Google tarafından yapılan açıklamada, "CVE-2026-88772'nin sömürülmesi kimlik doğrulamayı atlatıyor ve NetScaler Packet Processing Engine'in (NSPPE) işlenmeyen bir şekilde sonlandırılmasını tetikleyerek başlangıçta root seviyesinde erişim sağlıyor" ifadeleri kullanıldı. Saldırı zincirinde daha önce bildirilmemiş PHP web shell'leri ve Python tabanlı bir tünelleme aracının kullanıldığı, bu araçların iç ağlara sızma, keşif ve kimlik bilgisi hırsızlığı amacıyla görev yaptığı aktarıldı.
CVE-2026-88772 Açığı Nasıl Sömürülüyor?
watchTowr Labs tarafından detaylandırıldığı üzere CVE-2026-88772, CVSS puanı 9.5 olan bir bellek taşması açığı olarak tanımlanıyor. Açık, NSPPE bileşenindeki Datagram Transport Layer Security (DTLS) protokol işlemesinde bulunuyor. Google'ın analizine göre, ilk kimlik doğrulama öncesi kriptografik el sıkışma sırasında NSPPE, gelen DTLS kayıt yapılarını ayrıştırıyor. Sahadan gelen telemetri analizleri, özel olarak hatalı biçimlendirilmiş veya parçalanmış kayıt başlıklarının iletilmesinin paket motoru içinde yığın bellek sınır bozulmasına neden olduğunu gösteriyor.Bu bozulma, kontrol akışını yönlendirerek altta yatan FreeBSD platformunda root seviyesinde işletim sistemi ayrıcalıklarıyla rastgele kabuk kodu yürütülmesine olanak tanıyor. Google, bu yöntemle kontrol akışının ele geçirildiğini ve saldırganın doğrudan root yetkisiyle komut çalıştırabildiğini belirtti. Açığın yamalanmış olmasına rağmen aktif olarak sömürülmeye devam etmesi, yama yönetimi ve uç cihaz güvenliğinin önemini bir kez daha gündeme getirdi.
WHIPSHOT ve SLAPSHOT Araçları Ne Yapıyor?
Saldırıların sömürü sonrası aşamasında, daha önce rapor edilmemiş bir araç seti devreye giriyor. Bu setin merkezinde WHIPSHOT adlı PHP web shell'i ve SLAPSHOT adlı Python tünelleyici bulunuyor. WHIPSHOT, Base64 ile kodlanmış komuta-kontrol (C2) yüklerini yerel HTTP başlıkları içinde gizleyebilme yeteneğine sahip. SLAPSHOT ise iç ağlara trafik yönlendirmek için tasarlanmış yeni bir yardımcı Python tünelleyici olarak tanımlanıyor ve iç ağlarda keşif ile kimlik bilgisi hırsızlığı için trafik proxy'leme işlevi görüyor.Google'ın gözlemlediği en az bir vakada, tehdit aktörünün bu proxy üzerinden trafiği yönlendirerek manuel olarak iç keşif ve kimlik bilgisi hırsızlığı gerçekleştirdiği kaydedildi. WHIPSHOT, HTTP başlıklarından Base64 ile kodlanmış komutları ve yükleri çıkarıyor, bunları yürütüyor ve sonuçları geri döndürüyor. SLAPSHOT ise WHIPSHOT'tan gelen komutları kabul eden ve rastgele TCP akışlarını iç ana bilgisayarlara ileten bir iç ağ köprüsü olarak çalışıyor. Bu sayede yanal hareket, iç keşif ve kimlik bilgisi toplama faaliyetleri kolaylaştırılıyor. SLAPSHOT, 10 dakika içinde aktif oturum veya komut alınmazsa izleri gizlemek ve adli izleri en aza indirmek için port ve kilit dosyalarını kaldırarak sürecini sonlandırıyor.
Kalıcılık İçin Yapılandırma Dosyaları Nasıl Değiştirildi?
Başarılı sömürünün ardından web shell yükü, hedef httpd.conf dosyaları değiştirilerek kendi kendine kuruluyor. Bu değişiklik, Debian yazılım paketi formatındaki (.deb) dosyaların PHP betikleri olarak işlenmesini sağlıyor ve WHIPSHOT ile SLAPSHOT'ın dağıtımının önünü açıyor. Bu işlem başlangıç yükleyicisi aracılığıyla gerçekleştiriliyor. Google'ın siber güvenlik birimi, bu yapılandırma değişikliğinin saldırganın "/netscaler/gui/vpn/scripts/linux" dizininde aldatıcı dosya türü uzantılarına sahip web shell'leri aşamalandırmasını mümkün kıldığını ekledi.Diğer vakalarda tehdit aktörünün, web shell yürütmesini görüntü istekleri gibi gizleyen ve mod_php motorunu etkinleştirdikten sonra imza (.sig) dosyalarını yürütülebilir PHP betikleri olarak kaydeden gizli bir yapılandırma kancası uyguladığı gözlemlendi. Bu yapılandırma ayrıca "/vpn/media/" altındaki ".ico" ile biten gelen HTTP isteklerini doğrudan "/var/netscaler/gui/vpn/scripts/linux/" içindeki aynı temel ada sahip karşılık gelen ".sig" dosyasına eşliyor. Google, "Örneğin, /vpn/media/e6ee7c85.ico adresine erişen istemcilere, bırakılan PHP web shell'i e6ee7c85.sig tarafından hizmet verilir" örneğini paylaştı. En az bir vakada web sunucusu erişim günlükleri, HTTP 404 yanıtları döndüren GET istekleri gösterdi ancak bu istekler yüksek işlem süreleri ve çok kilobaytlık yanıt boyutları sergiledi. Sonraki günlerde aktör, httperror-vpn günlüklerinde eksik dosya hataları oluşturan var olmayan .sig dosyalarına erişmeye çalıştı; bu durum dosyaların orada olmadığını gösteriyor ve saldırganların birden fazla ele geçirilmiş ortamda benzer web shell'leri yönettiğine işaret ediyor.
Saldırı zinciri daha sonra web shell'leri için kalıcı root seviyesinde yürütme sağlamak üzere ilerliyor. Bunun için yükleyici web shell'leri kullanılarak "/bin/sh" dosyasının izinleri değiştiriliyor ve ardından NetScaler cihazının tamamen yeniden başlatılması başlatılıyor. .deb ve .sig dosyaları gibi gizlenmiş hafif PHP web shell'leri, doğrudan komut yürütme ve otomatik cihaz kalıcılığı sunuyor.
Hangi Sektörler ve Bölgeler Hedef Alındı?
Mandiant ve GTIG'in Eylül 2026'daki gözlemlerine göre faaliyetler Kuzey Amerika ve Avrupa'daki kuruluşlara odaklandı. Hedefler arasında hükümet, finansal hizmetler, teknoloji, eğitim ve hukuk ile profesyonel hizmetler sektörleri yer alıyor. Uç cihazların internete açık olması ve genellikle kimlik bilgilerini depolaması veya işlemesi, bu cihazları ilk erişim için cazip hale getiriyor.GreyNoise tarafından paylaşılan veriler, CVE-2026-88771 ve CVE-2026-88772'nin sömürülmesiyle bağlantılı ek kötü amaçlı siber faaliyetlerin 28 Eylül 2026'da sabah 08:30 EDT civarında görülmeye başlandığını, aynı gün akşam 22:30 EDT civarında ise önemli bir artış yaşandığını gösteriyor. GreyNoise ekibi The Hacker News'e yaptığı açıklamada, "Dün kitlesel keşif olarak başlayan şey, şimdi çok sayıda bağımsız aktör ve kampanya arasında tam teşekküllü kitlesel sömürüye dönüştü. Birincil amaçlar botnet toplama ve erişim aracılığı olmak üzere geniş ölçekli web shell ve kötü amaçlı yazılım dağıtımı gözlemliyoruz" dedi.
Uç Cihazlara Yönelik Tehdit Neden Artıyor?
Google, bu kampanyanın kurban ağlarına ilk erişim elde etmek için uç cihazların hedef alınmaya devam ettiğini vurguladığını belirtti. Açıklamada, "Uygulama Dağıtım Denetleyicileri, VPN ağ geçitleri ve güvenlik duvarları dahil olmak üzere bu cihazlar, internete açık oldukları, uç nokta tespit ve yanıt (EDR) araçlarının erişiminin dışında kaldıkları ve genellikle ağın derinliklerine ilerlemek için kullanılabilecek kimlik bilgilerini depoladıkları veya işledikleri için cazip hedefler olmaya devam ediyor" denildi.Saldırıların, yamalı bir açığın hızla silahlandırılması ve daha önce bilinmeyen web shell tekniklerinin kullanılması, yama uygulansa bile cihazların hızla güncellenmesi ve yapılandırma bütünlüğünün izlenmesi gerektiğini gösteriyor. Özellikle httpd.conf değişiklikleri, .deb ve .sig dosyalarının PHP olarak yürütülmesi ve .ico isteklerinin .sig dosyalarına yönlendirilmesi gibi yöntemler, geleneksel dosya uzantısı kontrollerini atlatmayı amaçlıyor.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.