Fidye Yazılımı Çetelerinin Yeni Hedefi: Kritik VMware vCenter Güvenlik Açığı

editor 3 dk okuma 0 yorum
Fidye Yazılımı Çetelerinin Yeni Hedefi: Kritik VMware vCenter Güvenlik Açığı

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), siber güvenlik ekiplerine acil bir uyarıda bulundu: Temmuz ayında yaması yayınlanan kritik VMware vCenter güvenlik açığını hedef alan saldırılara artık fidye yazılımı (ransomware) çeteleri de dahil oldu.

Broadcom, 29 Temmuz'da bu güvenlik zafiyetini (CVE-2026-59310) giderdiğini duyurmuştu. Zafiyet, vCenter Syslog sunucusunda bulunan ve kimlik doğrulaması gerektirmeyen saldırganların uzaktan rastgele kod çalıştırmasına (RCE) olanak tanıyan kritik bir "dizin atlama" (directory traversal) açığı olarak tanımlanmıştı.

Şirket o dönem yayınladığı ek bir bilgilendirme metninde, müşterilerini CVE-2026-59310'un onarımını bir "acil durum" olarak ele almaları ve yamaları derhal yüklemeleri konusunda şiddetle uyarmıştı.

Bu uyarıdan sadece iki hafta sonra, dijital adli bilişim ve olay müdahale (DFIR) şirketi QUIRSO çarpıcı bir rapor yayınladı. Gelişmiş kalıcı tehdit (APT) aktörü olduğundan şüphelenilen bir grubun, sisteme sızmak ve kalıcılık sağlamak amacıyla ters (reverse) SSH aracı dağıtmak için bu açığı kullandığı tespit edildi. Olay sonucunda 47 farklı ülkede 361'den fazla IP adresinin ele geçirildiği ortaya çıktı.

Bu gelişmenin üzerinden günler geçtikten sonra CISA, CVE-2026-59310'u Bilinen İstismar Edilmiş Güvenlik Açıkları (KEV) Kataloğu'na ekleyerek, devlet kurumlarına vCenter sistemlerini üç gün içinde güvenli hale getirmeleri için kesin bir talimat verdi.

Geçtiğimiz hafta sonu ise CISA, KEV kataloğunu yeniden güncelleyerek bu kritik açığın artık doğrudan fidye yazılımı çeteleri tarafından aktif olarak kullanıldığını işaretledi.

İnternet güvenlik tehditlerini izleyen Shadowserver verilerine göre, şu anda internete açık 450'den fazla VMware vCenter sunucusu bulunuyor. Ancak, bu sunucuların ne kadarının söz konusu açığa karşı yamalandığına dair henüz net bir bilgi yok.

VMware Neden Fidye Yazılımı Gruplarının Hedefinde?

ABD siber güvenlik ajansı, CVE-2025-60710 zafiyetini hedef alan fidye yazılımı saldırılarının detaylarını henüz paylaşmamış olsa da, VMware sunucularının neden bu kadar sık hedef alındığı sektörde bilinen bir gerçek. Ele geçirilmiş bir vCenter veya ESXi sunucusu, saldırganlara kurumun tüm ağına ve iç sistemlerde depolanan hassas verilere doğrudan erişim anahtarı sunuyor.

Kurumsal şirketlerin verilerini yönetmek ve depolamak için sanal makineleri (VM) yaygın olarak kullanmasıyla birlikte, son yıllarda birçok fidye yazılımı çetesi özellikle VMware sanal makinelerini hedef alan özel şifreleyiciler (encryptor) geliştirmeye başladı.

CISA ayrıca geçtiğimiz Şubat ayında, Çince konuşan tehdit aktörlerinin en az Şubat 2024'ten bu yana sıfır gün (zero-day) saldırılarında hedef aldığı bir VMware ESXi "sandbox kaçış" açığının (CVE-2025-22225) fidye yazılımı grupları tarafından istismar edilmeye başlandığı konusunda da uyarıda bulunmuştu.

Yılın başından bu yana ajans, VMware Aria Operations (CVE-2026-22719) ve VMware vCenter Server (CVE-2024-37079) zafiyetlerinin de Şubat ve Mart aylarındaki saldırılarda kullanıldığını kayıtlara geçirdi.

Son beş yıla baktığımızda tablo oldukça net: CISA, doğada aktif olarak istismar edilen 26 farklı VMware güvenlik açığını listeledi ve bunların dokuzunun doğrudan fidye yazılımı operasyonlarında kullanıldığı biliniyor.

Yorumlar (0)

Henüz yorum yok. İlk yorumu sen yaz!

Yorum Yap

E-posta adresiniz yayınlanmaz. Yorumunuz onaylandıktan sonra görünür.