Lazarus Operasyonu: Windows Açığı, Kyber Şifreleme ve Küresel Savunma Firmalarına Sızma
Kuzey Kore devlet destekli Lazarus Grubu, 'Operasyon Rüya İş' kapsamında savunma, havacılık ve uzay firmalarını hedef alan sofistike bir saldırı zinciri başlattı. Saldırganlar, daha önce bilinmeyen bir Windows çekirdek açığı olan CVE 2026 68820'yi (AFD.sys sürücüsünde kullan after free yarış durumu) kullanarak SYSTE...
Kuzey Kore devlet destekli Lazarus Grubu, 'Operasyon Rüya İş' kapsamında savunma, havacılık ve uzay firmalarını hedef alan sofistike bir saldırı zinciri başlattı.
Saldırganlar, daha önce bilinmeyen bir Windows çekirdek açığı olan CVE 2026 68820'yi (AFD.sys sürücüsünde kullan after free yarış durumu) kullanarak SYSTEM yetkilerine yükseldi ve FudModule çekirdek rootkit'ini devrey...
Saldırıda ilk kez, komuta kontrol (C2) trafiğini şifrelemek için NIST onaylı kuantum sonrası şifreleme standardı Kyber/ML KEM kullanıldı.
Hedefler arasında Fransa, Almanya, Hindistan ve Brezilya'daki firmalar yer alırken, Microsoft ve CISA acil yama ve müdahale talimatları yayınladı.
How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defenseAI-generated illustration of the Lazarus Group attack chain involving CVE-2026-68820, Kyber encryption, and FudModule rootkit.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
2026 yılının başlarında, Kuzey Kore'nin en tehlikeli siber gruplarından biri olan Lazarus Grubu, uzun süredir devam ettirdiği Operasyon Rüya İş (Operation Dream Job) kampanyasını, daha önce görülmemiş bir saldırı yöntemiyle güncelledi. Bu yeni dalgada, bir Windows çekirdek sıfırıncı gün (zero-day) açığı ile kuantum sonrası (post-quantum) şifreleme teknolojisini bir araya getirdiler. İsrail merkezli siber güvenlik firması Check Point Research (CPR) tarafından keşfedilen bu kampanya, savunma, havacılık ve uzay sektörlerindeki şirketleri hedef aldı . Microsoft, CPR'nin sorumlu bildiriminin ardından CVE-2026-68820 kodlu bu açığı 11 Ağustos 2026'daki Patch Tuesday güncellemesiyle kapattı . Saldırıda, sahte iş ilanları, kötü amaçlı bir PDF görüntüleyici ve 'Troy' adı verilen yeni bir arka kapı (backdoor) kullanıldı .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Lazarus Operasyonu: Windows Açığı, Kyber Şifreleme ve Küresel Savunma Firmalarına Sızma"?
Kuzey Kore devlet destekli Lazarus Grubu, 'Operasyon Rüya İş' kapsamında savunma, havacılık ve uzay firmalarını hedef alan sofistike bir saldırı zinciri başlattı.
What are the key points to validate first?
Kuzey Kore devlet destekli Lazarus Grubu, 'Operasyon Rüya İş' kapsamında savunma, havacılık ve uzay firmalarını hedef alan sofistike bir saldırı zinciri başlattı. Saldırganlar, daha önce bilinmeyen bir Windows çekirdek açığı olan CVE 2026 68820'yi (AFD.sys sürücüsünde kullan after free yarış durumu) kullanarak SYSTEM yetkilerine yükseldi ve FudModule çekirdek rootkit'ini devrey...
What should I do next in practice?
Saldırıda ilk kez, komuta kontrol (C2) trafiğini şifrelemek için NIST onaylı kuantum sonrası şifreleme standardı Kyber/ML KEM kullanıldı.
Lazarus, Operasyon Rüya İş'i 2020'den beri yürütüyor olsa da bu yeni versiyon üç önemli teknik yenilik içeriyor :
Daha önce bilinmeyen bir Windows sıfırıncı gün açığı (CVE-2026-68820): Windows'un ağ işlemlerinden sorumlu AFD.sys sürücüsünde bulunan bu açık, saldırgana sistem üzerinde tam yetki (SYSTEM) veriyor.
Kuantum sonrası anahtar değişimi (Kyber/ML-KEM): Komuta-kontrol (C2) sunucularıyla yapılan iletişim, kuantum bilgisayarlarla bile kırılması neredeyse imkansız olan bu yeni nesil şifreleme yöntemiyle korunuyor.
Yeni modüler arka kapı: Troy: Daha önce belgelenmemiş bu kötü amaçlı yazılım, ele geçirilmiş meşru sunucular üzerinden haberleşiyor .
Adım Adım Saldırı Zinciri
1. Sahte İş Teklifleriyle Sosyal Mühendislik
Saldırganlar, LinkedIn ve benzeri profesyonel platformlarda, Lockheed Martin ve gizlilik teknolojileri firması Enveil'den işe alım uzmanı gibi davranarak kurbanlarla temasa geçti. Kurbanlara bir iş tanımı ve 'mülakat materyalleri' adı altında bir bağlantı gönderildi. CPR, iki farklı bulaşma zinciri tespit etti :
Zincir A (DLL Sideloading): Kurban, içinde dijital olarak imzalanmış meşru bir PDF görüntüleyici, libmupdf.dll adlı kötü amaçlı bir DLL ve .pdf.enc uzantılı şifrelenmiş bir yük bulunan bir ZIP dosyası indiriyor. PDF görüntüleyici çalıştırıldığında, kötü amaçlı DLL'yi yüklüyor. Bu DLL ekrana bir tuzak PDF belgesi gösterirken arka planda sessizce asıl zararlı yükü çözüp çalıştırıyor .
Zincir B (Trojanize PDF Görüntüleyici): Kurban, SecurityPDF adı verilen ve MuPDF tabanlı meşru bir PDF görüntüleyiciyi taklit eden sahte bir uygulama indiriyor. Bu uygulama, özel olarak hazırlanmış bir PDF dosyası açıldığında kötü amaçlı kodu devreye sokuyor .
2. Komuta-Kontrol Kanalını Kuantum Şifreleme Koruması Altına Alma
İlk yük çalıştırıldığında, sistemi tanıyan bir modül (fingerprinting module) devreye giriyor. Bu modül, komuta-kontrol sunucusuna bağlanarak dört adet açık anahtar (public key) talep ediyor. Ardından, NIST (ABD Ulusal Standartlar ve Teknoloji Enstitüsü) tarafından standartlaştırılan kuantum sonrası anahtar kapsülleme mekanizması olan Kyber / ML-KEM'i kullanarak yeni bir anahtar üretiyor, ortak bir sır (shared secret) oluşturuyor ve bunu sunucuya gönderiyor. Ancak bu işlem tamamlandıktan sonra asıl sömürü (exploit) yükünü sunucudan talep ediyor .
Bu, Lazarus Grubu'nun sömürü yükünü korumak için kuantum sonrası şifrelemeyi belgelenen ilk kullanımıydı. Bu teknik, ağ trafiği ele geçirilse bile C2 kanalının hem klasik hem de kuantum bilgisayarlarla çözülememesini sağlıyor .
3. Sıfırıncı Gün Açığı: AFD.sys'de CVE-2026-68820
Sunucudan gelen yük, CVE-2026-68820 kodlu açığı sömürüyor. Bu, afd.sys dosyasında (Windows'un çekirdek modundaki Winsock işlemlerini yöneten Yardımcı Fonksiyon Sürücüsü) bulunan bir kullan-after-free (use-after-free) yarış durumu (race condition) açığı . Teknik detaylar şöyle:
CVSS Puanı: 7.0 (Yüksek)
Ön Koşul: Saldırganın, ilk bulaşma adımından itibaren sistemde yerel kod çalıştırma yetkisine sahip olması gerekiyor
Sömürü Mekanizması: Saldırganın, çekirdek belleğini başarıyla serbest bırakıp yeniden tahsis etmek için bir yarışı kazanması gerekiyor. Bu sayede çekirdek nesneleri bozuyor ve SYSTEM yetkilerine yükseliyor
Tekrarlanan Vektör: Bu, Lazarus'un 2022'den beri en az dört ayrı kampanyasında kullandığı aynı sürücü (AFD.sys). Bu durum, sürücünün sürekli bir saldırı yüzeyi olduğunu gösteriyor .
SYSTEM yetkilerine ulaştıktan sonra sömürü, Lazarus'un imza niteliğindeki çekirdek modu rootkit'i olan FudModule'ün güncellenmiş bir sürümünü devreye alıyor . Bazen FudModule v3.1 olarak da adlandırılan bu sürüm, Windows 11'in 26100 ve 26200 numaralı yapılarını destekliyor . FudModule, tam çekirdek erişimiyle şu işlemleri gerçekleştiriyor:
Uç nokta tespit ve yanıt (EDR) araçlarını çekirdek seviyesinde devre dışı bırakıyor
Güvenlik ürünlerini kör ediyor: Çekirdek geri çağırmalarını (kernel callbacks) ve süreç izlemeyi (process monitoring) manipüle ederek güvenlik yazılımlarının saldırıyı görmesini engelliyor
Kalıcılık sağlıyor ve ek modüler arka kapılar yüklüyor: Bunlar arasında MISTPEN ve yeni Troy arka kapısı da bulunuyor
5. Troy Arka Kapısı ve Ele Geçirilmiş Altyapı
Saldırının son aşamasında, yeni belgelenmiş modüler bir uzaktan erişim aracı olan Troy arka kapısı kullanılıyor. Bu arka kapının komuta altyapısı neredeyse tamamen ele geçirilmiş meşru sunuculardan oluşuyor. Saldırganlar kendi altyapılarını kurmak yerine başka kuruluşların sunucularını ele geçirerek kullanıyorlar .
Hedef Alınan Ülkeler ve Sektörler
Kategori
Detaylar
Hedef sektörler
Savunma, havacılık, uzay
Teyit edilen ülkeler
Fransa, Almanya (Batı Avrupa), Hindistan, Brezilya
Zaman çizelgesi
Saldırılar en az Temmuz 2026 başından beri aktif; sömürünün Haziran ayına kadar uzandığı gözlemlendi
Alınan Önlemler ve Müdahale
Microsoft'un Yamaları
Microsoft, 11 Ağustos 2026'daki Patch Tuesday güncellemesinde CVE-2026-68820 dahil 398 güvenlik açığını kapattı
Düzeltme, sıfırıncı gün açığının kullanıldığını tespit edip Microsoft'a bildiren Check Point Research'in sorumlu bildiriminin (responsible disclosure) ardından hazırlandı
Microsoft, CVE-2026-68820'yi o ayki güncellemede aktif olarak sömürülen tek güvenlik açığı olarak işaretledi
CISA Acil Durum Talimatı
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), tüm ABD Federal Sivil Yürütme Organı (FCEB) kurumlarına CVE-2026-68820'yi düzeltmeleri için zorunlu bir Acil Durum Talimatı (Emergency Directive) yayınladı
Kurumlara yamayı uygulamaları için 25 Ağustos 2026 tarihine kadar süre tanındı
CISA, güvenlik açığını Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğuna ekledi. Bu, tüm federal kuruluşlar için eylem zorunluluğu getirirken, özel sektör kuruluşlarına da güçlü bir tavsiye niteliği taşıyor
Kurumlar İçin Önerilen Eylemler
Microsoft'un Ağustos 2026 Patch Tuesday güncellemelerini, özellikle CVE-2026-68820'yi önceliklendirerek hemen uygulayın
Çalışanlarınızı sahte işe alım gönderileri ve kötü amaçlı PDF görüntüleyiciler konusunda eğitin
Beklenmeyen kanallardaki Kyber/ML-KEM anahtar değişim trafiğini tespit edebilecek ağ seviyesinde önlemler alın
Bu Saldırı Neden Önemli?
Bu kampanya, zaten en üretken devlet destekli tehdit aktörlerinden biri olan Lazarus Grubu'nun yeteneklerinde bir sıçramayı temsil ediyor. Sömürü yükünü korumak için kuantum sonrası şifreleme kullanılması, Lazarus'un hem savunma mekanizmalarını izlediğini hem de operasyonlarını geleceğe hazırladığını gösteriyor. Aynı AFD.sys sürücüsünün 2022'den beri en az dört kez hedef alınması, Windows çekirdeğinde Microsoft'un reaktif olarak yamaladığı kalıcı bir zafiyet yüzeyine işaret ediyor .
byteiota.comLazarus Group Exploited a Windows Kernel Zero-Day for Five ...