EncryptHub ve CVE-2025-26633: MSC EvilTwin Saldırı Zinciri
- 5 Nis
- 1 dakikada okunur
Güncelleme tarihi: 17 Ağu
EncryptHub (Water Gamayun/LARVA-208 olarak da anılan tehdit aktörü) ile ilişkilendirilen bir saldırı zincirinde, Microsoft Management Console (MMC) içindeki CVE-2025-26633 güvenlik özelliği atlatma zafiyetinin kötü amaçlı .msc dosyalarıyla istismar edildiği raporlanmıştır. CVE-2025-26633, CVE.org ve NVD kayıtlarında MMC’de uygunsuz etkisizleştirme olarak tanımlanır; CNA tarafından CVSS 7.0 High olarak değerlendirilmiş, NVD kaydı zafiyetin CISA Known Exploited Vulnerabilities kataloğunda bulunduğunu belirtmiştir. Broadcom/Symantec araştırmasına göre kampanyada saldırganlar IT desteği taklidi yaparak Microsoft Teams üzerinden uzaktan oturum başlatmış ve PowerShell aracılığıyla aynı ada sahip biri benign, diğeri kötü amaçlı iki .msc dosyası kullanmıştır. Kötü amaçlı dosyanın belirli bir dizine yerleştirilmesi, meşru MMC dosyası çalıştırıldığında saldırı zincirinin tetiklenmesine yardımcı olmuştur. Sonraki aşamalarda sistem bilgisi toplama, kalıcılık ve C2 üzerinden şifreli komutların işlenmesi raporlanmıştır. Fickle Stealer veya diğer payload aileleri yalnızca ilgili tehdit araştırması tarafından desteklendiği ölçüde kampanya bağlamında değerlendirilmelidir; bunlar CVE’nin doğrudan sonucu olarak genellenmemelidir. Korunma için Microsoft’un CVE-2025-26633 için yayımladığı güvenlik güncellemeleri uygulanmalı, Windows sistemleri güncel tutulmalı ve CISA KEV kaydı takip edilmelidir. Microsoft Teams üzerinden gelen beklenmeyen uzaktan destek talepleri doğrulanmalı; .msc, PowerShell ve benzeri dosyaların çalıştırılması kurumsal politika ve uç nokta kontrolleriyle sınırlandırılmalıdır. Çok faktörlü kimlik doğrulama, en az ayrıcalık, uygulama izinleri, uç nokta günlükleri ve ağ izleme birlikte kullanılmalıdır. Kaynaklar: Microsoft MSRC, CVE.org, NVD, Broadcom/Symantec ve Trend Micro araştırmaları. Detaylı bilgi için info@zerosecond.com.tr adresinden uzmanlarımıza başvurabilirsiniz.





















Yorumlar