.webp)
Yayınlanma tarihi: 1 Kasım 2025
Yazan: Kooch Siber Güvenlik ve Uyumluluk Ekibi
Yakın zamanda açıklanan kritik bir güvenlik açığı (CVE-2025-61932) Motex Lanscope Endpoint Manager içerisinde, Tick olarak bilinen Çin bağlantılı gelişmiş kalıcı tehdit (APT) grubu tarafından aktif olarak kullanılıyor.
9,3 CVSS puanına sahip olan bu açık, SYSTEM düzeyinde yetkilerle uzaktan kod yürütülmesine olanak tanıyarak saldırganlara etkilenen kurumsal uç noktalar üzerinde tam kontrol sağlıyor.
Japonya Bilgisayar Acil Müdahale Ekibi (JPCERT/CC) , Ekim 2025'te aktif istismarı doğruladı ve ele geçirilen sistemlere arka kapılar yerleştirildiği konusunda uyardı.
Tick — diğer adlarıyla Bronze Butler, Daserf, REDBALDKNIGHT, Stalker Panda ve Swirl Typhoon — Çin merkezli bir siber casusluk grubu olup en az 2006 yılından beri faaliyet göstermektedir.
Grup, Doğu Asya'daki hedeflere yönelik uzun vadeli odaklanmasıyla, özellikle de Japon şirketleri ve devlet ağları üzerindeki operasyonlarıyla bilinmekte olup, bu faaliyetlerinin devlet düzeyindeki istihbarat hedefleriyle yakından örtüştüğü düşünülmektedir.
Sophos CTU Direktörü Rafe Pilling'e göre, “Bronze Butler tarafından gerçekleştirilen istismar, yalnızca kendi istihbarat hedefleriyle uyumlu sektörlerle sınırlı görünüyor; ancak açık artık kamuya açık hale geldiğinden, diğer tehdit aktörleri de bunu takip edebilir.”
Sophos araştırmacıları, Tick'in CVE-2025-61932 açığını kullanarak Gokcpdoor arka kapısının yeni bir varyantını dağıttığını gözlemledi.Bu varyant, uzak sunucularla gizli vekil bağlantılar kurabiliyor ve kötü amaçlı komutlar çalıştırabiliyor.
Bu 2025 varyantı eski KCP protokolünü 'smux' kütüphanesi aracılığıyla çoklu iletişim ile değiştirerek gizliliği ve güvenilirliği artırdı.
İki farklı Gokcpdoor türü tespit edildi:
İlk erişimin ardından Tick, Havoc istismar sonrası çerçevesini kullanarak, DLL yan yükleme teknikleriyle OAED Loader adlı özel bir yükleyiciyi çalıştırdı. Bu yükleyici, meşru süreçlere kötü amaçlı yükler enjekte etti.
Diğer faaliyetler şunları içeriyordu:
Bu, Tick'in Japonya'da bilinen ilk sıfırıncı gün kullanımı değil.
2017 yılında, Sophos'a ait Secureworks, aynı grubun CVE-2016-7836 açığını SKYSEA Client View adlı bir başka Japon BT varlık yönetimi platformunda kurumsal sistemlere sızmak için nasıl kullandığını belgeledi.
uç nokta yönetim yazılımlarının sürekli hedef alınması stratejik bir modeli ortaya koyuyor: saldırganlar, kurumların kontrol, görünürlük ve uyumluluk için güvendiği araçları ele geçiriyor.
Sophos Tehdit Müdahale Birimi (TRU) kurumların şunları yapmasını önemle tavsiye eder:
Bu olay, yönetim araçlarının güvenliğini incelemek için bir gerekçe sunuyor:
Ele geçirilen bir yönetim aracı, saldırganın başka sistemlere erişmesine imkan verebilir.
Uç nokta yönetim platformları, RMM'ler ve BT varlık yönetimi çözümleri derin sistem düzeyi ayrıcalıklara sahiptir, bu da onları casusluk grupları için yüksek değerli hedefler haline getirir.
Kurumlar bu araçlara, kritik altyapı ile aynı güvenlik titizliğiyle yaklaşmalıdır — segmentasyon, izleme ve yama önceliklendirme vazgeçilmezdir.
Kooch Siber Güvenlik ve Uyumluluk olarak, bunu KVKK, GDPR veya ISO 27001çalışmalarında yönetim araçlarından kaynaklanan riskler açısından değerlendiriyoruz.
Yönetim araçlarının ele geçirilmesi kişisel verileri açığa çıkarabilir. Teknik iyileştirmelerle birlikte etkilenen verileri ve sistemleri değerlendirin.
Güvenlik programına yama kontrollerini, tedarikçi risk değerlendirmelerini ve olay müdahalesi tatbikatlarını dahil edin.
Beklenmeyen değişiklikleri inceleyebilmek için varlık envanterini güncel tutun ve yönetim işlemlerini izleyin.
Bu makale, Ravie Lakshmanan tarafından The Hacker News'te yayınlanan
“China-Linked Tick Group Exploits Lanscope Zero-Day to Hijack Corporate Systems,” başlıklı, 31 Ekim 2025
tarihli özgün habere dayanmaktadır. TheHackerNews.com