Siber Güvenlik

Kremlin Bağlantılı Hackerlar, Exchange Server'daki Kritik Açığı Aktif Olarak Kullanıyor

Kremlin Bağlantılı Hackerlar, Exchange Server'daki Kritik Açığı Aktif Olarak Kullanıyor
Havuz Partisi + İngilizce

Güvenlik araştırmacıları Perşembe günü yaptıkları açıklamada, Rus devlet hackerlarının Microsoft Outlook'un Exchange Server'ındaki maksimum şiddetli bir güvenlik açığını kullanarak yamalanmamış makinelere arka kapı yerleştirdiğini ve bu makinelerden kimlik bilgileri ile diğer gizli bilgileri çaldığını duyurdu.

Saldırılar, Kremlin adına çalışan TA488 kod adlı gruptan geliyor. Proofpoint araştırmacıları Perşembe günü yaptıkları açıklamada, bu grubun aynı zamanda Laundry Bear ve Void Blizzard olarak da izlendiğini belirtti. Geçtiğimiz hafta Proofpoint ve Ulusal Güvenlik Ajansı (NSA), grubun Zimbra e-posta hizmetindeki bir sıfırıncı gün açığını kullanarak benzer saldırılar düzenlediği konusunda ortak uyarı yayınlamıştı. TA488'in Exchange Server açığını da kullanarak, kullanıcının Outlook Web Access (OWA) hesabına gönderilen bir e-postayı açmasıyla birlikte gelişmiş kötü amaçlı yazılım yükleyebildiğinin ortaya çıkması, grubun profilini ve yeteneklerine ilişkin değerlendirmeleri yükseltti.

Çifte Saldırı

Proofpoint araştırmacıları, "TA488, 'yarım tıklama' istismarlarını kullanmaya ağırlık veriyor; bu yöntemde e-postayı açmak, tehlikeyi tetiklemek için yeterli oluyor. Grup, önemli ölçüde geliştirilmiş yükleme mekanizmaları, teknikler ve kötü amaçlı yazılımlar kullanarak, ticari beceri ve yeteneklerinde bir iyileşme olduğunu gösteriyor. Bu yeni bulaşma zinciri, daha önce bilinmeyen ve OWAReaper adını verdiğimiz JavaScript tabanlı bir tarayıcı implantı ile son buluyor. Bu implant, OWA içinde kalıcı erişim için özel olarak tasarlandı," ifadelerini kullandı.

CVE-2026-42897 olarak izlenen güvenlik açığı, genellikle XSS olarak kısaltılan bir siteler arası betik çalıştırma (cross-site scripting) açığı. Microsoft, Mayıs ayında bu açık için azaltma tavsiyesi yayınladı ve Temmuz ayında bir yama çıkardı. Microsoft, açığa maksimum şiddet derecesi verdi. Bir e-postaya gömülü HTML'nin düzgün şekilde filtrelenememesinden kaynaklanan açık, kötü niyetli JavaScript çalıştırılmasına izin veriyor. Proofpoint, TA488'in bu açığı sıfırıncı gün olarak istismar etmiş olabileceğini söyledi.

Kötü niyetli JavaScript, saldırganlara kurbanların OWA hesaplarına kalıcı erişim sağlayan yeni, özel olarak oluşturulmuş bir tarayıcı uzantısı yüklüyor. Proofpoint, bunun şirketin şimdiye kadar yarım tıklama istismarı yoluyla gördüğü en karmaşık arka kapı olduğunu belirtti. Şirket, bu arka kapıya OWAReaper adını verdi.

Lüks Malta Yazı + İngilizce

Kaynak: Ars Technica