Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

BGP Güvenlik Açığı İnternet Altyapısını Vurdu: Kritik Yanlışlar Zinciri

Ozan Tankuş24 Eylül 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
BGP Güvenlik Açığı İnternet Altyapısını Vurdu: Kritik Yanlışlar Zinciri
30 Saniyede Özet
Hızlı Bakış
  • Küresel internet altyapısını hedef alan siber saldırıda, BGP yönlendirme açıklarının kötüye kullanılmasıyla zararlı yazılım dağıtıldı.
  • Güvenlik uzmanları, bu tür olayların önlenebilir yapılandırma hatalarından kaynaklandığına dikkat çekiyor.

Küresel İnternet Altyapısında Kritik Güvenlik Açığı

Dijital dünyanın omurgasını oluşturan küresel internet yönlendirme sistemleri, son yılların en dikkat çekici ve karmaşık siber saldırılarından birine sahne oldu. Birleşik Arap Emirlikleri merkezli yazılım şirketi Softaculous ekosistemini hedef alan saldırganlar, BGP (Border Gateway Protocol) protokolünün derinliklerindeki güvenlik açıklarını ustaca istismar etti. Hosting sağlayıcıları, veri merkezleri ve büyük bulut altyapısı şirketlerinin kullandığı bulut yönetim yazılımlarının güncellendiği IP bloklarını ele geçiren siber korsanlar, binlerce sunucuyu tehlikeye atan bir tedarik zinciri saldırısına imza attı.

Saldırının başarısı tek bir zafiyete değil, adeta bir hatalar zincirine dayanıyordu. Almanya merkezli hosting sağlayıcısı Hetzner Online altyapısındaki gevşek yönlendirme güvenliği yapılandırmaları ve geçerli TLS sertifikası alma sürecindeki boşluklar, saldırganların önünü açtı. Softaculous firmasının Virtualizor sanallaştırma yönetim platformu ve yazılım güncelleme altyapısı üzerinden yürütülen operasyon, internetin temel protokollerinin ne kadar hassas olabileceğini bir kez daha gözler önüne serdi.

BGP Yönlendirme Protokolü ve Güvenlik Mekanizmaları

İnternetin küresel bir ağ olarak çalışmasını sağlayan BGP, dünyadaki binlerce Otonom Sistem'in (Autonomous System - AS) birbirleriyle konuşmasını sağlayan yapısal bir yapıştırıcı görevi görür. IPv4 protokolü altındaki milyarlarca IP adresinin doğru hedefe ulaşabilmesi için Otonom Sistemlerin hangi rota üzerinden paket ileteceğini küresel yönlendirme tablosuna bildirmesi gerekir. İnternetin ilk yıllarında güven esasına dayanan bu sistem, günümüzde siber saldırganların hedefi haline gelebiliyor.

Bu tür suiistimalleri önlemek amacıyla geliştirilen RPKI (Resource Public Key Infrastructure) ve ROV (Route Origin Validation) teknolojileri, rota yetkilendirme belgeleri (ROA) kullanarak hangi IP aralığının hangi kaynaktan çıkması gerektiğini kriptografik olarak doğrular. Ancak Hetzner Online tarafından yapılan hatalı yapılandırmalar, bu koruma kalkanının delinmesine neden oldu. Uzmanlar, sistemin doğru yapılandırılmaması durumunda en gelişmiş güvenlik protokollerinin bile işlevsiz kalabileceğini vurguluyor.

Saldırının Anatomisi: Nasıl Gerçekleşti?

Saldırı, cuma günü UTC saatine göre akşam saatlerinde Softaculous şirketine ait küçük bir IP bloğunun küresel yönlendirme tablosuna girmesiyle başladı. 162.55.80.0/24 olarak belirlenen bu yeni IP öneki, Zet.net (AS6204), Nexon Host (AS62390) ve Hetzner Online (AS24940) yolları üzerinden duyuruldu. Normal şartlarda AS24940 tarafından duyurulan daha geniş 162.55.0.0/16 IP aralığının içinde yer alan bu alt blok, yönlendiricilerin en uzun önek eşleşmesi (longest-prefix-match) kuralı nedeniyle meşru rota yerine saldırganların sunucularına yönlendirildi.

BGP uzmanı Doug Madory ve BGP Tools platformunun kurucusu Ben Cartwright-Cox, Hetzner Online şirketinin RPKI ayarlarında /16 yerine /24 gibi daha küçük alt öneklerin duyurulmasına izin veren bir parametre yapılandırması yaptığını ortaya koydu. Saldırganlar, rota yoluna 24940 otonom sistem numarasını sahte kaynak olarak ekleyerek, RPKI-geçerli (RPIK-valid) görünmeyi başardılar. Böylece filtreleme mekanizmalarını atlatan sahte rota, dünya genelindeki yönlendiriciler tarafından kabul edildi.

TLS Sertifika Doğrulama Süreçlerinin Atlatılması

Saldırının en sinsi yönlerinden biri de endüstri standardı olan TLS sertifika doğrulama mekanizmalarının etrafından dolaşılması oldu. Let’s Encrypt gibi sertifika otoriteleri, bir alan adının kontrol edildiğini kanıtlamak için coğrafi olarak dağıtılmış uç noktalar üzerinden doğrulama talebinde bulunur. Saldırganların hedef aldıkları daha küçük /24 IP aralığı sayesinde, doğrulama istekleri meşru alan adı operatörü yerine doğrudan korsanların sunucularına ulaştı.

Let’s Encrypt yetkilileri, Certification Authority Authorization (CAA) hesap bağlama özelliklerinin kullanılmasının bu süreci ciddi anlamda zorlaştırabileceğini belirtti. Ancak trafik izleme süreçlerindeki zafiyetler nedeniyle saldırı 33 saatlik zaman dilimi içinde kesintilerle devam etti ve hosting sağlayıcıları durumu fark edene kadar büyük bir zaman kaybı yaşandı.

Yazılım Güncellemelerinde Kod İmzalama Eksikliği

Saldırının en büyük boyutu, Softaculous tarafındaki temel bir yazılım geliştirme güvenliği kuralının ihlal edilmesinden kaynaklandı. Şirket, güncellemelerin güvenli bir şekilde sunulması için hayati önem taşıyan kod imzalama (code signing) doğrulamasını henüz tam anlamıyla entegre etmemişti. Bu durum, yönlendirilen trafiğin saldırganların sunucusundan gelen zararlı güncelleme paketlerini doğrudan kabul etmesine yol açtı.

Softaculous pazartesi günü yaptığı açıklamada, etkilenen sunucu sayısının az olduğuna inandıklarını ancak kesin bir liste çıkarmanın imkansız olduğunu belirterek tüm Virtualizor kullanıcılarının sistemlerini acilen kontrol etmesini ve güvenlik taramasından geçirmesini talep etti. Olay, BGP yönlendirme güvenliğindeki tek bir hatanın ve yazılım güncelleme süreçlerindeki eksikliklerin ne denli büyük çaplı riskler doğurabileceğini kanıtlayan nadir örnekler arasına girdi.

Orijinal Haber Kaynağı:arstechnica.com
BGPsiber-guvenlikbulut-altyapizararli-yazilimag-guvenligi
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.