fidyeyazilim.com
Zafiyet

Cisco FMC Açıkları Gerçek Saldırılarda Kullanılıyor: Qilin ile Uyumlu Ransomware Operasyonu Gözlemlendi

Cisco Talos, Cisco Secure Firewall Management Center üzerindeki CVE-2026-20079 ve CVE-2026-20316 zafiyetlerinin gerçek saldırılarda kullanıldığını açıkladı. İncelenen saldırı kümelerinden birinde saldırganın iç ortam keşfi, credential toplama, tünelleme ve şifrelenecek sistemleri belirleme faaliyetlerinin Qilin ransomware affiliate'larının davranışlarıyla uyumlu olduğu değerlendirildi.

Yayın Tarihi: 12 Eylül 2026 · Son Güncelleme: 12 Eylül 2026 · 5 dk okuma · Hazırlanma yöntemi: AI destekli + editör kontrolü

CVE-2026-20079CVE-2026-20316

Cisco Talos, Cisco Secure Firewall Management Center (FMC) üzerinde daha önce yamaları yayımlanmış iki zafiyetin gerçek saldırılarda kullanıldığını ve olaylardan birinde ransomware operasyonuna uzanan bir saldırı zinciri gözlemlediğini açıkladı.

Araştırma özellikle önemli çünkü etkilenen sistem sıradan bir uç nokta veya tek bir sunucu değil. FMC, kurumların Cisco güvenlik duvarlarını merkezi olarak yönetmek için kullandıkları yönetim düzlemi bileşenlerinden biri. Böyle bir sistemin ele geçirilmesi saldırgana yalnızca yeni bir sunucu üzerinde erişim sağlamıyor; ağ topolojisi, güvenlik politikaları, erişilebilir sistemler ve kimlik bilgileri açısından da yüksek değerli bir konum yaratabiliyor.

Talos üç ayrı saldırı kümesini inceliyor. Bunlardan UAT-11988 olarak takip edilen küme için araştırmacılar saldırganı yüksek güvenle bir ransomware operatörü olarak değerlendiriyor. Saldırının sonraki aşamalarındaki davranışların ise Qilin ransomware affiliate'larının bilinen taktik, teknik ve prosedürleriyle uyumlu olduğu belirtiliyor.

Bu ayrım önemli: mevcut bulgular olayın doğrudan “Qilin ana operatörü” tarafından gerçekleştirildiğini kanıtlamıyor. Talos'un değerlendirmesi, gözlemlenen davranışların Qilin affiliate faaliyetleriyle tutarlı olduğu yönünde.

Özet

Cisco Secure FMC üzerinde iki zafiyet gerçek saldırılarda kullanılıyor.

CVE-2026-20079, kimlik doğrulaması olmadan uzaktaki bir saldırganın etkilenen FMC üzerinde komut çalıştırarak alttaki işletim sisteminde root erişimi elde etmesine yol açabilen kritik bir authentication bypass zafiyeti.

CVE-2026-20316 ise ürün içerisinde bulunan sabit bir düşük yetkili hesaptan kaynaklanıyor.

Cisco Talos'un incelediği ransomware kümesinde saldırganın FMC'nin meşru fonksiyonlarını keşif amacıyla kullandığı, credential topladığı, SOCKS ve SSH tabanlı tüneller kurduğu ve daha sonra şifrelenecek veya kilitlenecek uç noktaları belirlemek için hedef listesi oluşturduğu görüldü.

Ne Oldu?

Cisco Talos, Secure Firewall Management Center üzerinde üç farklı saldırı kümesine ait post-compromise faaliyetlerini analiz etti.

İlk küme olan UAT-12197, CVE-2026-20079'un başarılı biçimde kullanılmasının ardından FMC üzerinde web shell ve Java tabanlı bir komut çalıştırma bileşeni yerleştirdi. Talos saldırganların sistemin iç veritabanlarını sorgulayarak authentication bilgileri ve credential elde etmeye çalıştığını raporluyor.

İkinci küme UAT-11823 ise Talos tarafından yüksek güvenle gelişmiş bir tehdit aktörü olarak değerlendiriliyor ve kullanılan araçlarda Sandworm ile örtüşme bulunuyor. Bu vakalarda CVE-2026-20079 ve CVE-2026-20316 kullanımı, reverse shell, cihaz konfigürasyonlarının toplanması ve Cyclops Blink malware'i gözlemlendi.

Fidye yazılımı açısından esas dikkat çekici olan üçüncü küme ise UAT-11988.

Talos, UAT-11988'i yüksek güvenle bir ransomware operatörü olarak değerlendiriyor. Ön bulgulara göre saldırgan FMC sistemine CVE-2026-20316 ile ilişkili sabit credential mekanizması üzerinden erişti.

Ardından FMC'nin kendi meşru araçları living-off-the-land yaklaşımıyla kullanılarak kurban ortamı üzerinde kapsamlı keşif yapıldı.

Saldırganlar ayrıca ağ erişimini korumak için tünelleme araçları yerleştirdi, credential topladı ve şifrelenecek ya da kilitlenecek uç noktaları belirlemek için hedef listeleri oluşturdu.

Talos, sonraki saldırı aktivitelerinin ve kullanılan TTP'lerin Qilin ransomware affiliate'larının davranışlarıyla tutarlı olduğunu belirtiyor.

Neden Önemli?

Bu vaka iki nedenle önemli.

Birincisi, internet veya güvenilmeyen ağlardan erişilebilen güvenlik altyapısının kendisi ransomware operatörleri açısından initial-access veya post-compromise hedefi olabiliyor.

Firewall, VPN, hypervisor veya merkezi yönetim sistemi gibi bir ürün “güvenlik ürünü” olduğu için saldırı yüzeyinin dışında kalmıyor. Aksine bu sistemler geniş erişim yetkileri ve yüksek kaliteli ağ bilgisi nedeniyle saldırgan açısından oldukça cazip olabilir.

İkincisi, CVSS puanı tek başına gerçek operasyonel riski anlatmak için yeterli değil.

CVE-2026-20316'nın CVSS skoru 5.3. Buna karşın Talos'un gözlemlediği saldırı zincirinde sabit credential üzerinden sağlanan erişim, saldırganın keşif, credential harvesting ve sonraki ransomware hazırlığı için kullanabileceği bir başlangıç noktası oluşturdu.

Bu nedenle kurumların zafiyetleri yalnızca CVSS sırasına göre ele alması, özellikle perimeter ve management-plane sistemlerinde gerçek riski küçümseyebilir.

Kimler Etkilenebilir?

Cisco Secure Firewall Management Center kullanan kurumlar öncelikle kendi sürümlerinin etkilenen sürümler arasında olup olmadığını Cisco'nun güvenlik duyurularından doğrulamalı.

Özellikle aşağıdaki durumlar riski artırıyor:

  • FMC yönetim arayüzünün internetten veya geniş güvenilmeyen ağ segmentlerinden erişilebilir olması,
  • gerekli hotfix veya sabit sürümlerin henüz uygulanmamış olması,
  • cihaz üzerinde geçmiş dönem log ve forensic artefact'larının yetersiz tutulması,
  • FMC'nin Active Directory veya diğer kritik yönetim sistemlerine geniş erişim sağlayabilmesi,
  • FMC üzerinde bulunan veya FMC tarafından erişilebilen credential'ların başka sistemlerde de kullanılabilmesi.

Teknik Detaylar

CVE-2026-20079, Cisco Secure FMC web arayüzündeki bir authentication bypass zafiyeti.

Cisco'ya göre sorun, boot sırasında oluşturulan hatalı bir sistem işleminden kaynaklanıyor. Uzaktaki ve kimlik doğrulaması yapmamış bir saldırgan, özel hazırlanmış HTTP istekleri göndererek zafiyeti kullanabiliyor.

Başarılı exploitation, saldırganın etkilenen cihaz üzerinde script ve komut çalıştırmasına ve alttaki işletim sisteminde root yetkisine ulaşmasına yol açabiliyor.

CVE'nin CVSS taban skoru 10.0 ve Cisco bu açık için workaround bulunmadığını belirtiyor.

CVE-2026-20316 ise FMC web arayüzündeki sabit credential probleminden kaynaklanıyor. Zafiyet, kimlik doğrulaması yapmamış uzaktaki saldırganın bilinen düşük yetkili hesap üzerinden sisteme erişerek hassas verilere ulaşmasına izin verebiliyor.

Tek başına daha düşük CVSS skoruna sahip olmasına rağmen Talos araştırması, bu tür bir foothold'un daha geniş bir saldırı zincirinde önemli değer taşıyabileceğini gösteriyor.

Belirsizlikler

Cisco Talos, UAT-11988'in sonraki TTP'lerinin Qilin ransomware affiliate'larıyla uyumlu olduğunu değerlendiriyor.

Bu ifade, olayın Qilin ana operatörü tarafından gerçekleştirildiğinin kesin kanıtı olarak yorumlanmamalı.

Aynı şekilde bu vaka, tüm Qilin saldırılarının Cisco FMC üzerinden başladığı veya bu açıkların Qilin'in standart initial-access yöntemi haline geldiği anlamına gelmiyor.

Mevcut kanıt, incelenen spesifik saldırı kümesinde ransomware faaliyetleri ile FMC compromise arasında operasyonel bağlantı bulunduğunu gösteriyor.

BT Ekipleri Neyi Kontrol Etmeli?

  • Kullanılan Cisco Secure FMC sürümünü ve ilgili hotfix durumunu doğrulayın. Cisco'nun CVE-2026-20079 ve CVE-2026-20316 için yayımladığı güncel advisory'leri esas alın.
  • FMC yönetim arayüzünün hangi ağlardan erişilebilir olduğunu belirleyin. Gereksiz internet veya geniş ağ erişimini kaldırın.
  • Yama uygulanmış olsa bile sistemin daha önce kompromize edilip edilmediğini ayrıca değerlendirin. Patch uygulanması geçmiş exploitation ihtimalini ortadan kaldırmaz.
  • FMC üzerinde beklenmeyen web shell, JAR, reverse-shell veya tunneling aktivitesini araştırın. Talos'un yayımladığı IOC ve davranışsal göstergeleri mevcut loglarla karşılaştırın.
  • FMC'den iç ağa doğru olağandışı keşif trafiğini inceleyin. Özellikle AD, LDAP, Kerberos, SMB, WinRM ve diğer yönetim protokollerine beklenmedik bağlantılar önemlidir.
  • FMC üzerinde erişilebilir credential'ların ele geçirilmiş olabileceğini değerlendirin. Gerekli durumlarda ilgili hesapların parola ve secret rotation sürecini başlatın.
  • SOCKS proxy, reverse SSH tunnel, Netcat veya benzeri kalıcı bağlantı mekanizmalarının izlerini araştırın.
  • FMC gibi merkezi güvenlik yönetim cihazlarının forensic logging ve retention kapasitesini ayrıca değerlendirin. Yalnızca firewall trafik loglarının tutulması, management-plane compromise araştırması için yeterli olmayabilir.

Kaynaklar

Cisco FMCCisco Secure FirewallQilinransomwareCVE-2026-20079CVE-2026-20316firewallinitial accesscredential access

İlgili İçerikler

Kurumunuz bu senaryoya hazır mı?

Ücretsiz ön değerlendirme ile kimlik, yedekleme, segmentasyon, EDR, görünürlük ve kurtarma hazırlığınızı ölçün.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.

Diğer Gelişmeler

Teknik Araştırma

AI Modelleri ve Kaynak Kodları Fidye Amaçlı Veri Hırsızlığının Yeni Hedefi Oluyor

Google Threat Intelligence Group, Mandiant'ın 2026'nın ikinci çeyreğinde proprietary AI modelleri, kaynak kodu, prompt'lar ve AI araştırmalarının hedeflendiği birden fazla veri hırsızlığı ve extortion olayı araştırdığını açıkladı. Bulgular, ransomware hazırlığında AI altyapısının da kritik veri ve fikrî mülkiyet kapsamına alınması gerektiğini gösteriyor.

09 Eylül 20266 dk okuma2 kaynak