📅 Pazartesi, 07 Eylül 2026 ⚡ SayarBilgi Tech & AI
SayarBilgi SayarBilgi
Genel ⏱️ 7 dk okuma

BGP saldırısı ağları etkiliyor: Komik olmayan bir dizi hatanın sonucu

BGP Hijacking Saldırısı: İnternet Altyapısında Komedi Gibi Hatalar Hackers, bulut yönetim yazılımı güncellemelerinin yapıldığı internet alanında bir...

EDİTÖR: Sayarbilgi Teknoloji Servisi YAYIN: 02 Eylül 2026, 19:50 KAYNAK: Ars Technica ↗

BGP Hijacking Saldırısı: İnternet Altyapısında Komedi Gibi Hatalar

Hackers, bulut yönetim yazılımı güncellemelerinin yapıldığı internet alanında bir tedarik zinciri saldırısı düzenleyerek ağlara kötü amaçlı yazılım yükledi.

Saldırganlar, Hetzner Online barındırma sağlayıcısının yönlendirme güvenliği açıklarını ve geçerli TLS sertifikaları elde etme sürecindeki hataları kullanarak BGP (Border Gateway Protocol) hijacking’i gerçekleştirdi. Bu durum, saldırganların Softaculous’a ait IP adreslerini ele geçirmesine olanak tanıdı. Softaculous, Birleşik Arap Emirliği merkezli bir şirket olup, Web yazılımı kurulumu ve yönetimi için bir platform sunmaktadır ve Virtualizor adlı sanallaştırma yönetim platformunun geliştiricisidir.

Saldırganlar, ele geçirilen IP adreslerini kullanarak güncellemeler dağıttı ve istemci ile faturalandırma sitelerini barındırdı. Bu kontrol sayesinde, kötü amaçlı yazılımı farkında olmayan kullanıcılara güncelleme olarak gönderdiler.

Önlenemeyen hatalar

Hetzner Online’ın yönlendirme güvenliğindeki eksiklikler, saldırının temel nedeniydi. Ancak, diğer birçok hata da başarısına katkıda bulundu. En önemlisi, Softaculous, yazılım güncellemelerini kod imzasıyla doğrulamak gibi en yaygın güvenlik önlemlerinden birini uygulamadı.

“Olay sırasında, yönlendirilen trafiğin geçtiği Virtualizor kurulumu, saldırganın sunucusundan kötü amaçlı bir güncelleme paketi alabilirdi,” diye uyardı Softaculous. “Ürün güncellemelerimizi henüz kriptografik olarak doğrulamadığımız için, değiştirilmiş bir paket reddedilmezdi. Etkilenen çok az sayıda sunucu olduğuna inanıyoruz, ancak kesin bir liste oluşturamadık, bu nedenle tüm Virtualizor sunucularının potansiyel olarak etkilenmiş olduğunu varsayın.”

Hetzner Online, gevşek yapılandırması nedeniyle saldırganların trafiği iki kez farklı zaman aralıklarında yönlendirmesine izin verdi. İlk hijack’in başlamasından 12 saat sonra Hetzner, doğru yolu duyurarak bu durumu düzeltmeye çalıştı. Ancak, daha sonra aynı yolu tekrar kapatıp saldırganın ikinci bir hijack gerçekleştirmesine izin verdi. Bu sefer, Hetzner’in tepki vermesi yaklaşık 10 saat sürdü.

Hetzner Online’un yanı sıra, trafik akışını izlemede başarısız olan Softaculous ve Zet.net de 22 saat boyunca saldırının devam etmesine neden oldu. Ayrıca, Nexon Host adlı başka bir sağlayıcının altyapısının da bu durumun gerçekleşmesine katkıda bulunduğu yönünde sorular bulunmaktadır.

BGP uzmanı Ben Cartwright-Cox, bu durumu “önlenemeyen komik hatalar” olarak nitelendirdi. Softaculous, Hetzner ve Zet.net, yazılı sorulardan yanıt vermedi.

BGP’nin Kısa Tarihi

BGP saldırıları, internetin temelini oluşturan altyapıyı hedef alır. İnternet, 3.7 milyar adet kamuya açık IP adresinin altında yer alan birçok AS (Autonomous System) olarak bölünmüştür. Her bir AS, bağımsız bir ağ olup, IPv4 protokolü altında belirli bir adrese sahiptir. BGP, tüm bu AS’leri birbirine bağlayan ve her birinin diğerine bağlanmasını sağlayan yapıdır.

Bir AS’nin Almanya’daki adreslerinin Kuzey Amerika’daki IP adreslerine ulaşabilmesi için, o AS, trafiği yönlendirecek diğer AS’leri “duyurmalıdır”. Bu duyurular, tüm AS’ler tarafından kullanılan ve yönlendirme bilgilerini içeren küresel bir tablodaki girdilerdir. İnternetin ilk yıllarında, BGP güvene dayalıydı. Sağlayıcılar, duyuruların geçerli olduğunu ve iyi niyetle yapıldığını varsayıyordu.

Yıllar içinde, saldırganlar bu güveni kötüye kullanarak, kontrol etme hakları olmayan IP adresleri için duyurular yaparak, bazı durumlarda hassas verilerin kontrol ettikleri ağlar üzerinden geçmesine neden oldular.

Sonunda, internet mimarları, bu tür hijacking’leri önlemek için bir dizi önlem geliştirdiler. En önemlisi, RPKI (Resource Public Key Infrastructure) ROV (Route Origin Validation)’dur. RPKI ROV, Route Origin Authorization (ROA) adı verilen kriptografik kayıtlar kullanarak, bir AS’nin sahip olduğu IP adreslerinin doğru olduğunu ve hangi ağ üzerinden geçmesi gerektiğini belirtir. RPKI ROV kullanan AS’ler, eşleşmeyen rotaları reddeder ve bu sayede hijacking’lerin yayılmasını önler.

Olayın Nasıl Gerçekleştiği

Saldırı, Cuma günü saat 09:00 UTC civarında başladı. Bu sırada, Softaculous’a ait bir IP bloğu küresel yönlendirme tablosuna eklendi. Bu yeni IP aralığı (162.55.80.0/24), Zet.net (AS6204), Nexon Host (AS62390) ve Hetzner Online (AS24940) üzerinden duyuruldu.

Bu IP aralığı, 256 adresi içeren daha büyük bir alandı ve genellikle AS24940 tarafından duyuruluyordu. BGP uzmanı Doug Madory’nin belirttiğine göre, bu duyuru muhtemelen NexonHost (AS62390) tarafından yapıldı, ya da altyapısının ihlali sonucu veya güvenlik açıklarını kullanan bir müşteri tarafından.

Zet.net ve Hetzner Online gibi sağlayıcılar, trafiği izlemede başarısız oldukları için saldırının devam etmesine izin verdiler. Madory, İnternet analizleri alanında Infoblox’ta görevli olarak, şunları ekledi:

Bu hijack ayrıca, sahte bir köken duyurusu içeren bir AS yoluna sahipti. Bu durum, iki nedenle RPKI tarafından geçerli kabul edildi: İlk olarak, ROA, kökenin AS24940 olması gerektiğini belirtiyordu ve ikinci olarak, bu, ön ekin uzunluğunu herhangi bir değerde olabileceğini gösteriyordu. Sonuç olarak, bu rota RPKI’nin geçerli olduğu kabul edildi ve RPKI’yi reddeden sistemler tarafından engellenmedi.

Madory ve Cartwright-Cox, Hetzner’in bu ayarları, hijacking’in gerçekleşmesine izin verecek şekilde yapılandırdığını belirtti.

IP aralıkları bloklar halinde ölçülür ve her bloğun boyutu bir çizgi (slash) ile belirtilir. Daha büyük sayılar, daha küçük blokları ifade eder. Örneğin, /24 bloğu 256 adresi içerirken, /16 bloğu 65.536 adresi içerir.

Hetzner Online, RPKI’da bir parametre yapılandırarak, /24 gibi daha küçük ön eklerin de geçerli olduğunu belirtti. Bu durum, sahte köken duyurusu içeren rotanın, RPKI korumalarını aşmasına olanak tanıdı.

Madory, “Çünkü 162.55.80.0/24 için başka bir rota yoktu, diğer yönlendirme filtrelerinin izin verdiği kadar uzağa yayıldı,” diye yazdı. “Ve daha spesifik bir rota olduğu için, bu IP aralığına yönelik trafik, en uzun ön eke sahip rotayı tercih edecekti.”

Cartwright-Cox, durumu şu şekilde özetledi: “Hetzner, daha küçük IP aralıklarının (/24) duyurulmasına izin vererek, saldırganın bunları taklit etmesine ve yönlendirme kararlarında otomatik olarak kazanmasına olanak tanıdı.”

TLS Sertifika Doğrulama Sürecinin Aşılması

Daha küçük bir IP aralığı, aynı zamanda endüstri genelindeki TLS sertifikası isteklerini doğrulama önlemlerini de aşmayı mümkün kıldı. Genellikle, istekte bulunan tarafın, coğrafi olarak dağılmış çok sayıda uç noktadan gelen yanıtlarla kontrol edildiğini göstermesi gerekir. Let’s Encrypt gibi sertifika yetkilileri, bir sertifika yayınlamadan önce bu yanıtların çoğunun olumlu olması gerektiğini belirtir.

Saldırganlar, daha küçük bir aralığı hedefleyerek, trafiği kendi sunucularına yönlendirerek, doğrulama sürecini manipüle etmeyi başardılar. Bu durum, saldırının gerçekleşmesine katkıda bulundu.

Olayın nasıl sonuçlandığı ve kötü amaçlı yazılımın ne yaptığı hala belirsizliğini koruyor. Softaculous, kullanıcılarını sistemlerini kontrol etmeleri konusunda uyardı.

Bu olay, BGP hijacking’inin yaygın olarak kullanıldığı nadir durumlardan biridir. Bu durum, güvenlik önlemlerinin önemini ve tek bir hatanın bile bu önlemleri devre dışı bırakabileceğini göstermektedir.

İlginizi Çekebilir: Nebraska’da Şok Eden İddia: Polis, Öğrencilere Elektrikli Şoku Uygulayan Eldivenleri Kullanıyor →
Kaynak: Ars Technica ↗
💬 SayarBilgi Topluluğu

Bu Gelişmeyi Toplulukta Değerlendirin

Haber hakkındaki düşüncelerinizi, donanım deneyimlerinizi ve teknik sorularınızı topluluk üyeleriyle anlık olarak tartışın.

S
SAYARBİLGİ EDİTORYAL MASASI

Sayarbilgi Teknoloji Servisi

Doğrulanmış kaynaklar, tarafsız editoryal ilkeler ve bağımsız yayın standartları doğrultusunda hazırlanan güncel gelişmeler.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Link ve komut kopyalandı!

📤 Paylaş & Yapay Zekaya Sor

Link otomatik olarak kopyalanacaktır.
⚡ YAPAY ZEKA MODELLERİNDE ANALİZ ET
Kumru AI
Kumru AI
ChatGPT
ChatGPT
Gemini
Gemini
Copilot
Claude
Claude
DeepSeek
DeepSeek
Perplexity
Perplexity
Grok
Grok
Mistral
Mistral
Meta AI
Meta AI
Qwen
Qwen
NotebookLM
NotebookLM
Poe
Poe
Yandex AI
Yandex AI
📢 SOSYAL MEDYADA PAYLAŞ
Link & komut kopyalandı! Açılıyor...