Avustralya, popüler CMS sistemlerini hedef alan otomatik siber saldırılara karşı uyardı. Uzmanlar, web yöneticilerini acil güncelleme yapmaya çağırıyor.
Ne oldu?
Avustralya Siber Güvenlik Merkezi (ACSC), dünya genelinde popüler içerik yönetim sistemlerini (CMS) ve bunların üçüncü taraf eklentilerini (plugin) hedef alan, geniş çaplı ve otomatikleştirilmiş küresel bir siber istismar kampanyasına dair kritik bir uyarı yayınladı. Yapılan resmi açıklamalara göre, saldırganlar internete açık durumdaki web sitelerini sürekli tarayarak bilinen güvenlik açıklarını tespit etmek için makine hızında çalışan otomatik araçlar kullanmaktadır. Bu taramalar sonucunda savunmasız olduğu belirlenen sitelere sızan siber saldırganlar, sistemlerde kalıcı arka kapı erişimi sağlamak amacıyla "webshell" adı verilen zararlı yazılım kodları ve özel komut dosyaları yerleştirmektedir.
Neden önemli?
Bu küresel kampanya, özellikle web sitelerinin arka kapısı olarak işlev gören webshell zararlılarının yayılması açısından ciddi tehditler barındırmaktadır. Başarılı bir sızma girişiminin ardından saldırganlar, hedef sunucu üzerinde tam yönetim yetkisi elde ederek siteyi tamamen devre dışı bırakabilir, içerikleri değiştirerek (defacement) kurumların marka itibarını zedeleyebilir ya da ziyaretçilere yönelik sahte kimlik avı (phishing) sayfaları sunabilir. Daha da tehlikelisi, ele geçirilen yasal ve güvenilir web siteleri üzerinden kullanıcılara kötü amaçlı yazılımlar dağıtılabilir ve çalışanlar ile müşterilerin sisteme girdiği hassas kullanıcı bilgileri, finansal detaylar veya parolalar gizlice çalınabilir.
Bunun yanı sıra, kurumsal ağların dış dünyaya açık penceresi niteliğindeki bu web sunucuları, siber saldırganlar için kritik bir sıçrama tahtası (beachhead) görevi görmektedir. Saldırganlar, ele geçirdikleri zayıf korunan CMS platformunu kullanarak şirket içi kapalı yerel ağlara (lateral movement) sızabilir ve bu sayede daha büyük veri ihlallerine ya da fidye yazılımı (ransomware) saldırılarına zemin hazırlayabilir. Otomatik tarayıcıların hızı ve ölçeği göz önüne alındığında, güvenlik yamalarını uygulamakta geciken organizasyonların çok kısa sürede hedef haline gelmesi ve tüm altyapılarının tehlikeye girmesi kaçınılmazdır.
Kim veya ne etkileniyor?
Bu tehdit kampanyası, başta dünyanın en popüler içerik yönetim sistemi olan WordPress olmak üzere, Joomla, Craft CMS, MaxSite CMS ve MetInfo CMS gibi çeşitli platformları kullanan tüm bireysel blogları, kurumsal portalları ve hükümet düzeyindeki web sitelerini doğrudan etkilemektedir. Ancak siber güvenlik uzmanlarının belirttiğine göre, asıl büyük tehlike CMS çekirdek sistemlerinden ziyade, bu platformlara ek işlevler kazandırmak amacıyla yüklenen ve genellikle yeterli güvenlik denetiminden uzak kalan üçüncü taraf eklentiler (plugins) ile özel temalardaki güvenlik açıklarından kaynaklanmaktadır. Dolayısıyla, bu platformları aktif olarak kullanan ve güvenlik güncellemelerini düzenli olarak yapmayan her ölçekteki web sitesi sahibi potansiyel kurbanlar arasında yer almaktadır.
Ne yapılmalı?
Web sitelerinin güvenliğini sağlamak için sistem yöneticilerinin ve site sahiplerinin vakit kaybetmeden kullandıkları CMS yazılımlarını, temalarını ve özellikle tüm aktif eklentileri en son güvenlik sürümlerine güncellemeleri gerekmektedir. Kullanılmayan, güncelliğini yitirmiş veya artık geliştiricisi tarafından desteklenmeyen tüm eklentilerin sistemden tamamen kaldırılması saldırı yüzeyini önemli ölçüde daraltacaktır. Ayrıca, webshell'ler kendilerini sistem dosyaları arasına gizleyecek şekilde tasarlandığından, yetkisiz dosya değişikliklerini veya şüpheli uzak bağlantı isteklerini anında algılayabilen aktif güvenlik izleme araçlarının (WAF, dosya bütünlüğü izleme vb.) kurulması ve sistem loglarının düzenli olarak analiz edilmesi hayati önem taşımaktadır.