Windows işletim sisteminin LegacyHive bileşeninde tespit edilen yeni bir sıfır-gün zafiyeti, saldırganların sistem üzerinde tam yönetici (SYSTEM) yetkileri kazanmasına olanak tanıyor. Aktif olarak istismar edilen bu açık hakkında bilmeniz gereken her şey.
Güvenlik araştırmacıları, Windows'un LegacyHive bileşeninde kritik bir sıfır-gün (zero-day) zafiyeti tespit etti. Bu açık, yerel erişime sahip bir saldırganın SYSTEM seviyesinde yetki yükseltmesi (privilege escalation) yapmasına imkan tanıyor. Zafiyet şu anda aktif olarak istismar edilmekte.
Bu zafiyet teorik değil — gerçek saldırılarda kullanılıyor. Microsoft henüz resmi bir yama yayınlamadı. Kurumsal ağlarda derhal önlem alınması kritik önem taşımaktadır.
LegacyHive, Windows'un kayıt defteri (registry) altyapısında eski uygulamalar için geriye dönük uyumluluk sağlayan bir bileşendir. Saldırganlar bu bileşendeki bir zayıflıktan yararlanarak:
| Windows Sürümü | Etkilenme Durumu | Risk Seviyesi |
|---|---|---|
| Windows 11 (22H2, 23H2, 24H2) | Etkileniyor | Kritik |
| Windows 10 (tüm sürümler) | Etkileniyor | Kritik |
| Windows Server 2022 / 2019 / 2016 | Etkileniyor | Kritik |
SYSTEM yetkisiyle saldırgan tüm güvenlik yazılımlarını devre dışı bırakabilir.
Domain controller ve dosya sunucularında hassas verilere tam erişim.
Ele geçirilen sistemden ağdaki diğer makinelere yatay hareket.
Microsoft'tan resmi yama gelene kadar, aşağıdaki önlemler saldırı yüzeyini daraltmanıza ve kurumsal ağınızı korumanıza yardımcı olacaktır. Bu önlemleri bugünden uygulamaya başlayın.
Microsoft, Defender for Endpoint kullanıcıları için zafiyeti algılayan tespit kurallarını (detection rules) güncellemiştir. Attack Surface Reduction (ASR) kurallarınızın "Block" modunda olduğundan ve cloud-delivered protection'ın açık olduğundan emin olun.
Zafiyet LegacyHive bileşenini hedef aldığından, registry hive dosyalarına erişimi kısıtlamak kritik önem taşır:
EDR çözümünüzde "unexpected privilege escalation" ve "registry hive manipulation" davranışları için özel deteksiyon kuralları oluşturun.
SYSTEM token'ıyla çalışan beklenmedik süreçleri, özellikle cmd.exe, powershell.exe ve wscript.exe'yi anında alert olarak işaretleyin.
| # | Aksiyon | Öncelik |
|---|---|---|
| 1 | Defender for Endpoint ASR kurallarını "Block" moduna alın | Kritik |
| 2 | Tüm endpointlerde LAPS yapılandırmasını doğrulayın | Kritik |
| 3 | Registry hive dosya erişim denetimini güçlendirin | Yüksek |
| 4 | EDR/SIEM'de privilege escalation alert'lerini yapılandırın | Yüksek |
| 5 | İstemci-istemci SMB/RPC trafiğini kısıtlayın | Orta |
Zero-day zafiyetler her zaman olacak — önemli olan onlara ne kadar hızlı yanıt verdiğiniz. NovatekCloud'un 7/24 SOC hizmeti, EDR yönetimi ve patch management çözümüyle kurumsal ağınızı sürekli izliyor, tehditleri proaktif olarak tespit ediyoruz.