Qilin Fidye Yazılımı Saldırıları İçin PAN-OS Açığını Kullanıyor – Veri Sızıntısı

Qilin Fidye Yazılımı Palo Alto Güvenlik Açığını Kullanıyor

Qilin fidye yazılımı grubu, Palo Alto Networks'ün PAN-OS yazılımındaki kritik bir kimlik doğrulama atlatma açığını (CVE-2026-0257) kullanarak ağlara sızıyor ve çifte şantaj saldırıları düzenliyor.

Qilin fidye yazılımı saldırısının bir ağ güvenlik duvarındaki güvenlik açığını istismar etmesinin grafiksel gösterimi.

Ne Oldu

Siber güvenlik dünyası, Qilin (diğer adıyla Agenda) fidye yazılımı grubunun yeni bir saldırı dalgasıyla çalkalanıyor. Tehdit aktörlerinin, ağ güvenliği devi Palo Alto Networks'ün PAN-OS yazılımında bulunan ve artık yamalanmış olan yüksek önem derecesine sahip bir güvenlik açığını, kurban ağlarına ilk erişim noktası olarak kullandığı ortaya çıktı. Arctic Wolf Labs'taki siber güvenlik araştırmacıları tarafından yapılan analizler, Haziran 2026'da gerçekleşen çok sayıda siber saldırının arkasında bu yöntemin yattığını gözler önüne serdi. Saldırganlar, bu zafiyeti kullanarak şirket ağlarına sızıyor, ardından fidye yazılımını dağıtarak ya verileri şifreliyor ya da hem verileri çalıp hem de şifreleyerek çifte şantaj taktiği uyguluyor.

Saldırıların merkezinde yer alan zafiyet, CVE-2026-0257 olarak kodlanmış ve CVSS (Ortak Güvenlik Açığı Puanlama Sistemi) ölçeğinde 7.8 gibi yüksek bir puanla derecelendirilmiş. Bu açık, temel olarak PAN-OS yazılımının portal ve ağ geçidi bileşenlerinde bulunan bir kimlik doğrulama atlatma kusurudur. Saldırganlar, bu zafiyetten faydalanarak, kimlik bilgileri olmadan VPN oturumları başlatabiliyor ve böylece ağa yetkisiz bir şekilde sızabiliyor. Bu durum, özellikle belirli sertifika yapılandırmalarıyla birlikte kimlik doğrulama geçersiz kılma çerezlerinin etkinleştirildiği sistemleri hedef alıyor. Saldırganlar, bir kez ağa girdikten sonra farklı yöntemler izleyerek saldırılarını derinleştiriyor. Bu saldırıların çeşitliliği, Qilin'in bir Hizmet Olarak Fidye Yazılımı (Ransomware-as-a-Service - RaaS) modeli altında çalıştığını ve farklı yeteneklere sahip birden fazla bağlı grubun (affiliate) bu operasyonları yürüttüğünü düşündürüyor. Bu tür modeller, fidye yazılımı geliştiricilerinin araçlarını diğer siber suçlulara kiralamasına olanak tanır ve bu da saldırıların ölçeğini ve çeşitliliğini artırır. Gelişmeler, siber güvenlik alanındaki son Veri Sızıntısı Haberleri arasında önemli bir yer tutmaktadır.

Ele Geçirilen Veriler

Arctic Wolf tarafından incelenen vakalarda, Qilin grubuna bağlı saldırganların çifte şantaj modelini benimsediği görülüyor. Bu modelde saldırganlar, kurbanın sistemlerindeki verileri şifrelemekle kalmıyor, aynı zamanda şifrelemeden önce büyük miktarda hassas veriyi kendi kontrol ettikleri sunuculara sızdırıyor. Kaynak rapora göre, veri sızdırma operasyonları için Rclone, Proton Drive ve FileZilla gibi araçlar kullanılmış. Verilerin ise popüler bulut depolama hizmeti olan MEGA'ya aktarıldığı tespit edildi. Bu yöntem, kurban üzerinde ek bir baskı unsuru oluşturuyor. Fidye ödenmediği takdirde, saldırganlar sadece sistemlerin kilitli kalacağını değil, aynı zamanda çalınan verilerin kamuoyuna veya karanlık ağdaki (dark web) diğer suçlulara sızdırılacağını tehdit ediyor.

Çalınan verilerin niteliği hakkında kaynak makalede spesifik bir detay verilmese de, bu tür saldırılarda genellikle hedef alınan veriler arasında müşteri bilgileri, finansal kayıtlar, çalışanların kişisel verileri, ticari sırlar, ve entelektüel mülkiyet gibi kritik kurumsal bilgiler yer almaktadır. Veri sızıntısının gerçekleştiği vakalarda, şirketler sadece operasyonel kesinti ve fidye maliyetiyle değil, aynı zamanda yasal yaptırımlar, itibar kaybı ve müşteri güveninin sarsılması gibi uzun vadeli sonuçlarla da yüzleşmek zorunda kalıyor. Bazı vakalarda ise saldırganların veri sızdırma aşamasını atlayıp doğrudan ve hızla tüm kurumsal ağı şifrelemeye odaklandığı da belirtiliyor. Bu durum, saldırıyı gerçekleştiren bağlı grubun stratejisine veya kurbanın ağ yapısına göre değişiklik gösterebilir.

Saldırı Nasıl Gerçekleşti

Saldırganların izlediği yol haritası, hem tutarlı adımlar hem de değişken taktikler içeriyor. Saldırı zincirinin her aşaması, dikkatlice planlanmış adımlardan oluşuyor.

1. İlk Erişim: CVE-2026-0257 Zafiyetinin Sömürülmesi

Her şey, Palo Alto Networks'ün PAN-OS yazılımındaki CVE-2026-0257 kimlik doğrulama atlatma zafiyetinin kullanılmasıyla başlıyor. Saldırganlar, bu açığı kullanarak hedef ağın güvenlik duvarını aşıyor ve geçerli kullanıcı adı veya parola olmadan bir SSL VPN oturumu başlatıyor. Bu, onlara ağın içine güvenli bir şekilde sızma ve içerideki bir kullanıcı gibi hareket etme imkanı tanıyor. Bu ilk adım, saldırının en kritik aşamasıdır çünkü dışarıdan içeriye bir köprü kurulmasını sağlar.

2. Yetki Yükseltme ve Keşif

Ağa sızdıktan sonra, saldırganların bir sonraki hedefi yetkilerini yükseltmektir. Genellikle düşük yetkili bir erişimle başlayan saldırganlar, ağ içinde hareket ederek yönetici (administrator) hesaplarının kimlik bilgilerini ele geçirmeye çalışır. Bu kimlik bilgileri, ağdaki diğer tüm sistemlere erişim için anahtar niteliğindedir. Bu aşamada, bazı bağlı grupların AnyDesk, Ngrok veya LogMeIn gibi meşru uzaktan erişim araçlarını kullanarak ağda daha kapsamlı keşif faaliyetleri yürüttüğü gözlemlenmiştir. Bu araçlar, normalde BT yöneticileri tarafından kullanıldığı için güvenlik sistemleri tarafından daha zor tespit edilebilir.

3. Yanal Hareket: PsExec ile Ağda Yayılma

Ele geçirilen yönetici kimlik bilgileriyle saldırganlar, yanal hareket (lateral movement) aşamasına geçer. Bu, ağdaki bir bilgisayardan diğerine atlayarak fidye yazılımını dağıtmak için mümkün olduğunca çok sisteme erişim sağlamak anlamına gelir. Qilin saldırganlarının bu aşamada tutarlı bir şekilde PsExec aracını kullandığı tespit edilmiştir. PsExec, Microsoft'un Sysinternals paketinin bir parçası olan ve yöneticilerin uzaktaki sistemlerde komut çalıştırmasına olanak tanıyan meşru bir araçtır. Saldırganlar, bu aracı Windows yönetimsel paylaşımları (administrative shares) üzerinden kullanarak ağdaki diğer bilgisayarlara sızar ve komutlarını çalıştırır.

4. Savunmadan Kaçınma ve Hazırlık

Fidye yazılımını çalıştırmadan önce, saldırganlar tespit edilme riskini en aza indirmek için çeşitli adımlar atar. Bunlardan ilki, Microsoft Defender Gerçek Zamanlı Koruma gibi antivirüs ve güvenlik yazılımlarını devre dışı bırakmaktır. İkincisi ve belki de en önemlisi, arkalarında adli kanıt bırakmamak için olay günlüklerini (event logs) kapsamlı bir şekilde temizlemeleridir. Bu, saldırı sonrası inceleme yapacak olan güvenlik ekiplerinin işini oldukça zorlaştırır.

5. Fidye Yazılımının Dağıtımı ve Şifreleme

Tüm hazırlıklar tamamlandıktan sonra fidye yazılımı devreye sokulur. Saldırganların fidye yazılımı yükünü C:\PerfLogs\ dizinine yerleştirdiği görülmüştür. Bu dizin, Windows'un meşru bir performans günlükleri klasörü olduğu için genellikle gözden kaçabilir. Dağıtılan fidye yazılımı yüklerinin parola korumalı olduğu da dikkat çeken bir diğer detaydır. Bu, güvenlik ürünlerinin statik analizle zararlı yazılımı tespit etmesini zorlaştıran bir tekniktir. Son aşamada, fidye yazılımı çalıştırılır ve erişilebilen tüm dosya sistemleri şifrelenir.

Etkilenenler Kim

Arctic Wolf Labs tarafından yayınlanan raporda, Haziran 2026'da bu saldırı yönteminden etkilenen birden fazla kuruluşa müdahale edildiği belirtiliyor. Ancak, kurbanların kimlikleri, faaliyet gösterdikleri sektörler veya coğrafi konumları hakkında herhangi bir ayrıntı kamuoyuyla paylaşılmadı. Güvenlik açığının Palo Alto Networks'ün yaygın olarak kullanılan PAN-OS yazılımını etkilemesi, potansiyel olarak dünya genelinde bu ürünleri kullanan binlerce şirketin risk altında olduğu anlamına geliyor. Saldırganların genellikle belirli bir sektörü hedeflemek yerine, internete açık ve zafiyeti barındıran sistemleri tarayarak fırsatçı bir yaklaşımla hareket ettiği düşünülüyor. Bu nedenle, PAN-OS'un etkilenen sürümlerini kullanan tüm kamu ve özel sektör kuruluşları potansiyel hedefler arasında yer almaktadır.

Ne Yapabilirsin

Kuruluşunuzu Qilin fidye yazılımı ve benzeri tehditlerden korumak için proaktif adımlar atmanız hayati önem taşımaktadır. İşte atılması gereken adımlar:

  • Acilen Yama Yapın: Eğer Palo Alto Networks PAN-OS kullanıyorsanız, CVE-2026-0257 zafiyetini gideren güncellemeleri derhal uyguladığınızdan emin olun. Yazılım ve cihazlarınızı güncel tutmak, bilinen güvenlik açıklarından kaynaklanan saldırıları önlemenin en etkili yoludur.
  • Yapılandırmaları Gözden Geçirin: Raporda belirtildiği gibi, zafiyetin sömürülmesi için belirli yapılandırmaların (kimlik doğrulama geçersiz kılma çerezleri) etkin olması gerekmektedir. Bu tür yapılandırmalara gerçekten ihtiyacınız olup olmadığını değerlendirin ve gereksiz özellikleri devre dışı bırakın.
  • Saldırı Belirtilerini İzleyin (IOC): Güvenlik ekipleriniz, ağınızda raporda belirtilen saldırı belirtilerini (Indicators of Compromise) aramalıdır. Bunlar arasında C:\PerfLogs\ dizininde şüpheli dosyaların varlığı, PsExec'in beklenmedik kullanımı, olay günlüklerinin silinmesi ve raporda tarif edilen "bir yıldız işareti ve ardından altı rastgele küçük harften oluşan" sıradışı Windows Kayıt Defteri kalıcılık modeli bulunmaktadır.
  • Ağ Segmentasyonu Uygulayın: Ağınızı daha küçük segmentlere ayırarak bir saldırganın yanal hareket kabiliyetini kısıtlayın. Bu sayede, bir sistem ele geçirilse bile saldırının tüm ağa yayılması zorlaşır.
  • Güçlü Kimlik Doğrulama Kullanın: Özellikle VPN ve uzaktan erişim çözümlerinde çok faktörlü kimlik doğrulamayı (MFA) zorunlu kılın. Bu, kimlik bilgilerinin çalınması durumunda bile yetkisiz erişimi önlemeye yardımcı olur.

Şirket Ne Diyor

Saldırı analizini gerçekleştiren siber güvenlik şirketi Arctic Wolf Labs, bulgularını bir raporla kamuoyuna duyurdu. Şirket, Qilin fidye yazılımı operatörlerinin PAN-OS zafiyetini aktif olarak kullandığını ve saldırı sonrası taktiklerde gözlemlenen çeşitliliğin, birden fazla grubun yer aldığı bir RaaS (Hizmet Olarak Fidye Yazılımı) operasyonuna işaret ettiğini belirtti. Arctic Wolf, "Saldırganlar, taktiksel farklılıklara rağmen tutarlı operasyonel desenler sergiledi: fidye yazılımını C:\PerfLogs\ konumuna yerleştirme, yönetimsel paylaşımlar üzerinden yanal hareket için PsExec kullanma, parola korumalı fidye yazılımı yükleri dağıtma ve kapsamlı günlük temizleme rutinleri uygulama," açıklamasında bulundu.

Güvenlik açığından etkilenen ürünün sahibi olan Palo Alto Networks, CVE-2026-0257 zafiyetini gidermek için daha önce güvenlik güncellemeleri yayınlamıştı. Şirket, tüm müşterilerini sistemlerini en son sürüme güncelleyerek bu ve diğer potansiyel tehditlere karşı kendilerini korumaları konusunda sürekli olarak uyarmaktadır.

Kaynak

https://thehackernews.com/2026/07/qilin-ransomware-attackers-exploit-pan.html

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.