CISA’nın ikili tatbikatında biri tamamen düştü, diğeri kurtuldu

Anasayfa » CISA’nın ikili tatbikatında biri tamamen düştü, diğeri kurtuldu
CISA’nın ikili tatbikatında biri tamamen düştü, diğeri kurtuldu

CISA’nın aynı anda yürüttüğü iki kırmızı takım çalışması, kritik altyapı kurumlarında savunmanın ne kadar farklı işleyebildiğini ortaya koydu. Kurum A tamamen alan adı düzeyinde ele geçirilirken, saldırgan ekip hassas iş sistemlerine ve bulut kaynaklarına ulaştı; Kurum B ise ilk oltalama dalgasını dakikalar içinde fark edip erişimi kesti.

25 Ağustos 2026’da yayımlanan ve AA26-237A koduyla izlenen “A Tale of Two SOCs” başlıklı uyarı, biri kamu hizmetleri ve tesisler sektöründen, diğeri su ve atık su sistemleri sektöründen iki hedefe odaklandı. CISA, her iki kurumda da benzer saldırı teknikleri kullandığını, ancak savunma ekiplerinin tepkilerinin taban tabana zıt olduğunu bildirdi. Ajansa göre iki eş zamanlı kırmızı takım değerlendirmesi, benzer tradecraft ile yürütüldü fakat savunma yanıtları farklı sonuçlar verdi.

Kurum A’da sessiz ilerleyen tam ihlal

İncelemeye göre kırmızı takım, Kurum A’ya ilk erişimi birkaç yerleşik hesap için varsayılan kimlik bilgileri açık bırakılmış bir web uygulaması üzerinden elde etti. Bu erişimle kurum içinden oltalama e-postaları gönderebildi ve dört iş istasyonuna yerleşti.

Ardından saldırı, Active Directory tarafındaki zayıflıklar üzerinden büyüdü. Ekip, varsayılan Machine Account Quota ayarını ve yanlış yapılandırılmış Active Directory Certificate Services (AD CS) şablonunu kötüye kullanarak yetki yükseltti. CISA, bu tekniğin kısa süre önce açıklanan ve Certighost adıyla bilinen domain takeover açığının dayandığı sertifika şablonu istismarı sınıfıyla aynı olduğunu belirtti.

Kırmızı takım daha sonra açık metin halinde saklanan kimlik bilgileriyle üç hassas iş sistemine erişti. Bunlar arasında çözümlenmiş veritabanı yapılandırma dosyaları ve süresi hiç dolmayacak şekilde ayarlanmış statik Amazon Web Services (AWS) erişim anahtarları da vardı. Bulut tarafında ise bir Primary Refresh Token ele geçirildi; ayrıca yüksek ayrıcalıklı Entra ID uygulamaları kullanılarak güvenlik ekibinin e-postaları okundu ve savunmacıların faaliyetleri fark edip etmediği kontrol edildi.

Kurum A bu sürecin hiçbir aşamasını tespit edemedi. CISA, olağan iş faaliyetlerinden üretilen ve çoğu daha yüksek önem derecesi taşıyan binlerce yanlış alarmın, kırmızı takımın ürettiği uyarıları görünmez hale getirdiğini söyledi. Kurumda birden fazla güvenlik operasyon merkezi ve farklı uç nokta araçları bulunmasına karşın bunlar arasında ortak görünürlük yoktu. Analistlerin yükseltme prosedürleri de eksikti ve müdahale yetkileri sınırlıydı.

Kırmızı takım faaliyetiyle bağlantılı gerçek bir alarm, bir System Center Configuration Manager (SCCM) sunucusunda görüldüğünde ise savunucular sistemin kime ait olduğunu çıkaramadığı için bu alarm yanlış pozitif sayılarak kapatıldı. CISA, ele geçirmeyi kolaylaştıran başlıca zafiyetleri de açıkça sıraladı: varsayılan bırakılmış Machine Account Quota, herhangi bir kullanıcının sertifika talep etmesine izin veren yanlış yapılandırılmış AD CS şablonları, erişilebilir sistemlerde açık metinle tutulan hizmet ve veritabanı parolaları, süresiz statik bulut erişim anahtarları ve tüm kullanıcıların postasına erişebilen aşırı yetkili Entra ID uygulamaları.

Ajans ayrıca Organisation A’nın hiç alarm üretmediğini değil, üretilen alarmları ayırt edemediğini vurguladı. Çok sayıda yanlış pozitif, gerçek uyarıların önüne geçti. Farklı SOC’lar ve uç nokta araçları arasında paylaşılan bir görünürlük katmanı bulunmaması, ekiplerin aynı olay zincirini bir araya getirmesini engelledi.

Kurum B saldırıyı dakikalar içinde durdurdu

Aynı saldırı tarzı Kurum B’ye yöneltildiğinde tablo farklıydı. Burada güvenlik operasyon merkezi, ilk oltalama yüklerini çalıştıkları anda yakaladı ve etkilenen iş istasyonlarını 2 ila 20 dakika içinde ağdan ayırdı. Böylece komuta-kontrol (C2) iletişimi saldırı yayılmadan kesildi.

İlk tutunma noktası koparıldığı için CISA’nın kurum içindeki güvenilir ajanları, ekip tarafından planlanan ayrıcalıksız bir sunucuda bir kırmızı takım yükü çalıştırdı. Amaç, saldırgan ekibin aksi halde elde edeceği erişimi yeniden üretmekti; böylece çalışma, assume-breach modeline kaydırıldı.

Burada da aynı temel sorunlar karşılarına çıktı. Kurumun SCCM yapılandırma dosyasında, bir domain controller üzerinde yetkileri bulunan bir domain servis hesabına ait açık metin kimlik bilgileri yer alıyordu. Kırmızı takım bu bilgileri kullanarak DCSync saldırısı gerçekleştirdi ve krbtgt sırrını çekti.

Ekip, Kurum B’nin operasyonel teknoloji (OT) demilitarize bölgesindeki bir bastion host’a da ulaştı. Ancak bu sunucu dış internete çıkışı engellediği için bir C2 kanalı kurulamadan kaldı ve OT sistemlerinin içine girilmedi.

CISA, iki kurum arasındaki farkı araçlardan çok o araçları işleten insanlar, süreçler ve prosedürlerle açıkladı. Ajans, “Tespit araçları, onları destekleyen insanlar, süreçler ve prosedürler kadar etkilidir” değerlendirmesini yaptı. Kurum B’nin hızlı izolasyon adımları, ilk oltalama yüklerinin çalışmasıyla birlikte saldırı zincirini kesti ve yayılımı engelledi.