Birkaç siber saldırı grubu bir hafta içinde aynı Chrome kötü amaçlı yazılımını kullandı: Bu ne anlama geliyor?

Birden fazla siber saldırı grubunun aynı Chrome kötü amaçlı yazılımını neden tek bir hafta içinde kullandığını keşfedin. Gerçek riskleri, bunların dijital güvenliğiniz üzerindeki etkilerini ve verilerinizi nasıl koruyacağınızı anlayın.

Bilmeniz gereken en önemli şeyler

  • Siber saldırı grupları, Google'ın Chromium güvenlik açıklarına yönelik düzeltmesi ile tarayıcı güncellemeleri arasındaki "yamaç boşluğunu" istismar ediyor ve yapay zeka, güvenlik açıklarının keşfini hızlandırarak, istismar geliştirmenin önündeki engeli düşürüyor.
  • BlueMoon kötü amaçlı yazılımı, Chromium V8 motorundaki iki kritik güvenlik açığını (biri 8.8/10 şiddet derecesine sahip) ve SYSTEM ayrıcalık seviyesine yükseltmeye olanak tanıyan bir Windows arabellek taşması güvenlik açığını istismar ediyordu.
  • Kullanıcılar, yakın zamanda yamalanan güvenlik açıklarına karşı korunmak için Chromium tabanlı işletim sistemlerini ve tarayıcılarını derhal güncellemelidir.

Uzmanlar, aralarında Çin hükümetiyle bağlantılı bazı grupların da bulunduğu dört siber saldırı grubunun, tek bir hafta içinde tamamen aynı güvenlik açığı istismar aracını kullandığının tespit edildiğini ve bunun da suçlular arasında bir tür "fırsatı kaçırma korkusu" (FOMO) olduğunu gösterdiğini belirtti.

Proofpoint'teki güvenlik araştırmacıları, Chromium'da iki ve Windows'un eski sürümlerinde (Windows 10 (Ekim 2018 Güncellemesi), Windows Server 2019, Windows 10 2004, Windows Server 2022 ve Windows 11'in ilk sürümü dahil) bir olmak üzere üç güvenlik açığından yararlanan BlueMoon adlı bir istismar paketinin ayrıntılarını ortaya çıkardı.

Bu saldırı paketi ilk olarak 28 Ağustos 2026'da, daha önce Microsoft SharePoint kullanan şirketleri hedef alan Çin devlet destekli bir tehdit aktörü olan TA412 tarafından kullanıldığı tespit edildi. Violet Typhoon olarak da bilinen TA412, BlueMoon'u "az sayıda ABD sivil toplum kuruluşunu (STK), madencilik şirketini ve fiziksel emtia ticareti şirketini tekrar tekrar hedef almak için" kullandı.

Kısa bir süre sonra üç grup daha tespit edildi: ABD'deki çeşitli havacılık şirketlerini hedef alan Çin destekli bir casusluk grubu olan UNK_LateNight; Vietnam'daki bir üretim tesisini hedef alan UNK_DoubleCheck; ve Singapur ve Endonezya'daki kuruluşları hedef alan bir tehdit unsuru olan UNK_QuietRacket.

Bu grupların ortak noktası, faaliyetlerini gizlemek için çok az çaba sarf etmeleridir. Bu alışılmadık bir durumdur, çünkü gizli bir yaklaşım genellikle bir zaafın daha uzun süre istismar edilebilmesini sağlar.

Chromium güvenlik açıklarından yararlanma yarışı

BlueMoon kötü amaçlı yazılımı üç güvenlik açığından yararlanıyor: ikisi Chromium'da, biri ise Windows'un eski sürümlerinde. Chromium güvenlik açıkları, tarayıcıların uygulamaların verimli çalışmasını sağlamak için kullandığı JavaScript motoru olan V8'de keşfedildi. İlk güvenlik açığı, CVE-2026-85046 olarak adlandırılan ve 8.8/10 (yüksek) şiddet puanı verilen bir "tür çakışması" hatasıdır. İkincisi, Google'ın CVE veya şiddet puanı atamadığı bir "izolasyon ortamından kaçış" güvenlik açığıdır.

CVE-2026-85880 olarak tanımlanan Windows güvenlik açığı, 10 üzerinden 7.8 (yüksek) şiddet derecesine sahiptir. Bu güvenlik açığı, Windows Gelişmiş Yerel Prosedür Çağrısı'nda "yığın tabanlı arabellek taşması" olarak tanımlanır ve düşük ayrıcalıklı bir AppContainer içinde kod çalıştırabilen saldırganların izolasyon ortamından kaçmasına ve ayrıcalıklarını SYSTEM düzeyine yükseltmesine olanak tanır. Bu, ek kullanıcı etkileşimi gerektirmez.

Proofpoint'in, suçluların neden gizlice değil de açıkça faaliyet göstermeyi tercih ettiğine dair bir teorisi var. Google'ın Chromium'daki bir güvenlik açığını yamalaması ile Edge veya Brave gibi bir tarayıcıda bu güncellemeyi yayınlaması arasında çok kısa bir fırsat penceresi olduğu görülüyor. Bu pencere aynı zamanda suçluların Google'ın güvenlik açığını nasıl düzelttiğini öğrenmelerine, tersine mühendislik yapmalarına ve tarayıcı yaması yayınlanmadan önce bir istismar kodu yayınlamalarına olanak tanıyor. Bu da gizli kalmak için zaman olmadığı anlamına geliyor.

Saklanmaya vakit yok.

Proofpoint, "V8'deki her iki güvenlik açığının da, gözlemlenen faaliyet sırasında bir 'yama boşluğunu' istismar eden sıfır gün açıklarından yararlandığını" belirtti. Ayrıca şunları eklediler: "Başka bir deyişle, bu güvenlik açıkları Chromium'un kamuya açık kaynak kodunda zaten biliniyor ve yamalanmış olsa da, Chrome'un en son kararlı sürümlerinde ve kamuya açık Chromium tabanlı tarayıcılarda yamalanmamış halde kaldı. İstismar kiti geliştiricisinin, tarayıcı istismar zincirini silahlandırmak için bu kamuya açık Chromium güncellemelerini kullanmış olması muhtemeldir."

Bir diğer önemli faktör ise yapay zekâdır. Yapay zekâ, güvenlik açıklarının tespit sürecini büyük ölçüde hızlandırmış, giriş engelini düşürmüş ve tehdit aktörlerinin daha net hareket etmesini sağlamıştır.

Proofpoint, "tam donanımlı bir Chrome güvenlik açığı zincirinin tarihsel olarak nadir ve son derece değerli bir yetenek olduğunu" doğruladı. BlueMoon, yüksek tespit sinyalleri gösteren bir şekilde, günler içinde hızla geliştirildi, konuşlandırıldı ve birden fazla tehdit aktörü arasında paylaşıldı. Bu durum, yapay zeka faktörlerinin tehdit aktörlerinin güvenlik açıklarını geliştirmesini giderek daha fazla mümkün kılmasıyla birlikte, bu tür bir yeteneğin maliyetinde ve giriş engelinde bir azalmayı yansıtıyor olabilir."

Her üç güvenlik açığı da yamalandı, bu nedenle hem işletim sisteminizin hem de Chromium tarayıcınızın en son sürümlerini kullandığınızdan emin olun.

Ars Technica aracılığıyla


 

Yoruma kapalı.