CISA, Microsoft Defender’daki tehlikeli 'BlueHammer' açığının fidye yazılımı çeteleri tarafından istismar edildiğini doğruladı. Yamaları acilen yükleyin.
Ne oldu?
CISA (ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı), Microsoft Defender'daki "BlueHammer" (CVE-2026-33825 olarak izlenen) kod adlı yerel ayrıcalık yükseltme zafiyetinin artık fidye yazılımı çeteleri tarafından aktif olarak istismar edildiğini doğruladı. İlk olarak 2026 yılı Nisan ayı başında "Nightmare Eclipse" kod adlı bağımsız bir güvenlik araştırmacısı tarafından Microsoft'un zafiyet bildirim süreçlerini protesto etmek amacıyla çalışan bir istismar kodu (PoC) eşliğinde kamuoyuna açıklanan bu açık, kısa sürede siber saldırganların radarına girdi. Microsoft, zafiyet için 14 Nisan 2026'daki Yama Salısı (Patch Tuesday) güncellemelerinde resmi bir yama yayınlamış ve CISA da hemen ardından açığı Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna eklemişti. Ancak, CISA'nın yaptığı son güncelleme, yamayı uygulamayan organizasyonların doğrudan fidye yazılımı gruplarının hedefi haline geldiğini ortaya koyuyor.
Neden önemli?
"BlueHammer" zafiyetinin kritik önemi, fidye yazılımı saldırı zincirlerindeki rolünden kaynaklanmaktadır. Bu açık, Microsoft Defender'ın ayrıcalıklı dosya temizleme ve güncelleme işlemlerini yürütme şeklindeki bir "kontrol zamanı ile kullanım zamanı" (TOCTOU) yarış durumunu (race condition) istismar etmektedir. Düşük yetkili bir yerel kullanıcı veya sisteme sızmış bir saldırgan; NTFS sembolik bağları, dizin bağlantıları (reparse points) ve fırsatçı kilitler (oplocks) gibi Windows özelliklerini zincirleme kullanarak Defender'ı yanıltabilir ve normalde erişemeyeceği hassas dosyalara (örneğin kimlik bilgilerinin tutulduğu SAM veya SYSTEM veritabanlarına) erişim sağlayabilir. Bu durum, saldırganın en üst düzey yetki olan "NT AUTHORITY\SYSTEM" seviyesine yükselmesini mümkün kılar.
Siber suçlular ve özellikle fidye yazılımı çeteleri için bu yetki seviyesi, hedeflenen ağ üzerinde mutlak kontrol demektir. SYSTEM yetkilerine ulaşan bir saldırgan, yerel ağda yatayda hareket edebilir, kurulu olan diğer güvenlik yazılımlarını ve yedekleme mekanizmalarını devre dışı bırakabilir veya doğrudan şifreleme işlemlerini başlatabilir. Dolayısıyla, basit bir yerel yetki yükseltme açığı olarak başlayan bu durum, yamaların zamanında uygulanmaması nedeniyle kurumsal ağların tamamen çökmesine yol açan yıkıcı fidye yazılımı saldırılarının anahtarı haline gelmiştir.
Kim veya ne etkileniyor?
Bu zafiyetten, Microsoft Defender Antimalware Platformu'nu kullanan ve Nisan 2026 güvenlik güncellemelerini henüz yüklememiş olan tüm Windows işletim sistemleri (bireysel kullanıcılar ve kurumsal sunucular dahil) etkilenmektedir. Özellikle çoklu kullanıcı barındıran büyük kurumsal ağlar, bulut altyapıları ve kritik kamu kurumları en büyük risk grubunu oluşturmaktadır. CISA'nın açıklaması, zafiyeti kullanan belirli fidye yazılımı gruplarının isimlerini doğrudan belirtmemiş olup bu bilgi henüz doğrulanmadı (kesin değil). Ancak güvenlik analizleri, özellikle Huntress Labs gibi kuruluşların tespitlerine dayanarak, genel tehdit aktörlerinin kamuya açık istismar kodunu saldırı araç setlerine hızlıca entegre ettiğini göstermektedir.
Ne yapılmalı?
Kuruluşların bu tehditten korunmak için atması gereken en önemli adım, Microsoft'un 14 Nisan 2026'da yayınladığı CVE-2026-33825 yamasını tüm Windows sistemlerinde derhal uygulamaktır. Bunun yanı sıra, Microsoft Defender bileşenlerinin (özellikle antimalware motoru ve platform güncellemelerinin) en güncel sürümde olduğu doğrulanmalıdır. Sistem yöneticileri, ağ içindeki yetkisiz ayrıcalık yükseltme girişimlerini tespit etmek amacıyla yerel hesap hareketlerini ve beklenmedik sistem dosyası erişimlerini (SAM/SYSTEM kovanı okuma istekleri gibi) yakından izlemelidir. Ayrıca, "en az ayrıcalık prensibi" tavizsiz bir şekilde uygulanmalı ve kullanıcıların gereksiz yere yerel yönetici veya sistem yetkisi almasının önüne geçilmelidir.
Kaynaklar:
- https://www.bleepingcomputer.com/news/security/cisa-windows-bluehammer-flaw-now-exploited-by-ransomware-gangs/
- https://cve.org/CVERecord?id=CVE-2026-33825