İnternet ve Güvenlik

Qilin Fidye Yazılımı Cisco Güvenlik Açığından Nasıl Sızdı

Siber güvenlik araştırmacıları, Qilin fidye yazılımı operatörlerinin Cisco Secure Firewall Management Center (FMC) yazılımındaki iki kritik güvenlik açığını kullanarak kurumsal ağlara sızdığını doğruladı. 11 Eylül 2026’de paylaşılan bulgulara göre, aynı açıklar en az iki farklı devlet destekli tehdit grubu tarafından da casusluk amaçlı olarak istismar edildi.

Hangi Açıklar İstismar Edildi?

İki açığın ön koşulları aynı değildir. CVE-2026-20079 kimlik doğrulama atlatma/RCE bağlamında ele alınırken, CVE-2026-20316 sabit düşük yetkili hesap bilgileriyle daha önce giriş yapmamış uzaktaki saldırganın hassas verilere erişmesini sağlar. 20316 için CVSS 5.3 olması Cisco’nun High risk sınıflandırmasını geçersiz kılmaz; başka açıklarla zincirleme olasılığı ayrıca değerlendirilir.

Üç Farklı Saldırgan Grubu, Üç Farklı Amaç

Araştırmacılar, aynı açıkları kullanan üç ayrı tehdit kümesi tespit etti:

  • UAT-12197: JSP tabanlı web kabukları (web shell) ve Java Archive (JAR) tabanlı bir komut çalıştırıcı yerleştirerek iç veritabanlarını sorguladı, kullanıcı kimlik doğrulama verilerini ve parolaları ele geçirdi.
  • UAT-11823: Her iki CVE’yi birlikte kullanarak ters kabuk (reverse shell) bağlantıları kurdu, yapılandırma toplama betikleri çalıştırdı ve Rus devlet destekli Sandworm grubuna atfedilen modüler bir implant olan Cyclops Blink’i sisteme yerleştirdi.
  • UAT-11988: Doğrudan fidye yazılımı operasyonu yürüten bu grup, CVE-2026-20316’yı ilk erişim noktası olarak kullandı; ardından kurbanın ağında kapsamlı keşif yaptı, ağ erişimini sürdürmek için tünelleme araçları bıraktı, kimlik bilgilerini topladı ve şifrelenecek uç noktaların bir listesini oluşturdu.

UAT-11988’in bu hazırlık sürecinin ardından seçili sistemlere Qilin fidye yazılımı bulaştırdığı belirlendi. Qilin, 2022’den bu yana aktif olan ve hizmet olarak fidye yazılımı (ransomware-as-a-service) modeliyle çalışan, sağlık ve kritik altyapı sektörlerini de hedef almasıyla bilinen bir grup. Bu modelde grup, kendi geliştirdiği fidye yazılımı altyapısını başka saldırganlara “kiralıyor” ve elde edilen fidye gelirinden pay alıyor; bu da Qilin’in aynı anda birden fazla bağımsız saldırgan ekibi tarafından kullanılabildiği, dolayısıyla saldırı tarzının kurbandan kurbana farklılık gösterebildiği anlamına geliyor.

Saldırı Zincirinin Özeti

Grup Kullandığı Açık Amaç
UAT-12197 Her iki CVE (ağırlıklı CVE-2026-20079) Kimlik bilgisi hırsızlığı, web kabuğu yerleştirme
UAT-11823 CVE-2026-20079 + CVE-2026-20316 Casusluk, Cyclops Blink implant yerleştirme
UAT-11988 CVE-2026-20316 Fidye yazılımı öncesi keşif ve Qilin bulaştırma

Kurumlar Ne Yapmalı?

Cisco, etkilenen sürümler için yamaları yayımladı ve kurumlara güncellemeyi geciktirmeden uygulamalarını tavsiye ediyor. Kapsamlı sertleştirme (hardening) yamalarının makalenin yayımlandığı tarihten itibaren bir hafta içinde tamamlanması bekleniyor. Bu süreçte önerilen adımlar şöyle özetlenebilir:

  1. Cisco Secure Firewall Management Center sürümünü kontrol edin ve mevcut güvenlik yamasını hemen uygulayın.
  2. Yönetim arayüzüne internetten doğrudan erişimi kapatıp erişimi VPN veya sıkı IP kısıtlamasıyla sınırlandırın.
  3. Sistem loglarında JSP tabanlı web kabuğu izleri veya beklenmedik JAR dosyaları olup olmadığını denetleyin.
  4. Ağ genelinde yetkisiz tünelleme araçları veya beklenmedik dışa giden bağlantılar için izleme yapın.
  5. Şüpheli erişim tespit edilirse etkilenen hesapların parolalarını ve API anahtarlarını derhal değiştirin.

Bu Olay Neden Önemli?

Aynı güvenlik açığının hem fidye yazılımı çetesi hem de devlet destekli casusluk grupları tarafından paralel şekilde istismar edilmesi, günümüz siber tehdit ortamının en dikkat çekici yönlerinden biri. Bir güvenlik duvarı yönetim ürünü gibi kritik bir bileşendeki zafiyet, doğru şekilde zincirlenince saldırganlara hem veri hırsızlığı hem de doğrudan operasyonel kesinti (fidye yazılımı) imkânı sunabiliyor. Kurumsal ağ güvenliği konusunda daha önce ele aldığımız hacklenen WordPress sitesi nasıl temizlenir yazımızda anlatılan olay müdahale mantığının büyük kısmı, kurumsal ağ altyapılarında yaşanan bu tür ihlaller için de geçerli: hızlı tespit, izolasyon ve kimlik bilgisi sıfırlama.

Konunun ayrıntılarını ilk aktaran The Hacker News haberine göre, saldırı gruplarının açıkları neredeyse eş zamanlı keşfetmiş olması, güvenlik açığı bilgisinin saldırgan çevrelerinde ne kadar hızlı yayılabildiğini bir kez daha gösteriyor. Bu da kurumların yama takvimini “müsait olunca” değil, kritik zafiyet duyurusu yapılır yapılmaz işletmesi gerektiğinin altını çiziyor.

Fidye Yazılımı Gruplarının Güvenlik Duvarlarını Hedef Alması Yeni Bir Eğilim mi?

Fidye yazılımı çetelerinin doğrudan kurumsal veritabanlarına veya dosya sunucularına saldırmak yerine önce ağ güvenliğinin merkezinde yer alan güvenlik duvarı yönetim yazılımlarını hedef alması son dönemde artan bir örüntü. Bunun nedeni basit: bir güvenlik duvarı yönetim konsolunu ele geçiren saldırgan, teorik olarak o konsola bağlı tüm güvenlik duvarlarının kurallarını görebilir, değiştirebilir ve iç ağdaki cihazlara giden trafiği izleyebilir. Bu da tek bir zafiyetin, onlarca hatta yüzlerce cihazı aynı anda riske atabileceği anlamına geliyor. Kurumsal güvenlik ekiplerinin, güvenlik duvarı yönetim arayüzlerini normal sunuculardan daha sıkı izole etmesi gerektiği bu olayla bir kez daha gündeme geldi.

Sonuç

Cisco FMC kullanan kurumlar için önceliğin yama uygulamak olduğu açık; ancak yama tek başına yeterli değil, zira saldırganların sisteme yerleştirdiği web kabukları ve implantlar yama sonrasında da sistemde kalabiliyor. Bu nedenle güvenlik ekiplerinin yalnızca güncelleme yapmakla yetinmeyip, olası bir sızıntı belirtisi için sistemlerini ayrıca taraması öneriliyor. Özellikle sağlık, finans ve kamu kurumları gibi Qilin’in geçmişte hedef aldığı sektörlerdeki BT ekiplerinin bu olayı öncelikli olarak değerlendirmesi, olası bir fidye yazılımı krizinin önüne geçmek için kritik önem taşıyor.

Sık Sorulan Sorular

Qilin fidye yazılımı nedir?

Qilin, 2022’den bu yana aktif olan, hizmet olarak fidye yazılımı modeliyle çalışan ve kurbanların verilerini şifreleyip fidye talep eden bir siber suç grubudur.

Hangi Cisco ürünleri etkilendi?

Cisco Secure Firewall Management Center (FMC) yazılımı, CVE-2026-20079 ve CVE-2026-20316 kayıtlı iki güvenlik açığından etkilendi.

CVE-2026-20079 neden bu kadar kritik?

CVSS ölçeğinde en yüksek puan olan 10.0 ile derecelendi; kimlik doğrulaması yapılmadan root yetkisiyle uzaktan kod çalıştırmaya izin veriyor.

Kurumlar kendilerini nasıl korur?

Cisco’nun yayımladığı güvenlik yamasını hemen uygulamak, yönetim arayüzüne internetten doğrudan erişimi kapatmak ve sistem loglarını sızıntı belirtilerine karşı taramak öneriliyor.

Bu açığı yalnızca fidye yazılımı çeteleri mi kullandı?

Hayır. Aynı açıklar, Rus devlet destekli Sandworm grubuyla ilişkilendirilen bir küme de dahil olmak üzere üç farklı tehdit grubu tarafından farklı amaçlarla istismar edildi.

16 Eylül Yama Güncellemesi

Cisco, CVE-2026-20316 için 7.0.10, 7.2.12, 7.4.8, 7.6.6, 7.7.13, 10.0.2 ve 10.1.0 ilk düzeltilmiş sürümlerini listeliyor. Bu liste başka CVE için otomatik yama kanıtı değildir; kendi dalınızı ve birleşik düzeltme durumunu Software Checker’da doğrulayın. Yama mevcut saldırgan erişimini temizlemeyebilir. Şüphede TAC ile kurtarma planlayın, dış logları ve delilleri koruyun; implant adı tek başına saldırgan grubunun kesin kimliği sayılmaz.

Teknik kaynak: Cisco — CVE-2026-20316 güncel bülteni.

özgür BAYRAM

Özgür Bayram, WordPress, Laravel, yapay zekâ ve web performansı alanlarında çalışan bir yazılım geliştiricisidir. Bilim Meraklısı’nda teknoloji, yazılım, hosting, SEO ve dijital araçlar hakkında anlaşılır, uygulanabilir rehberler hazırlar. Amacı, teknik konuları sade bir dille anlatarak okuyucuların doğru kararlar vermesine ve sorunlarını güvenle çözmesine yardımcı olmaktır.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu