Tehdit aktörleri, Paragon Partition Manager yazılımının BioNTdrv.sys sürücüsündeki kritik bir güvenlik açığını (CVE-2025-0289) kötüye kullanarak fidye yazılımı saldırıları gerçekleştiriyor. Microsoft tarafından keşfedilen bu sıfır gün açığı, saldırganlara yetki yükseltme ve kötü amaçlı kod yürütme imkânı sağlıyor.
Microsoft ve CERT/CC Uyardı
Microsoft’un bildirdiği ve CERT Coordination Center (CERT/CC) tarafından doğrulanan güvenlik açığı, toplamda beş farklı güvenlik zaafiyeti içeriyor. Bu zafiyetler şunları kapsıyor:
- Rastgele çekirdek belleği eşleme ve yazma açıkları
- Boş gösterici referansı (null pointer dereference) hatası
- Güvenli olmayan çekirdek kaynak erişimi
- Rastgele bellek taşıma (memory move) güvenlik açığı
Yerel erişimi olan bir saldırgan, Windows sistemlerinde bu açıkları kullanarak yetki yükseltebilir veya hizmet reddi (DoS) saldırıları gerçekleştirebilir. Dahası, Microsoft tarafından imzalanmış bir sürücü olması nedeniyle saldırganlar, güvenlik kontrollerini atlatıp Bring Your Own Vulnerable Driver (BYOVD) saldırıları gerçekleştirebilir.
Etkilenen Sürümler ve Güvenlik Açıkları
BioNTdrv.sys 1.3.0 ve 1.5.1 sürümleri bu açıkları barındırıyor. Microsoft’un bildirdiği CVE-2025-0285 – CVE-2025-0289 arasındaki açıklar şu şekilde sıralanıyor:
- CVE-2025-0285: Rastgele çekirdek belleği eşleme açığı. Kullanıcıdan gelen verilerin doğrulanmaması nedeniyle saldırganlar yetki yükseltebilir.
- CVE-2025-0286: Rastgele çekirdek belleğine yazma açığı. Kullanıcı girdilerinin yanlış doğrulanması nedeniyle saldırganlar keyfi kod çalıştırabilir.
- CVE-2025-0287: Boş gösterici referansı açığı. MasterLrp yapısının giriş arabelleğinde bulunmaması, saldırganlara çekirdek kodu yürütme yetkisi kazandırıyor.
- CVE-2025-0288: Rastgele çekirdek belleği taşıma açığı. memmove fonksiyonunun kullanıcı girdilerini yeterince temizlememesi nedeniyle saldırganlar çekirdek belleğini manipüle edebilir.
- CVE-2025-0289: Güvensiz çekirdek kaynağı erişim açığı. MappedSystemVa göstergesinin doğrulanmadan kullanılması saldırganların hizmetleri ele geçirmesine neden oluyor.
Paragon Software Güvenlik Açığını Giderdi
Paragon Software, güvenlik açıklarını 2.0.0 sürümü ile giderdi ve eski, savunmasız sürümler Microsoft’un sürücü engelleme listesine eklendi.
Bu gelişme, Check Point tarafından rapor edilen geniş çaplı bir kötü amaçlı yazılım kampanyasının ardından geldi. Söz konusu kampanyada saldırganlar, Adlice’in “truesight.sys” sürücüsündeki bir açığı kullanarak Gh0st RAT zararlısını sistemlere bulaştırmayı başarmıştı.
Öneri: Paragon Partition Manager kullanıcıları, güvenlik risklerinden kaçınmak için en kısa sürede 2.0.0 sürümüne güncelleme yapmalıdır.