Kısa özet: DART (Microsoft’un Tespit ve Müdahale Ekibi), internete açık, şirket içi SharePoint sunucularını aktif olarak hedef alan bir fidye yazılımı saldırısı raporunu araştırdı ve yayınladı. Soruşturma sırasında, aynı ortamlarda eşzamanlı olarak faaliyet gösteren ikinci bir tehdit aktörü tespit edildi; bu durum, saldırı kampanyaları arasında bir örtüşme olduğunu gösteriyor.
Ne Oldu?
Çin merkezli Storm-2603 olarak tanımlanan siber tehdit aktörü, (en azından) 2025 yılının ortasından beri SharePoint sunucularını hedef almaktadır. Saldırı, bilinen iki güvenlik açığından yararlanmıştır:
- CVE-2025-49706: Microsoft Office SharePoint’teki hatalı kimlik doğrulama, saldırganların ağ üzerinden kimlik sahteciliği yapmasına olanak tanır
- CVE-2025-49704: Microsoft Office SharePoint’te kod enjeksiyonu; bu güvenlik açığı, saldırganların ağ üzerinden kod çalıştırmasına olanak tanır
Sistem ihlali sonrasında Storm-2603, hassas yapılandırma dosyalarına yönelik istekler de dahil olmak üzere keşif faaliyetleri yoluyla ek giriş noktaları aradı. Bu durumda, win.ini ve web.config dosyaları söz konusuydu.
Saldırı üç aşamada gerçekleştirildi:
1. Grup, ortamı haritalandırmak için SYSTEM düzeyinde ayrıcalıklara sahip bir Velociraptor kullandı ve kötü niyetli faaliyetleri, güvenilir yönetimsel davranışlarla kasıtlı olarak harmanladı.
2. Ardından, Cloudflare tünelleme, Zoho Assist ve Visual Studio Code üzerinden yapılandırılan SSH bağlantıları gibi çeşitli kanallar aracılığıyla uzaktan erişim sağlandı.
3. Ardından, erişimi sürdürmek amacıyla yeni yerel ve etki alanı yönetici hesapları oluşturularak yetki yükseltmesi gerçekleştirildi.
DART’ın soruşturması sırasında, paralel olarak faaliyet gösteren ve bu olayla ilgisi olmayan ikinci bir tehdit aktörü ortaya çıkarıldı. Bu aktör, Storm-2603 ile ilişkili olmayan iki teknik kullandı.
- DLL yan yükleme: Zararlı kodu meşru Windows sistem dosyalarının içine yerleştirmek ve böylece bu kodun güvenilir bir işlemin arkasına saklanarak çalıştırılmasını sağlamak
- Özel arka kapılar; standart güvenlik araçlarının tespit etme olasılığının düşük olduğu gizli erişimi sürdürmek üzere özel olarak tasarlanmış araçlar
Her iki teknik de gizlilik amacıyla tasarlanmış olup, ikinci aktörün varlığını gizlemektedir. Bu yazının kaleme alındığı tarihte, ikinci aktörün kimliği henüz tespit edilmemiştir.
Tek bir saldırganın içeri girmesi bile yeterince kötü.
Aynı güvenliği ihlal edilmiş ortamda, birbirinden bağımsız olarak faaliyet gösteren iki grubun varlığı ise tamamen farklı bir sorundur; bu durum, bir güvenlik açığı ortaya çıktığı anda birden fazla tehdit aktörünün bu açığı istismar etmek için yarışa gireceğini göstermektedir. Storm-2603, bu iki CVE’yi istismar eden ilk grup olabilir, ancak sonuncusu değildi; ve gelecekte de neredeyse kesin olarak tek grup olmayacaktır.
Rapor, bu iki aktörün birbiriyle bağlantılı olduğunu veya koordineli hareket ettiğini doğrulamıyor. Ancak kasıtlı olsun ya da olmasın, aynı ortama katmanlanmış iki farklı kötü niyetli faaliyet dizisiyle birbirlerinin izlerini gizliyorlardı.
Kimler Etkileniyor?
Microsoft’un raporuna göre, bu saldırı en az iki kuruluşu etkiledi. Yanal hareketlere dair adli kanıtlar, DART’ın ikinci bir mağduru tespit etmesine ve onunla iletişime geçmesine yol açtı; bu mağdurun da ilk mağdurla aynı fidye yazılımı saldırısına maruz kaldığı doğrulandı.
Şu ana kadar başka hiçbir kuruluşun güvenliğinin ihlal edildiği teyit edilmemiştir.
Bununla birlikte, CVE-2025-49706 ve CVE-2025-49704 ile ilgili Microsoft güvenlik güncellemelerini uygulamamış olan ve şirket içinde SharePoint sunucuları çalıştıran herhangi bir kuruluş, aynı saldırı vektörüne karşı savunmasız kalmaya devam etmektedir.
Microsoft Önerileri
DART, raporunda Storm-2603’ün istismar ettiği saldırı yüzeyinin tamamını ele alan bir dizi düzeltici önlem ve güvenlik politikası önermiştir. Şirket içi SharePoint sunucuları kullanan kuruluşlar, aşağıdakileri temel bir kılavuz olarak değerlendirmelidir.
- İnternete açık sistemlere derhal yama uygulayın ve kritik altyapıya öncelik verin
- Güvenlik açıklarını tespit etmek, değerlendirmek ve gidermek için sürekli bir süreç oluşturun. Güncellemelerin uygulandığını doğrulayın
- Yüksek ayrıcalıklı kimlikleri birincil saldırı yüzeyi olarak değerlendirin: güçlü kimlik denetimleri uygulayın ve ayrıcalıklı oturum açma işlemlerini izleyin
- Anormal kimlik doğrulama faaliyetlerini erken aşamada tespit etmek için koşullu erişim ve kimlik koruma önlemlerini uygulayın
- Uç nokta koruma çözümlerini tüm ortama yaygınlaştırın
- Soruşturma, korelasyon ve zaman çizelgesinin yeniden oluşturulmasını desteklemek amacıyla telemetri verilerini merkezi olarak (örneğin, bir SIEM'de) saklayın
- Kötü niyetli faaliyetleri ortaya çıkarmak ve kapsamlı soruşturmaların yürütülmesini sağlamak amacıyla sürekli izleme ve uzun vadeli günlük saklama uygulamalarını hayata geçirin
- Kullanımdaki tüm uzaktan yönetim yazılımlarını, tünel oluşturma araçlarını ve geliştirici araçlarını denetleyin ve onaylayın. Olağandışı kullanımları izleyin.
- Önceden tanımlanmış olay müdahale kılavuzları hazırlayın, bunları düzenli olarak test edin ve ekiplerin hızlı bir şekilde harekete geçmeye hazır olmalarını sağlayın
- Yanal hareketi sınırlamak amacıyla, güvenliği ihlal edilmiş kimlik bilgileri, cihazlar ve erişim yollarının hızla izole edilebilmesini sağlayın
Saldırının Tespit Edilmesi Neden Zor Oldu?
Saldırganlar, güvenlik ekiplerinin hangi araçlara güvendiğini, hangi işlemlerin normal yönetimsel davranışlarla uyumlu olduğunu ve nasıl daha uzun süre gizli kalabileceklerini bilerek, saldırılarını sistemli bir şekilde gerçekleştirdiler.
Meşru Araçların Kötüye Kullanımı
Saldırganlar, doğası gereği güvenlik uyarılarını tetiklemeyecek yazılımları kasıtlı olarak kullandılar. Velociraptor, meşru bir adli bilişim aracıdır; Cloudflare, Zoho Assist ve Visual Studio Code ise yaygın olarak kullanılan uygulamalardır. Bilinen kötü amaçlı yazılımları tarayan bir antivirüs motorunun bunları işaretlemesi için ortada bariz bir neden bulunmazdı.
Endpoint Aktif Olarak Devre Dışı Bırakılması
Raporda, saldırganın belleği manipüle etmek ve uç nokta korumalarını devre dışı bırakmak için güvenlik açığı bulunan bir sürücüyü (NSecKrnl.sys) yüklediği belirtilmektedir. Bu, güvenlik araçlarının sonraki faaliyetleri tespit edemeden aktif olarak etkisiz hale getirildiği anlamına gelmektedir.
Özel Kamuflaj
Microsoft’un resmi raporunda belirtilen ve ortaya çıkarılan faaliyetlere bakıldığında, ikinci aktör kötü amaçlı kodu meşru işlemlerin içine gizlemiştir. Truva atı tekniği, kodu kamufle ederek normal sistem faaliyetlerinden ayırt edilmesini zorlaştırmıştır.
Saldırganın Avantajı
Tek bir saldırı, bir güvenlik ihlalinin tüm hikayesini ortaya koymaz. Bu nedenle, yama uygulamak ve yoluna devam etmek, Storm-2603 istismarlarının sonu olmayabilir.
Aynı ortamda iki farklı yöntemle sızan iki saldırganın varlığı, tek katmanlı savunmanın hiçbir zaman yeterli olmayacağı anlamına gelir. Bu durum aynı zamanda, şu anda kaç sistemin daha ihlal edildiğini ve içlerinde gizli kalmayı tercih eden bir aktörün olup olmadığını tahmin etmenin gerçekçi bir yolunun olmadığı anlamına da gelir. Yama uygulamak, istismar edilen güvenlik açığını kapatır; ancak SharePoint kütüphanelerinizde halihazırda gizli kalmış olabilecek tehditlere karşı hiçbir önlem sağlamaz.
Sizin kontrolünüz dahilinde olan şey, sisteminizdeki verilere erişilmesini, taşınmasını ve kötüye kullanılmasını olabildiğince zorlaştırmaktır.
MetaDefender Storage Security ile dosya düzeyinden başlayınStorage Security buradan yola çıkarak sisteminizi geliştirin.
