RomCom, Firefox ve Windows’taki Sıfır Gün Zafiyetlerini Hedef Alıyor

RomCom Grubu, İleri Düzey Saldırı Zinciriyle Yeni Güvenlik Açıklarını Sömürüyor

Rusya bağlantılı tehdit aktörü RomCom, Mozilla Firefox ve Microsoft Windows’ta tespit edilen iki sıfır gün güvenlik açığını (zero-day) kullanarak kurban sistemlere zarar veren gelişmiş bir siber saldırı düzenledi. Bu saldırıların sonucunda, RomCom’un adını taşıyan arka kapı yazılımı (backdoor) hedef cihazlara sızdırıldı.

Saldırının Detayları

Saldırılar, kurbanın herhangi bir işlem yapmasını gerektirmeyen “sıfır tıklama” yöntemleriyle gerçekleştirildi. Slovak siber güvenlik şirketi ESET’in raporuna göre, saldırılar şu güvenlik açıklarını içeriyordu:

  • CVE-2024-9680: Firefox’un animasyon bileşeninde kullanımdan sonra serbest bırakma (use-after-free) zafiyeti. (CVSS: 9.8)
  • CVE-2024-49039: Windows Görev Zamanlayıcı’da ayrıcalık yükseltme zafiyeti. (CVSS: 8.8)

Bu açıklar, bir web sitesinin ziyaret edilmesiyle tetikleniyor ve cihazda RomCom’un arka kapısını kurmak için bir saldırı zinciri başlatıyor.

Saldırı Zincirinin Çalışma Prensibi

Saldırılar, sahte bir web sitesi (economistjournal[.]cloud) üzerinden yürütülüyor. Firefox’taki güvenlik açığı, zararlı kodun çalıştırılmasını sağlıyor ve Windows Görev Zamanlayıcı zafiyeti kullanılarak tarayıcı sanal alanından çıkış yapılıp saldırganlara ayrıcalıklı erişim sağlanıyor.

Bu yöntem, kurbanın herhangi bir işlem yapmasını gerektirmeyen, son derece sofistike bir teknik. ESET’e göre, saldırının hedefleri ağırlıklı olarak Avrupa ve Kuzey Amerika’daki kullanıcılar oldu.

RomCom’un Geçmişi ve Gelişen Yetkinlikleri

RomCom, daha önce de sıfır gün açıklarını sömürme becerisiyle dikkat çekmişti. 2023’te CVE-2023-36884 zafiyetini kullanarak Microsoft Word üzerinden benzer saldırılar gerçekleştirdi.

ESET, “RomCom’un iki sıfır gün açığını birleştirerek kullanıcı etkileşimi gerektirmeyen bir saldırı zinciri oluşturması, tehdit aktörünün ne denli karmaşık yeteneklere sahip olduğunu gösteriyor,” dedi.

Önlemler ve Uyarılar

Kullanıcıların bu tür saldırılardan korunmak için:

  • Tüm yazılımlarını güncel tutmaları,
  • Bilinmeyen bağlantılardan kaçınmaları,
  • Güçlü bir antivirüs yazılımı kullanmaları tavsiye ediliyor.

Daha fazla bilgi ve detay için siber güvenlik uzmanlarına danışabilirsiniz.

About The Author

Reply