Microsoft’un Korktuğu Başına Geldi: "Nightmare" Geri Döndü

Microsoft’un Korktuğu Başına Geldi: "Nightmare" Geri Döndü

📅 15.08.2026 22:25 👁 41 görüntülenme
Güvenlik araştırmacısı Nightmare Eclipse, Microsoft’un yasal işlem tehditlerine meydan okuyarak Windows Defender’ın en güncel yamalarını tamamen etkisiz hale getiren "ShieldBreak" adlı yeni bir kritik sıfır gün (zero-day) açığı yayınladı. Eski bir Microsoft çalışanı olduğu tahmin edilen ve şirkete karşı kişisel bir intikam kampanyası yürüten bağımsız araştırmacı, Microsoft'un Temmuz ayında Patch Tuesday kapsamında düzelttiğini iddia ettiği CVE-2026-50656 (RoguePlanet) kodlu açığın yamasını tamamen aşmayı başardı. Herhangi bir bellek bozma (memory corruption) ya da karmaşık çekirdek (kernel) manipülasyonuna ihtiyaç duymayan bu istismar yöntemi, Windows Defender’ın kendi dosya temizleme sürecini sabote ederek düşük yetkili bir siber saldırganın sistemde doğrudan en yüksek yönetim seviyesi olan SYSTEM yetkilerini elde etmesini sağlıyor.

Microsoft ile bağımsız güvenlik topluluğu arasındaki ipler hiç olmadığı kadar gergin. Kendisini Nightmare Eclipse (veya Chaotic Eclipse) olarak adlandıran siber araştırmacı, teknoloji devinin siber güvenlik açıklarını bildiren araştırmacılara kötü davrandığını ve ödül avcılığı (bug bounty) politikalarının adaletsiz olduğunu öne sürerek şirkete karşı açık bir savaş ilan etmiş durumda.
Nisan 2026'dan bu yana RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma, MiniPlasma ve LegacyHive gibi çok sayıda yıkıcı sıfır gün açığını doğrudan GitHub ve GitLab üzerinden kamuoyuna saçan araştırmacı, zincirin en yeni halkası olan ShieldBreak'i sızdırdı.
Geleneksel Saldırı Tekniği                 ShieldBreak Mantığı (Mantıksal Zincirleme)
[Bellek Taşması / Kernel Exploit]          [Düşük Yetkili Standart Kullanıcı]
             │                                             │
             ▼ (Karmaşık / Kararsız)                       ▼ (Yasal Windows Fonksiyonları)
[Sistem Çökmesi veya Sınırlı Erişim]       [Windows Defender Tarama/Temizleme Tetiklenir]
                                                           │
                                                           ▼ (Yanlış Bağlantı Çözümlemesi - CWE-59)
                                           [SYSTEM Kabuğu Yetkisi (Tam Denetim)]

Teknik Analiz: ShieldBreak Antivirüsü Nasıl Silaha Dönüştürüyor?

Siber güvenlik firmalarının (Picus Security, ThreatLocker, Howler Cell) laboratuvarlarında test ederek doğruladığı ShieldBreak, alışılagelmiş yazılım açıklarından çok farklı bir mantıkla çalışıyor:
  • Yamayı Atlatan Akıllı Mantık: Microsoft, Temmuz ayında Windows Defender'daki yarış durumu (race condition) hatasını (RoguePlanet) yamaladığını duyurmuştu. Ancak Nightmare Eclipse, Microsoft’un açığı kökten çözmek yerine sadece yüzeysel bir yama (half-fix) uyguladığını kanıtladı. ShieldBreak, aynı zafiyet noktasını (CWE-59: Dosya Erişiminden Önce Uygunsuz Bağlantı Çözümlemesi) tamamen farklı bir parametreyle yeniden tetikliyor.
  • Defender'ın Kendi Gücünü Kullanma: Sistemde hiçbir admin yetkisi olmayan bir saldırgan, Windows yerleşik özelliklerini birbirine bağlayarak kötü amaçlı bir sembolik bağlantı (symlink) oluşturuyor. Windows Defender bu sahte tehdidi temizlemeye (remediation) çalıştığı anda, en yüksek yetkiyle (SYSTEM) saldırganın hazırladığı zararlı kod dizisini çalıştırıyor. Yani koruyucu kalkan, sistemin altını oyan bir silaha dönüşüyor.
  • %100 Başarı Oranı: Sızdırılan kavram kanıtı (PoC) kodları, güncel Windows 11 (25H2 dahil), Windows 10 ve kurumsal sunucularda kullanılan Windows Server 2025 mimarilerinde yüzde yüz başarıyla çalışıyor.

Perde Arkası: Microsoft'un Hukuki Tehdidi Ters Tepti

Microsoft, Mayıs 2026'da yayınladığı sert bir blog yazısında, koordineli açık bildirim prosedürlerine uymayan ve yaması hazır olmayan açıkları kamuoyuna sızdıran Nightmare Eclipse gibi isimleri Dijital Suçlar Birimi (DCU) vasıtasıyla yasal işlem başlatmakla ve dava açmakla tehdit etmişti.
Ancak bu hamle siber güvenlik camiasında ters tepti. Birçok beyaz şapkalı hacker, Microsoft'un hataları kabul etmek yerine araştırmacıları susturmaya çalıştığını savunarak şirkete tepki gösterdi. Topluluğun yoğun baskısı ve boykot ihtimalleri üzerine geri adım atan Microsoft, sosyal medyadan "Güvenlik araştırması yapan iyi niyetli kişilere dava açma niyetimiz yoktur" açıklaması yapmak zorunda kaldı. Nightmare Eclipse ise bu geri adıma karşı zaferini ilan etmek adına ShieldBreak sıfır gün açığını tam da Microsoft'un 400'den fazla açığı kapattığı Ağustos "Patch Tuesday" güncellemesinden hemen bir gün sonra sızdırarak şirkete ağır bir darbe indirdi.

Kurumlar ve Kullanıcılar Şu An Ne Yapmalı?

Microsoft, yaptığı resmi açıklamada sızdırılan iddiaların farkında olduğunu ve acil soruşturma başlatıldığını duyurdu. Ancak henüz resmi bir acil güvenlik yaması yayınlanmış değil. Açık aktif olarak siber saldırganlar tarafından manipüle edilebileceği için kurumsal sistem yöneticilerine şu önlemler tavsiye ediliyor:
  1. Gelişmiş Tehdit İzleme (EDR/XDR): Sistemlerde sıra dışı sembolik bağlantı (symlink) oluşturma faaliyetleri ve Windows Defender servisinin tetiklediği şüpheli alt süreçler (child processes) sıkı takibe alınmalıdır.
  2. Sıfır Güven (Zero Trust) Mimarisi: Standart kullanıcı hesaplarının yerel dizinlerde çalıştırılabilir dosya üretme ve komut satırı (CMD/PowerShell) çağırma yetkileri yama çıkana kadar geçici olarak kısıtlanmalıdır.
  3. Resmi Kanalları Takip Edin: Microsoft'un bu kritik bypass operasyonuna karşı yayınlayacağı "Bant Dışı" (Out-of-Band) acil güvenlik güncelleştirmeleri yakından takip edilmeli ve yayınlandığı an sisteme entegre edilmelidir.


Haberi nasıl buldunuz?
Bir reaksiyona tıklayarak oy verebilirsiniz.

Yorumlar (0)

Topluluğumuzla düşüncelerinizi paylaşın.

Henüz yorum yapılmamış. İlk yorumu sen yaz!

Yorum yapabilmek için giriş yap.

Üye değil misin?

Windows kategorisinden son haberler

İlgilendiğiniz başlıklardan geri kalmayın.

Tümünü gör