istismar edilmesine yol açtığını bulduk. Bu, tehdit aktörlerinin, yamalı bir yazılım bileşeni etrafında yeni saldırı vektörlerini belirleyerek yamaları atlayabileceğini vurgular.
Kuruluşların müşterileri, çalışanları ve sistemleri, zayıflıkları istismar eden saldırılardan kaynaklanan zararları en aza indirmek ve genel güvenlik direncini artırmak için, özellikle sıfır-gün zayıflıklarını, zamanında tanımlayıp hafifletmeleri önemlidir.
Üç on yıldan fazla süredir, Trend Micro, kötü amaçlı siber faaliyetlerden kurumları koruma konusunda öncü olmuş, hem sıfır-gün zayıflıklarını hem de N-gün zayıflıklarını en erken aşamalarda engellemiştir. Trend Micro™ Zero Day Initiative™ (ZDI) desteği ile Trend, dünya çapında en önemli zayıflık araştırma kuruluşlarından birine sahiptir. Bu uzmanlığı, müşterilerimizi potansiyel istismarlara karşı güçlendirmek için kullanıyoruz, bu da proaktif siber güvenlik önlemlerimize olan bağlılığımızı gösteriyor.
Bu giriş, CVE-2024-21412'ye ek bağlam sağlamayı, nasıl tehdit aktörleri tarafından kullanılabileceğini ve Trend'in bu belirli zayıflıktan müşterilerini nasıl koruduğunu amaçlamaktadır. Potansiyel tehditlere karşı sistemleri tahmin etme ve savunma konusundaki proaktif araştırmanın önemini vurgular, ayrıca Trend'i yeni hataları tanımlamak için özel bir hata avcılığı programı ve iç ve dış kaynaklı, özel zayıflık araştırmacıları ile nasıl işbirliği yaptığını gösterir. Bu sinerjik ilişki, Trend'in müşterilere çoğu zaman satıcı halka açıklama yapmadan önce yeni zayıflıklara erken erişim sağlamasına ve koruma sağlamasına olanak tanır.
Water Hydra'nın CVE-2024-21412'yi sömürmesi
Water Hydra APT grubu (ayrıca DarkCasino olarak da bilinir), 2021'de finans sektörünü hedef alan bir dizi kampanya başlattığında dikkat çekti. Finansal işlem forumlarında sosyal mühendislik kullanarak kurbanları kandırmayı amaçladı. Tehdit aktörü, dünya çapında bankalar, kripto para platformları, döviz ve hisse senedi ticaret platformları ve kumar sitelerine karşı hedefli saldırılar düzenledi.
Water Hydra, kurbanlara ilk erişimi sağlamak için CVE-2024-21412'yi kullanır. Bu, tehdit aktörünün yan yana hareket etmesine ve saldırının sonraki aşamalarına geçmesine olanak tanır.
Grup, saldırılar için açıklanmamış sıfır gün zafiyetlerini sömürme yeteneğiyle birlikte önemli teknik uzmanlık ve karmaşıklık gösterdi. Tehdit aktörü, en azından 2022'den beri bilgi toplamak için kullandığı DarkMe kötü amaçlı yazılımı kullanıyor.
Süregelen tehdit avı sürecimizin bir parçası olarak, bir ikinci grubun bu hatayı vahşi doğada sömürdüğünü keşfettik. Bu, birçok durumda, bir sıfır gün zafiyetinin vahşi doğada tehdit aktörleri tarafından ne kadar yaygın olarak kullanıldığını belirlemenin zor olabileceğini gösterir çünkü bu, satıcı ve genel kamu tarafından bilinmemektedir. Ayrıca, bir güvenlik satıcısı içindeki araştırma ekipleri için proaktif bir tehdit avının önemini vurgular. Bununla ilgili daha fazla bilgiyi gelecek bir girişte sağlayacağız.
Saldırganların CVE-2024-21412'yi nasıl sömürebileceği
Water Hydra'nın durumunda, grup, kullanıcı tarafından seçildiğinde tehdit aktörünün CVE-2024-21412'yi sömürmesine izin veren bir JPEG görüntüsü olarak maskelenmiş internet kısayolları kullandı. Grup, daha sonra Microsoft Defender SmartScreen'ı atlayabilir ve Windows ana bilgisayarını tamamen etkileyebilir.
Bu kampanyanın detaylı teknik analizi blog girişimizde bulunabilir: CVE-2024-21412: Water Hydra, Microsoft Defender SmartScreen Sıfır Gün Saldırısı ile Tacirleri Hedefliyor.
CVE-2024-21412'den etkilenen kullanıcılar
CVE-2024-21412, Windows 10 ve 11'in bir parçası olan Microsoft Defender SmartScreen'ı içeren bir güvenlik açığıdır (mevcut desteklenen Windows istemci sürümleri). İlk olarak Windows 8'de tanıtılan SmartScreen, kullanıcıları kötü amaçlı bir URL veya dosyaya erişirken uyarabilmek için entegre bir Windows özelliğidir. Daha önce belirtildiği gibi, şu anda desteklenen tüm Windows istemci sürümleri bu güvenlik açığından etkilenmektedir.
CVE-2024-21412'ye karşı Trend korumaları
Microsoft tarafından yayımlanan resmi yama dışında, Trend müşterileri 17 Ocak tarihinden itibaren sanal yamalar aracılığıyla CVE-2024-21412'den korunmuştur. Trend çözümlerinin tam listesi, bu bağlantı aracılığıyla erişilebilen Bilgi Tabanı makalemizde bulunabilir.
Birçok kuruluşun resmi Microsoft yamasını test etmek ve dağıtmak için acil operasyonlara girişmesi gerekebilirken, Trend müşterilerinin her zamanki yama döngülerinde herhangi bir değişiklik yapmalarına gerek yoktur çünkü zaten korunmuşlardır. Dahası, çoğu durumda, yamaların uygulanması genellikle yeniden başlatma gerektirir; bu, sistemi yeniden başlatma gerektirmeyen bir sanal yama kullanmanın aksine gelir.
Başarılı bir CVE-2024-21412 sömürüsünün olası etkisi
Water Hydra, kurbanları, sonunda CVE-2024-21412'nin sömürülmesine yol açan kötü niyetli bağlantıları seçmeye yönlendirmek için sosyal mühendislik kullanır ve bu da saldırganların kurbanın ana bilgisayar sistemini tehlikeye atmalarına ve kötü amaçlı yükleri dağıtmalarına izin verir. Water Hydra'nın genellikle finansal motivasyonu olduğu bilinmektedir, ancak farklı motivasyonlara sahip diğer tehdit aktörleri de siber casusluk veya sabotaj gibi kendi amaçları için güvenlik açığını sömürebilir.
Genel olarak, güvenlik açıklarının — özellikle sıfır gün açıklarının — sömürülmesi, kuruluşlar için önemli riskler oluşturabilir. Veri sızıntısı, tehdit aktörlerinin sistemlere sızmasına, hassas verileri dışa aktarmasına ve kritik bilgilerin gizliliğini tehlikeye atmasına neden olabilen bir risktir. Veri sızıntılarının sonuçları, düzenleyici para cezaları, yasal ücretler ve itibarın zarar görmesi gibi nedenlerden dolayı önemli finansal kayıplara yol açabilir. Sıfır gün saldırıları ayrıca işletme operasyonlarını bozabilir, kesintilere, üretkenlik kaybına ve müşteri memnuniyetsizliğine neden olabilir.
Proaktif bir araştırma yaklaşımının önemi
Müşteriler için mevcut Trend korumalarının yanı sıra, Trend'in tehdit aktörleri tarafından kullanılan yeni araçları, taktikleri, prosedürleri (TTP'ler) ve eğilimleri tanımlama konusundaki proaktif yaklaşımı, CVE-2024-21412 ve bu güvenlik açığını sömüren Water Hydra kampanyaları hakkındaki araştırma gibi, kuruluşların potansiyel tehditleri öngörmesine ve proaktif savunmalar geliştirmesine olanak tanır.
Sıfır gün güvenlik açıklarını bir bağımsızlık programı aracılığıyla bulma ve düzeltme
Bir hata ödül programı, Trend'in güvenlik açıklarını hızlı bir şekilde tanımlamasına ve saldırganların bunları sömürmeden önce düzeltmeler sağlamasına olanak tanır. Bu tür programlar ayrıca daha fazla testçiye ve hata avcısına erişime sahiptir, böylece daha fazla güvenlik açığı bulma olasılığını artırır ve bu açıkların karşı önlemlerinin gelişmesine sinerjik olarak katkıda bulunur. ZDI programımız, yıllar boyunca birçok hatanın keşfedilmesinde etkili olmuştur ve sıfır gün açıklarının sorumlu bildirimini sağlamaya devam edecektir.
2023 yılında, ZDI, Microsoft kaynaklı açıklar için ortalama olarak 51 gün önce ve ZDI tarafından kaynaklanan hatalar için satıcı yamalarından 96 gün önce sanal yamalar sağladı.
Sonuç
Başarılı bir sıfır gün güvenlik açığı sömürüsünün olası etkisi göz önüne alındığında, bilgi güvenliği başkanlarının (CISO'lar) ve diğer karar vericilerin sıfır gün güvenlik açıklarının risklerine karşı hazırlıklı olmaları ve bunlarla başa çıkmak için çok katmanlı bir yaklaşım benimsemeleri önemlidir. Kuruluşların aşağıdaki alanlarda en iyi uygulamaları uygulamalarını öneririz:
Güvenlik açığı yönetimi. Tüm BT altyapısı boyunca sürekli olarak güvenlik açıklarını tanımlamak, önceliklendirmek ve gidermek için sağlam bir güvenlik açığı yönetimi süreci uygulayın.
Tehdit istihbaratı. Tehdit istihbaratı akışlarını ve platformlarını izleyerek, sıfır gün güvenlik açıkları da dahil olmak üzere ortaya çıkan tehditler hakkında bilgi sahibi olun ve güvenlik önlemlerini buna göre proaktif olarak ayarlayın.
Yama yönetimi. Zamanında güvenlik yamalarının ve güncellemelerin satıcılar tarafından dağıtılmasını sağlamak için sıkı bir yama yönetimi prosedürü oluşturun ve güvenlik açıklarının maruz kalma penceresini en aza indirin.
Olay yanıtı. Sıfır gün saldırılarına karşı hızlı ve etkili bir yanıtı sağlamak üzere olay yanıtı planları geliştirin ve düzenli olarak test edin, bu da kapsama, yok etme ve kurtarma çabalarını içerir.
KAYNAKLAR
SmartScreen Vulnerability: CVE-2024-21412 Facts and Fixes
In this article, get the SmartScreen vulnerability, also known as CVE-2024-21412, facts, including where to find the fix.
The New APT Group DarkCasino and the Global Surge in WinRAR 0-Day Exploits - NSFOCUS, Inc., a global network and cyber security leader, protects enterprises and carriers from advanced cyber attacks.
NSFOCUS Research Labs unveils the new APT group DarkCasino and the proliferation of WinRAR 0-day exploits.
nsfocusglobal.com
CVE-2024-21412: Water Hydra Targets Traders with Microsoft Defender SmartScreen Zero-Day
The APT group Water Hydra has been exploiting the Microsoft Defender SmartScreen vulnerability CVE-2024-21412 in its campaigns targeting financial market traders. This vulnerability, which has now been patched by Microsoft, was discovered and disclosed by the Trend Micro Zero Day Initiative.
DarkCasino joins the list of APT groups exploiting WinRAR 0day
The DarkCasino APT group leveraged a recently disclosed WinRAR zero-day vulnerability tracked as CVE-2023-38831.
Microsoft Defender SmartScreen overview
Learn how Microsoft Defender SmartScreen protects against phishing or malware websites and applications, and the downloading of potentially malicious files.
learn.microsoft.com

