Kuzey Kore bağlantılı suç örgütü Lazarus Group’un, Windows’taki CVE-2026-68820 kodlu sıfır gün açığını savunma, havacılık ve uzay şirketlerine yönelik saldırılarda kullandığı bildirildi. Microsoft açığı ağustos güvenlik güncellemeleriyle kapatırken, ABD kurumlarına hızlı yama çağrısı yapıldı.
Detaylar Haberimizde
Lazarus Group’un, Windows sistemlerde ayrıcalık yükseltmeye olanak tanıyan yeni bir güvenlik açığından yararlandığı tespit edildi. Check Point Research’e göre saldırılar en az temmuz başından beri sürüyor. Hedefler arasında Fransa, Almanya, Brezilya ve Hindistan’daki savunma, havacılık ve uzay sektöründe faaliyet gösteren kurumlar yer aldı.
Windows’taki Sıfır Gün Açığı Ağustos Güncellemesiyle Kapatıldı
Microsoft’un ağustos ayındaki güvenlik güncellemeleriyle kapattığı CVE-2026-68820, Windows’un ağ soket bağlantılarını yöneten AFD.sys sürücüsündeki use-after-free türü bir yarış koşulu hatasından kaynaklanıyor. Açık, saldırganların hedef sistemde ilk erişimi elde ettikten sonra kullanıcı etkileşimi olmadan SYSTEM ayrıcalıklarına yükselmesine imkân tanıyor. Check Point, istismarın tamamen güncel bir Windows 11 cihazında çalıştığını doğruladı. Araştırmacılar, Lazarus Group’un açığı en az temmuz başından itibaren kullandığını belirtti. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı da federal sivil kurumlara ilgili güncellemeyi 25 Ağustos’a kadar uygulama talimatı verdi.
Sahte İş Teklifleriyle Başlayan Operation Dream Job Kampanyası
Saldırılar, Lazarus Group’un 2020’den bu yana sürdürdüğü Operation Dream Job kampanyasının yeni aşaması olarak değerlendiriliyor. Grup, hedefteki mühendislerle LinkedIn ve farklı mesajlaşma uygulamaları üzerinden sahte iş teklifleriyle iletişim kuruyor. Bu saldırı dalgasında Lockheed Martin ve gizlilik teknolojileri şirketi Enveil adına işe alım uzmanı kimliğine bürünüldüğü belirtildi. Hedeflere işe alım dokümanı görünümünde kötü amaçlı dosyalar gönderildi. Check Point, Enveil’in saldırının hedefi ya da mağduru olmadığını vurguladı. Bu yöntem, sosyal mühendisliği teknik açıdan gelişmiş zararlı yazılımlarla birleştiren Lazarus operasyonlarının temel giriş noktası olmaya devam ediyor.
Kuantuma Dayanıklı Şifreleme ve Ele Geçirilmiş Altyapı Kullanıldı
Lazarus Group, ayrıcalık yükseltme istismarını indirmeden önce komuta-kontrol iletişiminde NIST tarafından 2024’te standardize edilen ML-KEM (Kyber) anahtar kapsülleme mekanizmasını kullandı. Kuantum bilgisayar tehditlerine karşı tasarlanan bu yöntem, geleneksel şifrelemeyle birlikte kullanılarak zararlı trafiğin incelenmesini zorlaştırdı. Sisteme yerleşen FudModule çekirdek rootkit’i ise 94 Event Tracing for Windows izleme kanalını devre dışı bırakabiliyor ve Smart App Control ayarlarını değiştirebiliyor. Araştırmacılar, grubun trafik yönlendirmek için Roundcube webmail sunucuları ile ele geçirilmiş e-ticaret siteleri dahil en az 17 üçüncü taraf sunucudan yararlandığını tespit etti. En az bir Fransız kuruluşun da yeni hedeflere yönelik oltalama saldırılarında kullanıldığı bildirildi.
Lazarus Group Nedir?
Lazarus Group, Kuzey Kore hükümeti tarafından desteklendiği bilinen, devlet destekli ve yüksek organize olmuş küresel bir siber suç örgütüdür. Kuzey Kore’nin istihbarat teşkilatlarından biri olan Keşif Genel Bürosu’na bağlı olarak faaliyet gösterdiği değerlendirilmektedir. [1, 2]
Temel Özellikleri ve Amaçları
Grup, finansal kazanç elde etmek ve Kuzey Kore’ye uygulanan ekonomik yaptırımları delerek ülkenin nükleer ve balistik füze programlarını finanse etmek amacıyla siber saldırılar düzenlemektedir. Bireysel hacker gruplarından ziyade, yaklaşık 3.000 civarında uzman personelden oluştuğu tahmin edilen büyük bir siber ordu niteliğindedir. [1, 2, 3]
Tarihteki Önemli Saldırıları
2009 yılından beri aktif olduğu bilinen Lazarus, dünya çapında ses getiren birçok büyük siber saldırının ve devasa finansal soygunun arkasında yer almaktadır: [1, 2]
- Sony Pictures Saldırısı (2014): Sony’nin sistemlerine sızarak büyük veri sızıntılarına yol açmışlardır. [1]
- Bangladesh Bank Soygunu (2016): Bangladeş Merkez Bankası’nın sistemine girerek New York’taki Fed hesabından yaklaşık 81 milyon dolar çalmışlardır. [1]
- WannaCry Fidye Yazılımı (2017): Dünya genelinde yüz binlerce bilgisayara bulaşan ve sağlık ile finans sistemlerini felç eden küresel fidye yazılımı saldırısını gerçekleştirmişlerdir. [1]
- Kripto Para Vurgunları: Son yıllarda özellikle kripto para borsalarına, merkeziyetsiz finans (DeFi) platformlarına ve blok zinciri ağlarına yönelik devasa saldırılar düzenlemişlerdir. Milyarlarca dolar değerinde kripto varlığın çalınmasından sorumlu tutulmaktadırlar. [1, 2, 3]
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol




