Google, Salı günü yaptığı açıklamada Coruna kitini ilk olarak Şubat 2025'te bir gözetim tedarikçisinin bir hükümet müşterisi adına bir kişinin telefonuna casus yazılımla sızma girişimi sırasında tespit ettiğini açıkladı. Aynı kitin aylar sonra Ukraynalı kullanıcıları hedef alan geniş ölçekli bir kampanyada Rus casusluk grubu tarafından kullanıldığı görüldü. Daha sonra ise Çin'de finansal kazanç motivasyonuyla hareket eden bir hacker tarafından kullanıldığı saptandı. Araçların nasıl sızdığı veya nasıl yayıldığı net değil.
Coruna Kiti İlk Olarak Nasıl Tespit Edildi?
Google'ın açıklamasına göre Coruna'nın keşfi, bir gözetim tedarikçisinin hükümet müşterisi adına gerçekleştirdiği hedefli bir casus yazılım saldırısı sırasında oldu. Şubat 2025'teki bu ilk tespitin ardından aynı exploit kiti farklı aktörlerin elinde yeniden ortaya çıktı. Önce Ukrayna'daki kullanıcıları hedef alan geniş çaplı bir kampanyada Rus espionaj grubunun kullandığı belirlendi, ardından Çin'deki finansal motivasyonlu bir hackerın aynı araçları kullandığı tespit edildi.Google güvenlik araştırmacıları, bu zincirin ikinci el exploitler için gelişmekte olan bir pazara işaret ettiği uyarısında bulundu. Araştırmacılara göre bu pazarda, exploitler daha fazla değer elde etmek amacıyla para motivasyonlu hackerlara satılıyor. Keşif, hükümetlerin kullanımı için tasarlanan exploit ve arka kapıların nasıl sızabileceğini ve nihayetinde siber suçlular veya devlet dışı aktörler tarafından nasıl kötüye kullanılabileceğini de gözler önüne serdi.
Araçların nasıl sızdığı veya çoğaldığına dair net bir bilgi bulunmuyor. Ancak araştırmacılar, kullanım ne kadar yaygınlaşırsa sızıntının o kadar kesin hale geldiğine dikkat çekiyor.
iVerify Araçları ABD Hükümetiyle İlişkilendirdi
Mobil güvenlik şirketi iVerify, hack araçlarını elde ederek tersine mühendislik uyguladığını ve Coruna exploit kitini ABD hükümetiyle ilişkilendirdiğini açıkladı. Şirket, bir blog yazısında bu bağlantıyı daha önce Amerika Birleşik Devletleri'ne atfedilen hack araçlarıyla olan benzerliklere dayandırdığını belirtti.iVerify açıklamasında şu ifadelere yer verdi: “Kullanım ne kadar yaygınlaşırsa, bir sızıntının meydana gelmesi o kadar kesinleşir. iVerify bu aracın sızdırılmış bir ABD hükümeti çerçevesi olduğuna dair bazı kanıtlara sahip olsa da, bu araçların vahşi doğaya çıkacağı ve kötü niyetli aktörler tarafından vicdansızca kullanılacağı bilgisini gölgelememeli.”
Şirket, elindeki kanıtların Coruna'nın sızdırılmış bir ABD hükümeti çerçevesi olduğuna işaret ettiğini belirtirken, asıl vurgunun bu tür araçların kaçınılmaz olarak yayılacağı ve kötüye kullanılacağı gerçeği olması gerektiğini ifade etti.
23 Açıkla Beş Farklı Sızma Yöntemi ve Etkilenen Sürümler
Google'a göre Coruna kitini özellikle güçlü kılan unsur, iPhone'un savunmalarını aşmak için kullanıcının yalnızca exploit kodu içeren kötü amaçlı bir web sitesini ziyaret etmesinin yeterli olması. Bu yöntem, kurbana kötü amaçlı bir bağlantı gönderilmesi yoluyla gerçekleştirilen ve “watering hole” saldırısı olarak bilinen teknikle uygulanabiliyor.Google'ın analizine göre Coruna kiti, dijital cephaneliğindeki 23 ayrı güvenlik açığını birbirine zincirleyerek iPhone'ları beş ayrı yoldan hackleyebiliyor. Bu zincirleme yapı, tek bir açıktan ziyade birden fazla zafiyetin birlikte kullanılmasıyla cihazın korunma katmanlarının aşılmasını sağlıyor.
Etkilenen cihazların iOS 13'ten 17.2.1'e kadar olan sürümleri çalıştıran iPhone modellerini kapsadığı bildirildi. iOS 17.2.1, Aralık 2023'te yayımlanmıştı. Bu aralık, güncel olmayan yazılımlara sahip geniş bir cihaz grubunun risk altında olduğunu gösteriyor.
Operation Triangulation Bağlantısı ve Geçmişteki Benzer Sızıntılar
Wired'ın ilk olarak haberleştirdiği bilgilere göre Coruna kiti, daha önce 2023 yılında Operation Triangulation olarak adlandırılan bir hack kampanyasında kullanılan bileşenleri de içeriyor. Bu kampanyada Rus siber güvenlik firması Kaspersky, bir tehdit aktörünün çalışanlarına ait birkaç iPhone'u hacklemeye çalıştığını iddia etmişti. Rus güvenlik servisi FSB ise bu saldırıları ABD hükümetine atfetmişti.Kaynak metinde yer alan düzeltmeye göre, Triangulation saldırılarını ABD hükümetine bağlayan taraf Kaspersky değil, FSB oldu.
Hack araçlarının sızması nadir görülse de daha önce de yaşandı. 2017 yılında ABD Ulusal Güvenlik Ajansı, dünya genelinde Windows bilgisayarları hacklemek için geliştirdiği araçların çalındığını fark etti. EternalBlue olarak bilinen Windows arka kapısı daha sonra yayımlandı ve siber suçlular tarafından sonraki saldırılarda kullanıldı. Bunlar arasında Kuzey Kore tarafından gerçekleştirilen 2017 WannaCry fidye yazılımı saldırısı da bulunuyor.
TechCrunch'ın yakın zamanda haberleştirdiği bir diğer vakada ise ABD savunma yüklenicisi L3Harris Trenchant'ın eski başkanı Peter Williams'ın sekiz exploiti, Rus hükümetiyle çalıştığı bilinen bir komisyoncuya çalıp sattığı gerekçesiyle suçunu kabul etmesinin ardından yedi yıldan fazla hapis cezasına çarptırıldığı bildirildi. Savcılara göre Williams, dünya genelinde “milyonlarca bilgisayar ve cihazı” hackleyebilecek exploitler sattı. En az bir exploit Güney Koreli bir komisyoncuya satıldı. Bu exploitlerin yazılım üreticilerine bildirilip bildirilmediği veya yama yapılıp yapılmadığı ise belirsiz.

Webmaster
Webmaster
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.