Skip to content

VMware vCenter Açığından Yararlanan Çin Bağlantılı Aktörler

17 Ağustos 2026

Siber güvenlik dünyası, son dönemde kritik altyapıları hedef alan son derece sofistike siber saldırı kampanyalarıyla sarsılmaya devam ediyor. Son olarak Broadcom bünyesindeki VMware vCenter Server üzerinde tespit edilen ve hızla istismar edilmeye başlanan iki kritik güvenlik açığı, dünya genelinde yüzlerce kuruluşu büyük bir riskle karşı karşıya bıraktı. Alman olay müdahale firması QUIRSO tarafından gerçekleştirilen derinlemesine analizler, bu saldırıların arkasında Çin bağlantılı (China-nexus) gelişmiş kalıcı tehdit (APT) gruplarının bulunduğuna dair güçlü kanıtlar ortaya koydu. Özellikle Türkiye’nin de aralarında bulunduğu birçok ülkedeki kritik sunucuların hedef alınması, durumun ciddiyetini gözler önüne seriyor.

Saldırıların merkezinde yer alan ana zafiyet, CVE-2026-59310 olarak tanımlanan ve CVSS skoru 9.8 gibi en üst düzey risk seviyesinde olan kritik bir dizin geçişi (directory traversal) açığıdır. Broadcom, bu açık için resmi güvenlik yamalarını 29 Temmuz 2026 tarihinde yayınlamış olmasına rağmen, saldırganlar sadece beş gün sonra aktif taramalara ve sızma girişimlerine başladı. Aynı sistemlerde, bir kimlik doğrulama atlatma (authentication bypass) zafiyeti olan CVE-2026-59309‘un da eş zamanlı olarak istismar edildiği ve saldırganların bu iki açığı birleştirerek sistemlerde tam kontrol elde etmeyi amaçladığı belirlendi.

İlk Erişim, Sızma ve Taklit Teknikleri

QUIRSO’nun incelediği vCenter sunucularında, siber saldırganların ilk olarak CVE-2026-59309 zafiyetini kullanarak sistem üzerinde yetkisiz bir yönetici hesabı oluşturduğu tespit edildi. “vcenter_admin” adıyla oluşturulan bu yetkisiz hesap üzerinden, ağ içerisinde keşif faaliyetleri yürütüldü. Dikkat çekici bir şekilde, saldırganlar bu aramalar sırasında VMware’in resmi yönetim altyapısı olan “VCF Fleet” sistemini taklit etmek amacıyla “GoodMoodle-VCFleet/1.0” şeklinde özel bir User-Agent dizesi kullandılar. Bu taktik, ağ izleme araçlarının ve güvenlik ekiplerinin yapılan şüpheli aramaları yasal bir VMware işlemi olarak algılamasını sağlamak amacıyla tasarlanmıştır.

Zafiyetin Kötüye Kullanımı ve “linuxFile” Arka Kapısı

Saldırganlar, sistemde kalıcılık sağlamak ve hedef sunucularda uzaktan kod çalıştırmak için CVE-2026-59310 açığından yararlandılar. vCenter syslog sunucusunun suistimal edilmesiyle ayrıcalıklı bir konuma (/etc/cron.d altına) “zz-poc59310-syslog.log” adında bir dosya yerleştirildi. Bu dosya tetiklendiğinde, harici bir sunucudan “linuxFile” adlı bir arka kapı (backdoor) indirilerek sistemde çalıştırıldı. Bu zararlı yazılım, WebSocket protokolü üzerinden komut ve kontrol (C2) sunucusuyla iletişim kuruyor.

Tespit edilmekten kaçınmak amacıyla C2 adresi XOR algoritmasıyla şifrelenmiş olup, yazılım kendi uygulama katmanı kriptografisini kullanmaktadır. Bu arka kapı, saldırganlara uzak sistemde doğrudan /bin/sh aracılığıyla komut çalıştırma yetkisi vermektedir. Ayrıca, saldırganların kalıcılığı artırmak amacıyla harici sunuculardan “esxi.sh” adlı bir kabuk betiği indirdiği ve bunun vasıtasıyla mimariye özel ters SSH (“reverse_ssh”) araçları yüklediği de saptanmıştır.

Saldırının Küresel Boyutu ve Türkiye’ye Etkisi

Söz konusu istismar kampanyası oldukça geniş bir coğrafyaya yayılmış durumdadır. Araştırma verilerine göre, 47 ülkede toplam 361 benzersiz IP adresinin bu saldırılardan doğrudan etkilendiği tespit edildi. En çok etkilenen ülkelerin başında Almanya (55 mağdur sunucu) ve ABD (41 mağdur sunucu) gelirken, üçüncü sırada 38 mağdur sunucu ile Türkiye yer almaktadır. Türkiye’yi İran ve Fransa takip etmektedir. Saldırganların hedef listesinde Çin ana karasındaki kuruluşların bulunmaması, operasyonun dış istihbarat, casusluk ve veri hırsızlığı odaklı olduğunu desteklemektedir. Ayrıca elde edilen bulgular, bu sızma faaliyetlerinin ardından Babuk tabanlı fidye yazılımlarının (ransomware) da sistemlere dağıtılmasının planlandığını göstermektedir.

Çin Bağlantısı Nasıl Tespit Edildi?

Güvenlik araştırmacıları, saldırıların arkasındaki grubun Çin merkezli olduğunu orta derece güvenle doğrulamaktadır. Bu değerlendirme şu temel bulgulara dayanmaktadır:

Sistemleri Korumak İçin Alınması Gereken Önlemler

VMware vCenter altyapısını kullanan tüm kurum ve kuruluşların acilen şu önlemleri hayata geçirmesi gerekmektedir:

Kaynağı incele

AI Transparency Notice: Bu içerik TilfyEngine ile hazırlanmış, yapay zeka destekli sistemlerle analiz edilmiş ve gemini-3.5-flash ile çevrilmiştir.