.webp)
Yayınlanma tarihi: 1 Kasım 2025
Yazan: Kooch Siber Güvenlik ve Uyumluluk Ekibi
Yakın zamanda açıklanan kritik bir güvenlik açığı (CVE-2025-61932) Motex Lanscope Endpoint Manager içerisinde, Tick olarak bilinen Çin bağlantılı gelişmiş kalıcı tehdit (APT) grubu tarafından aktif olarak kullanılıyor.
9,3 CVSS puanınasahip olan bu açık, SYSTEM düzeyinde yetkilerle uzaktan kod yürütülmesine olanak tanıyarak saldırganlara etkilenen kurumsal uç noktalar üzerinde tam kontrol sağlıyor.
Japonya Bilgisayar Acil Müdahale Ekibi (JPCERT/CC) Ekim 2025'te aktif istismara dair doğrulanmış raporlar, saldırganların ele geçirilen sistemlere halihazırda arka kapılar yerleştirdiği konusunda uyarıyor.
Tick — diğer adlarıyla Bronze Butler, Daserf, REDBALDKNIGHT, Stalker Panda ve Swirl Typhoon — Çin merkezli bir siber casusluk grubu olup en az 2006 yılından beri faaliyet göstermektedir.
Grup, Doğu Asya'daki hedeflere yönelik uzun vadeli odaklanmasıyla, özellikle de Japon şirketleri ve devlet ağlarıüzerindeki operasyonlarıyla bilinmekte olup, bu faaliyetlerinin devlet düzeyindeki istihbarat hedefleriyle yakından örtüştüğü düşünülmektedir.
Sophos CTU Direktörü Rafe Pilling'e göre, “Bronze Butler tarafından gerçekleştirilen istismar, yalnızca kendi istihbarat hedefleriyle uyumlu sektörlerle sınırlı görünüyor; ancak açık artık kamuya açık hale geldiğinden, diğer tehdit aktörleri de bunu takip edebilir.”
Sophos araştırmacıları, Tick'in CVE-2025-61932 açığını kullanarak Gokcpdoor arka kapısının yeni bir varyantını dağıttığını gözlemledi., uzak sunucularla gizli vekil bağlantılar kurabilen ve kötü amaçlı komutlar yürütebilen.
Bu 2025 varyantı eski KCP protokolünü 'smux' kütüphanesi aracılığıyla çoklu iletişimile değiştirerek gizliliği ve güvenilirliği artırdı.
İki farklı Gokcpdoor türü tespit edildi:
İlk erişimin ardından Tick, Havoc istismar sonrası çerçevesinikullanarak, DLL yan yükleme teknikleriyle OAED Loader adlı özel bir yükleyiciyi çalıştırdı. meşru süreçlere kötü amaçlı yükler enjekte etti.
Diğer faaliyetler şunları içeriyordu:
Bu, Tick'in Japonya'da bilinen ilk sıfırıncı gün kullanımı değil.
2017 yılında, Sophos'a ait Secureworks, aynı grubun CVE-2016-7836 açığını SKYSEA Client Viewadlı bir başka Japon BT varlık yönetimi platformunda kurumsal sistemlere sızmak için nasıl kullandığını belgeledi.
uç nokta yönetim yazılımlarının sürekli hedef alınması stratejik bir modeli ortaya koyuyor: saldırganlar, kurumların kontrol, görünürlük ve uyumluluk için güvendiği araçları ele geçiriyor.
Sophos Tehdit Müdahale Birimi (TRU) kurumların şunları yapmasını önemle tavsiye eder:
Lanscope sıfırıncı gün istismarı, modern siber güvenlikteki acı bir gerçeği bir kez daha hatırlatıyor:
Saldırganlar her zaman içeri zorla girmezler; bazen en güvendiğiniz araçlar üzerinden giriş yaparlar.
Uç nokta yönetim platformları, RMM'ler ve BT varlık yönetimi çözümleri derin sistem düzeyi ayrıcalıklarasahiptir, bu da onları casusluk grupları için yüksek değerli hedefler haline getirir.
Kurumlar bu araçlara, kritik altyapı ile aynı güvenlik titizliğiyle yaklaşmalıdır — segmentasyon, izleme ve yama önceliklendirme vazgeçilmezdir.
Kooch Siber Güvenlik ve Uyumlulukolarak, bunu KVKK, GDPRveya ISO 27001gibi çerçeveler kapsamında düzenlemeye tabi verileri işleyen şirketler için bir uyarı niteliğinde görüyoruz.
Yönetimsel araçları hedef alan sıfırıncı gün açıkları, yalnızca teknik bir risk değil, aynı zamanda uyumluluk riskioluşturarak potansiyel olarak veri ihlallerine ve yasal yaptırımlarayol açabilir.
Düzenli yama denetimleri, üçüncü taraf tedarikçi risk değerlendirmeleri, ve olay müdahale hazırlığı artık sadece bir iyi uygulama değil, her uyumluluk programının bir parçası olmalıdır.
Siber casusluk, görünürlüğün bittiği yerde gelişir.
Proaktif savunma, CVE'lere tepki vermek değil, ortamınızı bir şeyin normal olmadığınıfark edecek kadar iyi tanımaktır.
Yamalı kalın. İzlenin. Uyumlu kalın.
Bu makale, Ravie Lakshmanan tarafından The Hacker News'te yayınlanan
“China-Linked Tick Group Exploits Lanscope Zero-Day to Hijack Corporate Systems,” başlıklı, 31 Ekim 2025
tarihli özgün habere dayanmaktadır. TheHackerNews.com