CitrixBleed 2 Aktif Sömürülüyor: MFA’yı Atlayan Saldırı Zinciri DragonForce Ransomware’e Kadar Uzanıyor
huntress güvenlik araştırmacıları, CVE-2025-5777 (citrixbleed-2) zafiyetinin 2026’nın ilk yarısında en az altı kuruluşta tutarlı bir saldırı zinciriyle aktif olarak sömürüldüğünü bildirdi. En gelişmiş vakada saldırganlar, başlangıç erişiminden dragonforce ransomware dağıtımına bir saatten kısa sürede ulaştı. Zafiyet, netscaler ADC ve Gateway üzerinde MFA’yı atlayarak oturum çalınmasına olanak tanıyor.
Ana Gelişme
9 Temmuz 2026’da yayımlanan huntress raporuna göre, bir initial access broker (IAB) CVE-2025-5777’yi ürünleştirilmiş bir runbook ile silahlandırıyor. Saldırı zinciri her kurban için mekanik olarak aynı: aynı privilege-escalation tekniği, aynı rogue hesap adları ve saldırgan kontrollü hostname’ler tekrar ediyor.
citrixbleed-2, CVSS 9.3 puanlı pre-authentication memory-overread zafiyetidir. Saldırganlar, login endpoint’ine boş login form değişkeniyle malformed POST istekleri göndererek yaklaşık 127 byte heap belleği sızıntısı elde ediyor. Yüksek hacimli isteklerle canlı session token’ları toplanabiliyor.
huntress, bir olayda tam bir session hijack yeniden inşa etti: meşru bir çalışan LDAP ve MFA ile kimlik doğruladıktan 21 dakika sonra aynı oturum saldırgan IP’sinden kullanılıyordu — saldırgan IP’sinden başarılı bir authentication kaydı yoktu. Oturum zaten tam kimlik doğrulamalı olduğu için MFA koruma sağlamadı.
İçeri girdikten sonra saldırgan, Windows registry’deki SymbolicLinkValue (REG_LINK) mekanizmasını kötüye kullanan küçük, imzasız bir LPE aracıyla SYSTEM yetkisine yükseldi. Kalıcılık için ScreenConnect ve Zoho Assist en sık görülen araçlar. En ileri vakada PsExec, Impacket ve Mimikatz ile lateral movement sonrası dragonforce ransomware binary’si dağıtıldı.
Neden Önemli?
Türk kurumların önemli bir bölümü uzaktan erişim ve AAA için citrix/netscaler Gateway kullanıyor. citrixbleed (CVE-2023-4966) ile 2023’te Boeing ve Comcast gibi büyük ihlaller yaşanmıştı; citrixbleed-2 aynı ailede ve CISA Known Exploited Vulnerabilities (KEV) listesinde yer alıyor.
Güvenlik taramalarında NetScaler cihazlarının yaklaşık %42’sinin hâlâ savunmasız olduğu bildiriliyor. Yama uygulansa bile çalınmış token’lar aktif oturumlarda geçerli kalabilir — bu nedenle yama tek başına yeterli değil.
Teknik Detaylar
| Özellik | Detay |
|---|---|
| CVE | CVE-2025-5777 |
| CVSS | 9.3 |
| Etkilenen ürün | NetScaler ADC/Gateway (Gateway veya AAA virtual server) |
| Mekanizma | Pre-auth memory-overread → session token theft |
| MFA etkisi | Bypass — çalınan oturum zaten authenticated |
| Patch | CTX693420 |
Saldırı zinciri yedi adımlı bir IAB playbook’u izliyor: exploit → privilege escalation → persistence (ScreenConnect/Zoho Assist) → lateral movement → credential access → ransomware deployment.
Bağlam
ransomware ekosisteminde IAB’ler erişim satarak operasyonları ölçeklendiriyor. citrixbleed-2 bu modelin ürünleştirilmiş bir örneği: tutarlı araç seti, tutarlı hesap adları ve dakikalar içinde şifrelemeye giden hız. mfa-bypass kategorisinde session token theft, credential stuffing’ten farklı ve daha tehlikeli bir vektör.
Acil Eylem Kontrol Listesi
Türk IT ekipleri için öncelikli adımlar:
- Yama uygulayın: CTX693420 patch’ini hemen uygulayın (CISA KEV listesinde)
- Aktif oturumları sonlandırın: Yama sonrası bile çalınmış token’lar geçerli kalabilir — tüm outstanding session’ları terminate edin
- NetScaler loglarını SIEM’e yönlendirin: Anomali tespiti için merkezi izleme şart
- Rogue hesapları denetleyin: Tanınmayan local admin hesaplarını tarayın
- Remote management araçlarını kontrol edin: Yetkisiz ScreenConnect veya Zoho Assist kurulumlarını arayın
- MFA’ya güvenmeyin: Bu saldırıda MFA bypass kanıtlandı — defense-in-depth uygulayın
Sonraki Adımlar
huntress tam IOC listesini blog yazısında paylaştı. Kuruluşlar patch sonrası threat hunting yapmalı ve IAB erişiminin satılıp satılmadığını değerlendirmeli. Citrix, CTX693420 ile birlikte session termination rehberi yayımladı.
Güvenlik ekipleri, NetScaler’ı yalnızca VPN/Gateway olarak değil AAA sunucusu olarak da kullanan ortamlarda exposure’ı yeniden değerlendirmeli. supply-chain-attacks ve IAB ekonomisi, tek bir CVE’nin onlarca kuruluşa yayılabileceğini gösteriyor — proaktif log forwarding ve session hygiene artık opsiyonel değil.