Ara

Kremlin Hackerları Microsoft Exchange Açığını İstismar Ediyor: Siber Güvenlik Tehdidi Büyüyor

Siber güvenlik araştırmacıları, Rusya devlet destekli hackerların, Microsoft Outlook'un Exchange Server yazılımındaki en yüksek ciddiyet seviyesindeki bir açığı kullanarak, yamalanmamış sistemlere gizlice sızdığını ve kimlik bilgileri ile gizli bilgileri çaldığını bildirdi.

Yapılan incelemelere göre bu saldırılar, Kremlin adına hareket eden TA488 adlı bir hacker grubundan geliyor. Daha önce de aynı grubun, Zimbra adlı bir e-posta hizmetindeki sıfır-gün (zero-day) bir açığı kullanarak benzer saldırılar düzenlediği konusunda uyarılar yapılmıştı. TA488'in, bir kullanıcının sadece bir e-postayı açmasıyla tetiklenen Exchange Server açığını da istismar ederek gelişmiş kötü amaçlı yazılımlar yüklediğinin ortaya çıkması, grubun profilini ve yeteneklerine dair değerlendirmeleri yükseltti.

Saldırılar Yoğunlaşıyor

Araştırmacılar, "TA488 grubu, e-postayı açmanın tek başına sisteme sızmayı tetiklediği 'yarım tıklama' (half-click) tabanlı saldırıları, önemli ölçüde geliştirilmiş yükleme mekanizmaları, teknikler ve kötü amaçlı yazılımlarla artırarak sürdürüyor. Bu durum, grubun yetenek ve taktiklerinde bir gelişme olduğunu gösteriyor" ifadelerini kullandı. "Bu yeni bulaşma zinciri, OWA (Outlook Web Access) içinde kalıcı erişim sağlamak amacıyla özel olarak geliştirilmiş, daha önce bilinmeyen bir JavaScript tarayıcı tabanlı arka kapı ile son buluyor. Buna OWAReaper adını verdik."

CVE-2026-42897 olarak takip edilen bu güvenlik açığı, çapraz site betik (cross-site scripting - XSS) zafiyeti türünde. Microsoft Mayıs ayında bu açıkla ilgili önleyici tavsiyeler yayınlamış ve Temmuz ayında bir yama yayınlamıştı. Açık, bir e-postada yer alan HTML kodunun doğru filtrelenmemesinden kaynaklanıyor ve kötü amaçlı JavaScript kodlarının çalıştırılmasına olanak tanıyor. TA488'in bu açığı sıfır-gün olarak kullanmış olabileceği belirtiliyor.

Kötü amaçlı JavaScript, saldırganlara kurbanların OWA hesaplarına kalıcı erişim sağlayan yeni ve özel olarak tasarlanmış bir tarayıcı uzantısı yüklüyor. Bu arka kapı, şimdiye kadar bu tür bir 'yarım tıklama' saldırısı ile teslim edilen en gelişmiş arka kapı olarak tanımlanıyor.

Şirket araştırmacıları, bu arka kapının sıklıkla kimlik doğrulama belirteçlerini (OAuth tokens) çalarak, aynı ağdaki herhangi bir kimliği doğrulanmış kullanıcının posta kutusuna tam erişim sağlayabildiğini açıkladı. "Bu kalıcı erişim sunucu tarafında varlığını sürdürüyor ve Exchange sunucusundan kasıtlı olarak kaldırılmasını gerektiriyor. Kimlik bilgilerinin değiştirilmesi veya hedef kullanıcının cihazının tamamen yeniden kurulması dahi saldırganı sistemden çıkaramaz."

OWAReaper ile ele geçirilen sistemlerin, Microsoft'un Temmuz yamasını veya ayrı bir Exchange Acil Durum Azaltma Hizmeti kurulduktan sonra temizlenip temizlenmediği ise henüz net değil. Etkilenen kullanıcılara, Exchange Web Services belirteçlerini geri çekmeleri ve yetkisiz eklentileri denetlemeleri tavsiye ediliyor. Ayrıca, klasör izinlerini varsayılan kullanıcılara kapatmaları, OWA'daki yerel depolama anahtarlarını (indexDB ve PageDataPayload.owaUserDefaultSettings) temizlemeleri ve belirli komuta-kontrol sunucularına yapılan dış bağlantıları engellemeleri veya uyarı vermeleri öneriliyor.

Önceki Haber
Apple'dan Beklentileri Aşan Gelirler: iPhone Satışları Tavan Yaparken Hizmet Gelirleri Düşüşte
Sıradaki Haber
Dijital Bağımlılık: Fiziksel Oyunların Geleceği Tehlikede mi?

Benzer Haberler: