Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Siber Dünyada Şok Takas: ShinyHunters, Clop Fidye Çetesini Hackledi

Ozan Tankuş25 Eylül 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Siber Dünyada Şok Takas: ShinyHunters, Clop Fidye Çetesini Hackledi
30 Saniyede Özet
Hızlı Bakış
  • Siber güvenlik dünyasının en aktif gruplarından biri olan ShinyHunters, rakip Clop fidye çetesinin veri sızdırma sitesini kritik bir CMS açığıyla ele geçirdi.
  • Yaşanan bu siber operasyon, suç ortaklıkları ve güvenlik açıklarının ekosistemde yarattığı depremi gözler önüne serdi.

Siber Suç Dünyasında Beklenmedik Çatışma ve Grav CMS Açığı

Siber güvenlik ekosisteminde son yılların en sıra dışı olaylarından biri yaşandı. Dijital dünyayı sarsan ve adından sıkça söz ettiren fidye yazılımı gruplarından Clop, veri sızdırma (leak) sitesinin kontrolünü rakip bir gruba kaptırdı. Olayın arkasındaki isim olan ShinyHunters, Clop'un altyapısında kullandığı Grav CMS yazılımındaki kritik bir güvenlik açığını kullanarak sunuculara sızmayı başardı. Bu operasyon, siber suç şebekelerinin dahi kendi aralarında güvenlik açıklarından muaf olmadığını ve en profesyonel görünen yapıların bile saniyeler içinde savunmasız duruma gelebileceğini bir kez daha kanıtladı.

Clop çetesi, yaşanan bu ihlalin ardından veri sızdırma sitesini hızla yeni bir Tor adresine taşıdı. Eski alan adının bir süre daha erişimde kalacağını ancak kademeli olarak emekliye ayrılacağını duyuran grup, ShinyHunters ile aralarında hiçbir bağ olmadığını vurguladı. Clop cephesinden yapılan resmi açıklamada, saldırganlarla herhangi bir müzakere yürütülmediği ve hiçbir finansal ya da operasyonel verinin ele geçirilmediği iddia edildi. Ancak bu iddialar, siber güvenlik uzmanları ve istihbarat analistleri tarafından şüpheyle karşılanıyor.

Grav CMS İçindeki Kritik Yol Seyahat Açığı: CVE-2026-42608

Olayın teknik detayları incelendiğinde, saldırının arkasındaki zafiyetin boyutu netlik kazandı. ShinyHunters ekibinin BleepingComputer ile paylaştığı bilgilere göre, Clop sunucusunun çalıştırdığı Grav CMS 1.7.43 sürümünde kimlik doğrulaması gerektirmeyen bir yol seyahati (path traversal) açığı bulunuyordu. Söz konusu açık, sistem yöneticilerinin güncellemeleri zamanında yapmamasından kaynaklanan tipik bir yama ihmali olarak kayıtlara geçti.

Zafiyetin teknik yapısı, form yükleme süreçlerindeki doğrulamama eksikliğine dayanıyor. Yazılımın form işleme mekanizmasında kullanılan __unique_form_id__ parametresi, POST istekleri üzerinden gelen verileri yeterince süzmeden geçici dizin yolları oluşturmak için kullanılıyordu. Saldırganlar bu noktada ../../../shhq gibi dizin atlama dizilimleri kullanarak, dosyaları hedeflenen tmp/forms dizininin dışına yazmayı başardılar. Bu sayede Grav CMS kurulumunun farklı dizinlerine sızarak özel anahtarları, sunucu günlüklerini ve eklenti kaynak kodlarını ele geçirdiler.

Geliştiricilerden Acil Yama Çağrısı ve Grav 1.7.53.4 Sürümü

Saldırının ardından Grav CMS geliştirici ekibi hızla harekete geçerek zafiyetin detaylarını doğruladı. Yapılan teknik incelemelerde, hatanın eklentilerde değil, doğrudan Grav çekirdeğinde (core) yer aldığı tespit edildi. CVE-2026-42608 olarak izlenen bu kritik güvenlik açığı, daha önce Grav 2.0 (2.0.0-beta.2) sürümünde kapatılmış ve sanitizeId() fonksiyonu ile allowlist (beyaz liste) denetimi getirilmişti. Ancak bu kritik yamanın daha eski olan Grav 1.7 dalına geri taşınmamış (backport) olması, Clop gibi milyonlarca doları yöneten yapıların bile güncel kalmadığı sürece risk altında olduğunu gösterdi.

Geliştiriciler, yaptıkları açıklama ile Clop'un kullandığı eski 1.7 sürümündeki bu açığı kapatmak için acilen Grav 1.7.53.4 sürümünü yayınladıklarını duyurdular. Hâlâ eski 1.7 mimarisini kullanan tüm sistem yöneticilerine acil güncelleme çağrısı yapılırken, Grav 2.x sürümlerini kullanan kullanıcıların bu açıktan aylardır korunduğu teyit edildi. Bu durum, kurumsal altyapılarda sürüm yönetiminin ve hızlı yama politikasının siber savunmadaki hayati rolünü bir kez daha gözler önüne serdi.

Suç Ağlarında Güvenlik Zafiyetlerinin Jeopolitiği

Siber suç dünyasında yaşanan bu kapışma, yalnızca teknik bir açık istismarından ibaret değil. ShinyHunters'ın Clop'un Tor servisinin private key (özel anahtar) verilerini ele geçirmesi ve ardından fidye talebinde bulunması, yeraltı dünyasındaki güç dengelerini sarsmış durumda. Her ne kadar Clop grubu sunucuda değerli bir veri bulunmadığını, yalnızca içerik dosyalarının yer aldığını savunsa da, ShinyHunters'ın kendi veri sızdırma platformunda Clop'a ait materyalleri sergilemesi bu savunmayı zayıflatıyor.

Uzmanlar, fidye yazılımı gruplarının dahi zafiyet avcılarının hedefi olabileceği bir döneme girildiğini belirtiyor. Yapay zeka destekli saldırıların ve otomatik zafiyet tarama araçlarının yaygınlaşması, suç ağları arasındaki rekabeti daha da sertleştiriyor. Clop ve ShinyHunters arasında yaşanan bu dijital düello, siber güvenlik dünyasında hiçbir sistemin tamamen güvenli olmadığını ve yamalanmamış tek bir satır kodun dahi felakete yol açabileceğini kanıtlayan tarihi bir vaka olarak kayıtlara geçti.

Orijinal Haber Kaynağı:bleepingcomputer.com
ShinyHuntersClopGrav CMSSiber GüvenlikRansomware
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.