Siber Güvenlik

Sandworm, Cisco açıklarını zincirleyerek Cyclops Blink'i yayıyor

Sandworm, Cisco açıklarını zincirleyerek Cyclops Blink'i yayıyor
Malta Mavi Lagün'de İngilizce

Rusya bağlantılı olduğu düşünülen bir tehdit aktörü, Cisco'nun Firewall Management Center (FMC) teknolojisindeki iki açığı zincirleyerek; ele geçirilen cihazlarda kimlik bilgilerini toplayabilen, iç ağları tarayabilen ve canlı trafiği yakalayabilen gelişmiş bir zararlı yazılımı sisteme yerleştiriyor.

Sophos ve Cisco, ayrı raporlarında bu zararlıyı Cyclops Blink'in yeni bir sürümü olarak tanımladı. Cyclops Blink, ABD ve İngiltere devlet kurumlarının daha önce Rusya'nın Askeri İstihbarat Başmüdürlüğü (GRU) ile bağlantılı Sandworm grubuyla ilişkilendirdiği modüler bir botnet ve arka kapı zararlısı.

İki ayrı Cisco FMC açığı

Cisco, Cyclops Blink faaliyetini, Secure FMC yazılımındaki iki açığı kullanan üç ayrı kampanyadan biri olarak nitelendirdi. Açıklardan ilki, en yüksek önem derecesine sahip bir kimlik doğrulama atlama açığı olan CVE-2026-20079. Bu açık, kimliği doğrulanmamış uzaktan bir saldırganın etkilenen cihazlarda istediği kodu çalıştırmasına ve işletim sisteminde kök (root) erişimi elde etmesine izin veriyor. CVE-2026-20316 koduyla izlenen ikinci açık ise 5,3 CVSS puanına sahip, daha düşük önem dereceli bir zafiyet. Bu açık, uzaktan bir saldırganın düşük yetkilerle oturum açmasına ve ardından FMC'nin önceki açıklarını kullanarak yetkilerini yükseltmesine olanak tanıyor.

Sandworm ile bağlantılı olabilecek tehdit aktörleri, bu iki açığı zincirleyerek önce savunmasız FMC sistemlerine Netcat tabanlı bir ters kabuk (reverse shell) ve vekil (proxy) aracı indiriyor, ardından bunu kullanarak yeni Cyclops Blink varyantını yüklüyor.

Cisco, geçen hafta her iki açık için de acil düzeltmeler yayımladı ve etkilenen teknolojiyi kullanan kurumlara bunları derhal uygulamalarını "şiddetle tavsiye" etti; gerekçe olarak da dünya genelinde tespit edilen istismar faaliyetlerini gösterdi. Şirket, bu hafta içinde iki yeni açığın yanı sıra FMC'de kendi içinde tespit edilen diğer zafiyetlere yönelik düzeltmeleri de içeren daha kapsamlı ve güçlendirilmiş bir sürüm yayımlayacağını duyurdu. Cisco, "Sahada görülen istismar nedeniyle, güçlendirilmiş sürüm çıkana kadar müşterilerimizin söz konusu düzeltmeleri mümkün olan en kısa sürede uygulamasını şiddetle öneriyoruz" açıklamasını yaptı.

Cyclops Blink ilk kez 2022'de ortaya çıktı ve başlangıçta WatchGuard güvenlik duvarlarını, daha sonra da ASUS cihazlarını hedef aldı. Temel işlevleri arasında, enfekte cihazlar hakkındaki bilgileri komuta-kontrol (C2) sunucularına iletmek, zararlı dosyalar indirip çalıştırmak ve yeteneklerini genişletmek için yeni modüller eklemek yer alıyordu.

Zararlı, yeniden başlatmalara ve meşru firmware güncellemelerine rağmen sistemde kalabiliyordu; bu da temizlenmesini zorlaştırıyordu. Ancak FBI, mahkeme kararıyla yürütülen bir operasyonda mağdurların cihazlarına erişti, Cyclops Blink zararlısını kopyaladı ve ardından cihazlardan kaldırdı.

Cyclops Blink için önemli bir yükseltme

Sophos'a göre yeni varyant, orijinal özelliklerin çoğunu korurken birçok yeni yetenek de ekliyor. En önemli değişiklik, zararlının artık orijinal sürümdeki eski 32-bit PowerPC mimarisi yerine 64-bit x86-64 Linux sistemlerde çalışması. Ayrıca, üreticiye özgü firmware'i değiştirmek yerine genel Linux kalıcılık tekniklerini kullanıyor.

Yeni Cyclops Blink varyantı, aktif ağ taraması ve paket yakalama yetenekleri ekliyor; veri toplama işlevlerini de parola özetleri (hash), işlem komut satırları, işlemci bilgileri ve yapılandırma verilerini kapsayacak şekilde genişletiyor. Sophos'a göre bu değişiklikler, Cyclops Blink'i Linux tabanlı çok daha geniş bir ağ cihazı yelpazesiyle uyumlu hale getiriyor ve saldırganlara keşif ile istihbarat toplama için daha güçlü bir platform sunuyor.

Sophos araştırmacıları, "2026 Cyclops Blink örneklerindeki genel SysV kalıcılığı, WatchGuard'a özgü firmware bağımlılığını ortadan kaldırırken; aktif ağ taraması ve seçici paket yakalama, implantın istihbarat toplama yeteneklerini önemli ölçüde genişletiyor" diye yazdı. "Cisco FMC cihazlarında tespit edilmesi, ele geçirilen ağ yönetim altyapısının yarattığı riski gözler önüne seriyor."

Şirketin belirttiğine göre, ele geçirilen ağ cihazları ve diğer uç (edge) cihazları, saldırganlara daha geniş ortama dair ayrıcalıklı bir gözlem noktası sağlıyor; trafiği izlemelerine, ağ araştırmaları yapmalarına ve ek saldırılar başlatmalarına olanak tanıyor.

Yeni Cyclops Blink kampanyasının yanı sıra, iki grup daha CVE-2026-20079 ve CVE-2026-20316 açıklarını aktif olarak istismar ediyor. Cisco Talos'un UAT 12197 olarak izlediği ilk küme, CVE-2026-20079'u kullanarak web kabukları (web shell) ve kimlik bilgilerini çalmak için Java tabanlı bir komut çalıştırma aracı yerleştiriyor. Diğer tehdit kümesi UAT 11988 ise CVE-2026-20316'yı kullanarak Qilin fidye yazılımını dağıtıyor.

Sophos, yeni Cyclops Blink kampanyasını yüksek güven düzeyiyle Rusya bağlantılı aktörlere atfetti; Sandworm ile ilişkilendirme konusundaki güven düzeyi ise orta seviyede. Şirket, Sandworm'u Iron Viking adıyla izliyor. Araştırmacılar, "Tehdit grubu atfındaki daha düşük güven düzeyi, IRON VIKING'i gözlemlenen 2026 dağıtımlarına doğrudan bağlayan kesin kanıtların bulunmamasından kaynaklanıyor" ifadesini kullandı.

Sandworm, hem casusluk hem de yıkıcı siber operasyonlarıyla bilinen, Rusya devleti destekli bir hacker grubu. Grup, son on yılın en ağır sonuçlu siber saldırılarından bazılarıyla ilişkilendiriliyor; bunlar arasında Ukrayna'nın elektrik şebekesini kesintiye uğratan saldırılar ve NotPetya salgını da var. Son dönemde Sandworm, internete açık altyapılardaki açıkları daha fazla kullanarak Ukrayna'daki ve başka ülkelerdeki kuruluşlara erişim sağlarken, kritik altyapıları ve stratejik öneme sahip diğer kuruluşları hedef almaya devam ediyor.

Üniversite Destekli Dil Okulu

Kaynak: Dark Reading