Veri Diyotu Aracılığıyla Günlükler, Uyarılar ve Telemetri Verilerinin Gönderilmesi

Nasıl Yapılır?
Site çevirileri için yapay zeka kullanıyoruz ve doğruluk için çaba göstersek de her zaman %100 kesin olmayabilir. Anlayışınız için teşekkür ederiz.

Microsoft DART, İki Ayrı Tehdit Aktörünün Dahil Olduğu Bir SharePoint Güvenlik İhlalini Soruşturuyor

Gizlilik amacıyla tasarlanmış çok aşamalı bir siber saldırı ve her SharePoint kuruluşunun bundan alması gereken dersler.
Yazan Oana Predoiu
Bu Gönderiyi Paylaş

Kısa özet: DART (Microsoft’un Tespit ve Müdahale Ekibi), internete açık, şirket içi SharePoint sunucularını aktif olarak hedef alan bir fidye yazılımı saldırısı raporunu araştırdı ve yayınladı. Soruşturma sırasında, aynı ortamlarda eşzamanlı olarak faaliyet gösteren ikinci bir tehdit aktörü tespit edildi; bu durum, saldırı kampanyaları arasında bir örtüşme olduğunu gösteriyor.

Ne Oldu?

Çin merkezli Storm-2603 olarak tanımlanan siber tehdit aktörü, (en azından) 2025 yılının ortasından beri SharePoint sunucularını hedef almaktadır. Saldırı, bilinen iki güvenlik açığından yararlanmıştır:

  • CVE-2025-49706: Microsoft Office SharePoint’teki hatalı kimlik doğrulama, saldırganların ağ üzerinden kimlik sahteciliği yapmasına olanak tanır
  • CVE-2025-49704: Microsoft Office SharePoint’te kod enjeksiyonu; bu güvenlik açığı, saldırganların ağ üzerinden kod çalıştırmasına olanak tanır

Sistem ihlali sonrasında Storm-2603, hassas yapılandırma dosyalarına yönelik istekler de dahil olmak üzere keşif faaliyetleri yoluyla ek giriş noktaları aradı. Bu durumda, win.ini ve web.config dosyaları söz konusuydu.

Saldırı üç aşamada gerçekleştirildi:

1. Grup, ortamı haritalandırmak için SYSTEM düzeyinde ayrıcalıklara sahip bir Velociraptor kullandı ve kötü niyetli faaliyetleri, güvenilir yönetimsel davranışlarla kasıtlı olarak harmanladı.

2. Ardından, Cloudflare tünelleme, Zoho Assist ve Visual Studio Code üzerinden yapılandırılan SSH bağlantıları gibi çeşitli kanallar aracılığıyla uzaktan erişim sağlandı.

3. Ardından, erişimi sürdürmek amacıyla yeni yerel ve etki alanı yönetici hesapları oluşturularak yetki yükseltmesi gerçekleştirildi.

DART’ın soruşturması sırasında, paralel olarak faaliyet gösteren ve bu olayla ilgisi olmayan ikinci bir tehdit aktörü ortaya çıkarıldı. Bu aktör, Storm-2603 ile ilişkili olmayan iki teknik kullandı.

  • DLL yan yükleme: Zararlı kodu meşru Windows sistem dosyalarının içine yerleştirmek ve böylece bu kodun güvenilir bir işlemin arkasına saklanarak çalıştırılmasını sağlamak
  • Özel arka kapılar; standart güvenlik araçlarının tespit etme olasılığının düşük olduğu gizli erişimi sürdürmek üzere özel olarak tasarlanmış araçlar

Her iki teknik de gizlilik amacıyla tasarlanmış olup, ikinci aktörün varlığını gizlemektedir. Bu yazının kaleme alındığı tarihte, ikinci aktörün kimliği henüz tespit edilmemiştir.

Tek bir saldırganın içeri girmesi bile yeterince kötü.

Aynı güvenliği ihlal edilmiş ortamda, birbirinden bağımsız olarak faaliyet gösteren iki grubun varlığı ise tamamen farklı bir sorundur; bu durum, bir güvenlik açığı ortaya çıktığı anda birden fazla tehdit aktörünün bu açığı istismar etmek için yarışa gireceğini göstermektedir. Storm-2603, bu iki CVE’yi istismar eden ilk grup olabilir, ancak sonuncusu değildi; ve gelecekte de neredeyse kesin olarak tek grup olmayacaktır.

Rapor, bu iki aktörün birbiriyle bağlantılı olduğunu veya koordineli hareket ettiğini doğrulamıyor. Ancak kasıtlı olsun ya da olmasın, aynı ortama katmanlanmış iki farklı kötü niyetli faaliyet dizisiyle birbirlerinin izlerini gizliyorlardı.

Kimler Etkileniyor?

Microsoft’un raporuna göre, bu saldırı en az iki kuruluşu etkiledi. Yanal hareketlere dair adli kanıtlar, DART’ın ikinci bir mağduru tespit etmesine ve onunla iletişime geçmesine yol açtı; bu mağdurun da ilk mağdurla aynı fidye yazılımı saldırısına maruz kaldığı doğrulandı.

Şu ana kadar başka hiçbir kuruluşun güvenliğinin ihlal edildiği teyit edilmemiştir.

Bununla birlikte, CVE-2025-49706 ve CVE-2025-49704 ile ilgili Microsoft güvenlik güncellemelerini uygulamamış olan ve şirket içinde SharePoint sunucuları çalıştıran herhangi bir kuruluş, aynı saldırı vektörüne karşı savunmasız kalmaya devam etmektedir.

Microsoft Önerileri

DART, raporunda Storm-2603’ün istismar ettiği saldırı yüzeyinin tamamını ele alan bir dizi düzeltici önlem ve güvenlik politikası önermiştir. Şirket içi SharePoint sunucuları kullanan kuruluşlar, aşağıdakileri temel bir kılavuz olarak değerlendirmelidir.

  1. İnternete açık sistemlere derhal yama uygulayın ve kritik altyapıya öncelik verin
  2. Güvenlik açıklarını tespit etmek, değerlendirmek ve gidermek için sürekli bir süreç oluşturun. Güncellemelerin uygulandığını doğrulayın
  3. Yüksek ayrıcalıklı kimlikleri birincil saldırı yüzeyi olarak değerlendirin: güçlü kimlik denetimleri uygulayın ve ayrıcalıklı oturum açma işlemlerini izleyin
  4. Anormal kimlik doğrulama faaliyetlerini erken aşamada tespit etmek için koşullu erişim ve kimlik koruma önlemlerini uygulayın
  5. Uç nokta koruma çözümlerini tüm ortama yaygınlaştırın
  6. Soruşturma, korelasyon ve zaman çizelgesinin yeniden oluşturulmasını desteklemek amacıyla telemetri verilerini merkezi olarak (örneğin, bir SIEM'de) saklayın
  7. Kötü niyetli faaliyetleri ortaya çıkarmak ve kapsamlı soruşturmaların yürütülmesini sağlamak amacıyla sürekli izleme ve uzun vadeli günlük saklama uygulamalarını hayata geçirin
  8. Kullanımdaki tüm uzaktan yönetim yazılımlarını, tünel oluşturma araçlarını ve geliştirici araçlarını denetleyin ve onaylayın. Olağandışı kullanımları izleyin.
  9. Önceden tanımlanmış olay müdahale kılavuzları hazırlayın, bunları düzenli olarak test edin ve ekiplerin hızlı bir şekilde harekete geçmeye hazır olmalarını sağlayın
  10. Yanal hareketi sınırlamak amacıyla, güvenliği ihlal edilmiş kimlik bilgileri, cihazlar ve erişim yollarının hızla izole edilebilmesini sağlayın

Saldırının Tespit Edilmesi Neden Zor Oldu?

Saldırganlar, güvenlik ekiplerinin hangi araçlara güvendiğini, hangi işlemlerin normal yönetimsel davranışlarla uyumlu olduğunu ve nasıl daha uzun süre gizli kalabileceklerini bilerek, saldırılarını sistemli bir şekilde gerçekleştirdiler.

Meşru Araçların Kötüye Kullanımı

Saldırganlar, doğası gereği güvenlik uyarılarını tetiklemeyecek yazılımları kasıtlı olarak kullandılar. Velociraptor, meşru bir adli bilişim aracıdır; Cloudflare, Zoho Assist ve Visual Studio Code ise yaygın olarak kullanılan uygulamalardır. Bilinen kötü amaçlı yazılımları tarayan bir antivirüs motorunun bunları işaretlemesi için ortada bariz bir neden bulunmazdı.

Endpoint Aktif Olarak Devre Dışı Bırakılması

Raporda, saldırganın belleği manipüle etmek ve uç nokta korumalarını devre dışı bırakmak için güvenlik açığı bulunan bir sürücüyü (NSecKrnl.sys) yüklediği belirtilmektedir. Bu, güvenlik araçlarının sonraki faaliyetleri tespit edemeden aktif olarak etkisiz hale getirildiği anlamına gelmektedir.

Özel Kamuflaj

Microsoft’un resmi raporunda belirtilen ve ortaya çıkarılan faaliyetlere bakıldığında, ikinci aktör kötü amaçlı kodu meşru işlemlerin içine gizlemiştir. Truva atı tekniği, kodu kamufle ederek normal sistem faaliyetlerinden ayırt edilmesini zorlaştırmıştır.

SharePoint Depolarına Koruma Özelliğinin Entegrasyonu

Storm-2603 saldırısı, güvenlik yamalarının, kimlik denetimlerinin ve uç nokta algılamasının hâlâ hayati önem taşıdığını, ancak bunların tek başına yeterli olmadığını göstermektedir.

Kuruluşlar, SharePoint depolarında saklanan içerik için dosya düzeyinde ek bir güvenlik katmanı eklemelidir. Dosya güvenliği araçları, güvenlik yamalarının veya uç nokta savunmalarının yerini almaz olsa da yine de gereklidir; bir saldırı güvenlik sınırını aşsa bile, etkisinin ulaştığı alan verilerin kendisine kadar uzanmaz.

MetaDefender™ Storage Security ile SharePoint Verilerinizi Gelecekteki Saldırılara Karşı Koruyun

Kuruluşların kontrol edebileceği tek şey, böyle bir durum meydana geldiğinde verilerinin ne kadar iyi korunduğudur.

MetaDefender™ Storage Security üstlendiği rol de budur: SharePoint ortamlarına dosya güvenliği sağlamak.

Depolama Sınırında Gerçek Zamanlı Tarama

MetaDefender Storage Security , SharePoint On-Premises için gerçek zamanlı işleme özelliğiniStorage Security . Ortama giren her dosya, ister meşru bir kullanıcı tarafından yüklenmiş olsun, ister güvenliği ihlal edilmiş bir hesap aracılığıyla eklenmiş olsun, erişilmeden veya paylaşılmadan önce taranır.

Statik ve Dinamik Tehdit Algılama

Metascan™ Multiscanning özelliğini (30'dan fazla kötü amaçlı yazılım önleme motoru) Adaptive Sandbox teknolojisini (emülasyon tabanlı dinamik analiz) bir araya getirerek, kuruluşlar tek motorlu algılamanın gözden kaçırabileceği kaçırma taktiklerini ortaya çıkarabilirler.

SharePoint kullanan kuruluşlar için bu, sıfır gün saldırıları da dahil olmak üzere dosya kaynaklı tehditlerin olay gerçekleştikten sonra değil, giriş noktasında tespit edildiği anlamına gelir.

Deep CDR™ Teknolojisiyle Dosya Temizleme

Tüm dosyaların temiz olduğu, algılama motorları tarafından doğrulanamaz; bu nedenle MetaDefender Storage Security , ek bir güvenlik katmanıStorage Security . Deep CDR™ Teknolojisi, dosyaları parçalara ayırarak, dosyanın kullanılabilirliğini veya desteklediği iş akışını kesintiye uğratmadan potansiyel olarak zararlı içeriği ortadan kaldırır.

Veri Kaybı Önleme

Proactive DLP™ yazılımı, gizli bilgileri tespit eder, sansürler ve anonimleştirir; böylece bir saldırı sırasında bu bilgilerin sızmasını önler. Tehdit aktörleri zamanla verileri dışarı sızdırmayı başarsalar bile, depolama katmanındaki DLP, veri sızıntısının etkisini sınırlar. Bu katman, saldırının kendisinin tespit edilip edilmediğine bağlı değildir.

Denetim İzi ve İsteğe Bağlı Tarama

MetaDefender Storage Security , tüm tarama faaliyetleriniStorage Security ve dosyalara etiketler ekleyerek, depolama ortamına neyin ne zaman girdiğine dair bir kayıt tutar.

Olay sonrası soruşturma kapsamında, güvenlik ekipleri tüm SharePoint ortamında anında ve talep üzerine taramalar gerçekleştirerek, depolanmış durumdaki zararlı dosyaları tespit edebilir. Bu, hem düzeltme işlemlerini hem de olay müdahalesi için gerekli olan zaman çizelgesinin yeniden oluşturulmasını destekler.

Saldırganın Avantajı

Tek bir saldırı, bir güvenlik ihlalinin tüm hikayesini ortaya koymaz. Bu nedenle, yama uygulamak ve yoluna devam etmek, Storm-2603 istismarlarının sonu olmayabilir.

Aynı ortamda iki farklı yöntemle sızan iki saldırganın varlığı, tek katmanlı savunmanın hiçbir zaman yeterli olmayacağı anlamına gelir. Bu durum aynı zamanda, şu anda kaç sistemin daha ihlal edildiğini ve içlerinde gizli kalmayı tercih eden bir aktörün olup olmadığını tahmin etmenin gerçekçi bir yolunun olmadığı anlamına da gelir. Yama uygulamak, istismar edilen güvenlik açığını kapatır; ancak SharePoint kütüphanelerinizde halihazırda gizli kalmış olabilecek tehditlere karşı hiçbir önlem sağlamaz.

Sizin kontrolünüz dahilinde olan şey, sisteminizdeki verilere erişilmesini, taşınmasını ve kötüye kullanılmasını olabildiğince zorlaştırmaktır.

MetaDefender Storage Security ile dosya düzeyinden başlayınStorage Security buradan yola çıkarak sisteminizi geliştirin.

OPSWAT ile Güncel Kalın!

En son şirket güncellemelerini almak için bugün kaydolun, hikayeler, etkinlik bilgileri ve daha fazlası.