Akira, İki Yıllık SonicWall Açığını Hâlâ İlk Erişim İçin Kullanıyor
Yeni MDR gözlemleri, Akira ransomware vakalarında iki yıldır bilinen SonicWall CVE-2024-40766 saldırı yüzeyinin hâlâ önem taşıdığını gösteriyor. CISA açığı ransomware kampanyalarında kullanıldığı bilinen zafiyetlerden biri olarak sınıflandırıyor.
Yayın Tarihi: 10 Eylül 2026 · Son Güncelleme: 10 Eylül 2026 · 3 dk okuma · Hazırlanma yöntemi: AI destekli + editör kontrolü
Akira ransomware operasyonlarında yeni bir zero-day yerine, yaklaşık iki yıldır bilinen ve yaması bulunan bir SonicWall açığının hâlâ ilk erişim yolu olarak karşımıza çıkması dikkat çekiyor.
ThreatDown'ın 8 Eylül 2026 tarihli MDR gözlemlerine göre ekip, son haftalarda müdahale ettiği birden fazla Akira vakasında SonicWall altyapısıyla karşılaştı ve gözlenen saldırı paterni CVE-2024-40766 ile ilişkilendiriliyor.
Buradaki önemli nokta CVE-2024-40766'nın yeni olması değil. Aksine, CISA bu açığı 9 Eylül 2024 tarihinde Known Exploited Vulnerabilities (KEV) kataloğuna ekledi ve açığı ransomware kampanyalarında kullanıldığı bilinen zafiyetlerden biri olarak işaretledi.
Özet
CVE-2024-40766, SonicWall SonicOS'ta improper access control sınıfında kritik bir güvenlik açığıdır.
Açık 2024 yılında yayımlandı ve üretici tarafından giderildi. CISA, açığın gerçek saldırılarda kullanıldığını ve ransomware kampanyalarıyla ilişkili olduğunu doğrulayan KEV kaydını yaklaşık iki yıldır tutuyor.
8 Eylül 2026'da yayımlanan yeni ThreatDown MDR gözlemleri ise Akira operasyonlarında bu eski saldırı yüzeyinin hâlâ pratik önem taşıdığını gösteriyor.
Dolayısıyla savunma açısından soru yalnızca “patch yayımlandı mı?” değil:
“İnternete açık tüm SonicWall sistemlerinin gerçekten doğru sürüme yükseltildiğinden, eski credential'ların temizlendiğinden ve SSL-VPN erişiminin doğru şekilde sınırlandırıldığından emin misiniz?”
Ne Oldu?
ThreatDown, son haftalarda ele aldığı birden fazla Akira ransomware vakasında SonicWall cihazlarının bulunduğunu ve MDR gözlemlerindeki paterni CVE-2024-40766 ile ilişkilendirdiğini bildirdi.
Bu ilişki tamamen yeni değil.
CISA'nın KEV kataloğu CVE-2024-40766'yı 9 Eylül 2024 tarihinde aktif olarak istismar edilen güvenlik açıkları arasına aldı. CISA ayrıca açığı ransomware kampanyalarında kullanıldığı bilinen zafiyetlerden biri olarak sınıflandırıyor.
SonicWall da daha önce yürüttüğü incelemelerde SSL-VPN ile ilişkili tehdit aktivitesinin bir zero-day'den kaynaklandığı yönündeki ilk şüphelerin aksine, CVE-2024-40766 ile anlamlı bir korelasyon bulunduğunu açıklamıştı.
Üreticinin açıklaması bazı olaylarda eski sistemlerden migration sonrasında lokal kullanıcı parolalarının taşındığını ve önerilen parola sıfırlama işleminin uygulanmadığını da belirtiyordu.
Neden Önemli?
Ransomware haberlerinde zero-day açıkları doğal olarak daha fazla dikkat çekiyor. Fakat gerçek olaylarda saldırganların ekonomik davranması beklenmelidir.
Çalışan bir saldırı yolu varsa yeni bir exploit geliştirmek zorunda değiller.
İnternete açık bir edge cihazında eski firmware, unutulmuş lokal hesap, migration sonrasında korunmuş credential, gereksiz SSL-VPN erişimi veya yetersiz MFA bulunması saldırgan açısından değerli bir erişim yolu oluşturabilir.
Bu nedenle “CVE iki yıl önce kapatıldı” ifadesi kurumsal risk açısından tek başına yeterli değildir.
Teknik Detaylar
CVE-2024-40766, SonicOS'ta improper access control olarak tanımlanan bir güvenlik açığıdır ve belirli koşullarda yetkisiz kaynak erişimine imkân sağlayabilir.
CISA'nın KEV kaydı zafiyeti aktif exploitation bağlamında doğruluyor ve ransomware kampanyalarıyla ilişkili olduğunu belirtiyor.
Ancak “CVE ransomware operasyonlarında kullanılıyor” ifadesi “her Akira vakasında bu CVE kullanılıyor” anlamına gelmez.
ThreatDown'ın yeni araştırması da her olayda exploit zincirini ayrı ayrı doğruladığını söylemek yerine gözlenen paterni CVE-2024-40766 ile ilişkilendiriyor.
Belirsizlikler
Yeni MDR araştırması her incelenen Akira olayında CVE-2024-40766'nın exploit edildiğini ayrı ayrı kanıtladığını belirtmiyor; gözlenen paterni zafiyetle ilişkilendiriyor.
Bu nedenle “Akira'nın tüm yeni saldırıları CVE-2024-40766 üzerinden gerçekleşiyor” şeklinde bir sonuç çıkarılmamalıdır.
Sonuç
CVE-2024-40766 örneği ransomware savunmasının yalnızca yeni açıkları takip etmekten ibaret olmadığını gösteriyor.
Bir güvenlik açığının iki yıl önce yayımlanmış olması, kurumsal saldırı yüzeyinden iki yıl önce ortadan kalktığı anlamına gelmiyor.
Edge güvenliği açısından ölçülmesi gereken esas metrik “patch yayımlandı mı?” değil:
“İnternete açık varlıklarımızda bu saldırı yolu gerçekten kapandı mı?”
BT Ekipleri Neyi Kontrol Etmeli?
- İnternete açık SonicWall firewall, VPN ve yönetim arabirimlerini fiilen tespit edin; yalnızca CMDB kayıtlarına güvenmeyin.
- Çalışan firmware sürümünü cihaz üzerinden doğrulayın ve güncel SonicWall advisory'siyle karşılaştırın.
- Özellikle eski cihazlardan migration yapıldıysa taşınmış lokal kullanıcı hesaplarını ve credential'ları inceleyin.
- Kullanılmayan hesapları devre dışı bırakın ve gerekli hesapların credential'larını döndürün.
- SSL-VPN erişimini yalnızca ihtiyaç duyan kullanıcı/gruplarla sınırlandırın ve MFA uygulamasını doğrulayın.
- WAN üzerinden gereksiz firewall yönetim erişimini kapatın veya güvenilir kaynaklarla sınırlandırın.
- Authentication ve VPN loglarında olağandışı başarılı/başarısız girişleri, kullanılmayan hesapları ve beklenmeyen kaynaklardan erişimi araştırın.
- Edge erişimi sonrasında Active Directory, backup ve virtualization ortamlarına geçişin ne kadar mümkün olduğunu ayrıca değerlendirin.
Kaynaklar
İlgili İçerikler
Active Directory Ransomware Saldırılarında Neden Kritik?
MFA Varken Ransomware Nasıl Gerçekleşebilir?
Akira
Kurumunuz bu senaryoya hazır mı?
Ücretsiz ön değerlendirme ile kimlik, yedekleme, segmentasyon, EDR, görünürlük ve kurtarma hazırlığınızı ölçün.
Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.
Diğer Gelişmeler
KVKK, Sağlık Sektöründe Ransomware ile Veri Şifrelemeyi Doğruladı
KVKK, Türkiye'de sağlık sektöründe faaliyet gösteren bir kuruluşun ransomware saldırısına maruz kaldığını ve verilerin şifrelendiğini doğruladı. Saldırgan grup ve ilk erişim yöntemi henüz kamuya açıklanmadı.
AI Modelleri ve Kaynak Kodları Fidye Amaçlı Veri Hırsızlığının Yeni Hedefi Oluyor
Google Threat Intelligence Group, Mandiant'ın 2026'nın ikinci çeyreğinde proprietary AI modelleri, kaynak kodu, prompt'lar ve AI araştırmalarının hedeflendiği birden fazla veri hırsızlığı ve extortion olayı araştırdığını açıkladı. Bulgular, ransomware hazırlığında AI altyapısının da kritik veri ve fikrî mülkiyet kapsamına alınması gerektiğini gösteriyor.
Microsoft, DeadLock Ransomware'ın Teknik Yapısını Ortaya Çıkardı
Microsoft Threat Intelligence, gelişmekte olan DeadLock ransomware operasyonunun encryptor yapısını, savunma engelleme tekniklerini ve merkezi olmayan recovery altyapısını analiz etti. Bulgular özellikle log bütünlüğü, backup servisleri ve Active Directory açısından önemli savunma dersleri içeriyor.