RomCom Grubu, İleri Düzey Saldırı Zinciriyle Yeni Güvenlik Açıklarını Sömürüyor
Rusya bağlantılı tehdit aktörü RomCom, Mozilla Firefox ve Microsoft Windows’ta tespit edilen iki sıfır gün güvenlik açığını (zero-day) kullanarak kurban sistemlere zarar veren gelişmiş bir siber saldırı düzenledi. Bu saldırıların sonucunda, RomCom’un adını taşıyan arka kapı yazılımı (backdoor) hedef cihazlara sızdırıldı.
Saldırının Detayları
Saldırılar, kurbanın herhangi bir işlem yapmasını gerektirmeyen “sıfır tıklama” yöntemleriyle gerçekleştirildi. Slovak siber güvenlik şirketi ESET’in raporuna göre, saldırılar şu güvenlik açıklarını içeriyordu:
- CVE-2024-9680: Firefox’un animasyon bileşeninde kullanımdan sonra serbest bırakma (use-after-free) zafiyeti. (CVSS: 9.8)
- CVE-2024-49039: Windows Görev Zamanlayıcı’da ayrıcalık yükseltme zafiyeti. (CVSS: 8.8)
Bu açıklar, bir web sitesinin ziyaret edilmesiyle tetikleniyor ve cihazda RomCom’un arka kapısını kurmak için bir saldırı zinciri başlatıyor.
Saldırı Zincirinin Çalışma Prensibi
Saldırılar, sahte bir web sitesi (economistjournal[.]cloud) üzerinden yürütülüyor. Firefox’taki güvenlik açığı, zararlı kodun çalıştırılmasını sağlıyor ve Windows Görev Zamanlayıcı zafiyeti kullanılarak tarayıcı sanal alanından çıkış yapılıp saldırganlara ayrıcalıklı erişim sağlanıyor.
Bu yöntem, kurbanın herhangi bir işlem yapmasını gerektirmeyen, son derece sofistike bir teknik. ESET’e göre, saldırının hedefleri ağırlıklı olarak Avrupa ve Kuzey Amerika’daki kullanıcılar oldu.
RomCom’un Geçmişi ve Gelişen Yetkinlikleri
RomCom, daha önce de sıfır gün açıklarını sömürme becerisiyle dikkat çekmişti. 2023’te CVE-2023-36884 zafiyetini kullanarak Microsoft Word üzerinden benzer saldırılar gerçekleştirdi.
ESET, “RomCom’un iki sıfır gün açığını birleştirerek kullanıcı etkileşimi gerektirmeyen bir saldırı zinciri oluşturması, tehdit aktörünün ne denli karmaşık yeteneklere sahip olduğunu gösteriyor,” dedi.
Önlemler ve Uyarılar
Kullanıcıların bu tür saldırılardan korunmak için:
- Tüm yazılımlarını güncel tutmaları,
- Bilinmeyen bağlantılardan kaçınmaları,
- Güçlü bir antivirüs yazılımı kullanmaları tavsiye ediliyor.
Daha fazla bilgi ve detay için siber güvenlik uzmanlarına danışabilirsiniz.