Oracle Veri İhlali Hakkında Bilmeniz Gereken Her Şey

20 Kasım’da, bir siber suç örgütü Oracle’ın E-Business Suite’ine saldırarak neredeyse 30 büyük şirketten veri sızdırdı.

Oracle Veri İhlali Hakkında Bilmeniz Gereken Her Şey

Makalenin Öne Çıkan Noktaları:

  • Cl0p olarak bilinen siber suç örgütü, Oracle’ın E-Business Suite yazılımındaki sıfır gün (zero-day) güvenlik açığını istismar ederek, onlarca büyük şirkette kritik veri ihlallerine neden oldu. Fidye yazılımı grubu, dünyanın önde gelen şirketlerinden — aralarında Broadcom, Estée Lauder, Mazda ve Canon’un da olduğu iddia edilen — yüklü ödemeler talep ediyor. 
  • Sıfır gün güvenlik açığı, yazılım, donanım veya firmware’de geliştiricileri tarafından bilinmeyen ve bu nedenle siber suçlular ile diğer kötü niyetli aktörler tarafından istismar edilebilecek olan bir güvenlik boşluğudur. 
  • Bugüne kadar 100’den fazla şirket, Cl0p’un Oracle EBS saldırılarından etkilendi. 20 Kasım – 21 Kasım tarihleri arasında geçen 24 saatlik süre zarfında, grup raporlara göre 29 şirketten veri sızdırdı ve ihlalleri istismar etti. Bu şirketler, ABD’den Japonya’ya, Suudi Arabistan’a kadar dünyanın dört bir yanında merkezi bulunan ve aralarında yüz milyarlarca dolar değerindeki kuruluşların da olduğu çok uluslu firmalardır. 

20 Kasım Perşembe günü başlayıp ertesi gün devam eden süreçte, Cl0p olarak bilinen siber suç örgütü, Oracle’ın E-Business Suite yazılımındaki sıfır gün güvenlik açığını istismar ederek onlarca büyük şirkette kritik veri ihlallerine yol açtı. Fidye yazılımı grubu, dünyanın en büyük şirketlerinden — iddiaya göre Broadcom, Estée Lauder, Mazda ve Canon dahil — yüklü ödemeler talep ediyor. Cl0p’un medyanın ele geçirdiği e-postasında siber suçlular, “siyasi güç peşinde olmadıklarını ve herhangi bir işletmeyle ilgilenmediklerini” özellikle vurguladı. Kuruluşun tek amacı, hedef aldığı şirketlerin “talep edilen tutarı ödemesini” sağlamak.

Cl0p Kimdir?

Oracle E-Business Suite müşterilerine yönelik saldırıların sorumluluğunu üstlenen siber suç grubu kendisini Cl0p olarak adlandırıyor. Rusça konuşan bu grup en az 2019’dan beri faaliyet gösteriyor ve o tarihten bu yana çok sayıda büyük çaplı fidye yazılımı saldırısı düzenlemiş durumda. Cl0p, gelişmiş şantaj teknikleri ve ileri düzey kötü amaçlı yazılımları ile biliniyor; bugüne kadar 500 milyon doların üzerinde haksız kazanç sağladı. 

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’na (CISA) göre, Cl0p “sık sık kötü amaçlı yazılımını değiştirerek, küresel düzeyde suç amaçlı kötü yazılım dağıtımında trendleri belirlemekte.” Dünyanın “en büyük oltalama (phishing) ve kötü amaçlı spam (malspam) dağıtıcılarından biri” olarak kabul edilen Cl0p, altı yıl önce ortaya çıktığından bu yana 8.000’den fazla şirketin — bunların 3.000’i ABD’de bulunuyor — veri ihlalini istismar etti. 

Sıfır Gün Güvenlik Açığı Nedir ve Cl0p Nasıl İstismar Etti?

Sıfır gün (zero-day) güvenlik açığı, geliştiricileri tarafından bilinmeyen ve bu nedenle siber suçlular ile kötü niyetli aktörlerin istismarına açık olan yazılım, donanım veya firmware’deki güvenlik boşluğudur. Tennessee Üniversitesi Yenilikçi Teknolojiler Ofisi’nin yerinde bir benzetmeyle açıkladığı gibi

“Sıfır gün güvenlik açığı, sevdiğiniz uygulama veya işletim sistemindeki gizli bir tuzak kapısı gibidir.”

“Sıfır gün” terimi, geliştiricilerin, siber güvenlik uzmanlarının ve diğer paydaşların ilgili güvenlik açığının farkında olduğu süreyi ifade eder. İsminin de ima ettiği gibi, sıfır gün açıkları için geliştiriciler henüz güncelleme veya yama uygulayamaz, çünkü güvenlik boşluğunun varlığından haberdar değillerdir. Bu kör noktayı kullanan hacker’lar, hassas verileri çalmak ve sızdırmak, kötü amaçlı yazılım yerleştirmek ve çeşitli başka amaçlar doğrultusunda yasa dışı işlemler gerçekleştirmek için güvenlik açığını kullanabilir. 

Mevcut Oracle E-Business Suite saldırısında Cl0p, bilinen iki sıfır gün güvenlik açığını istismar etti. Her ikisi de Oracle EBS’in 12.2.3 ile 12.2.14 arasındaki sürümlerini etkiliyor. 

  • CVE-2025-61882: Bu CVE (yaygın güvenlik açıkları ve teşhirler), Oracle’ın E-Business yazılımındaki BI Publisher Integration bileşeninde tespit edilen bir güvenlik açığıdır. İngiltere Ulusal Siber Güvenlik Merkezi’ne göre, bu CVE, kimlik doğrulaması olmayan saldırganların “özelleştirilmiş HTTP istekleri göndererek ilgili bileşende tam sistem kontrolü elde etmesine olanak tanıyor.” CVE 2025-61882, Cl0p’a hedef sisteme doğrudan erişim sağlamıştır. 
  • CVE-2025-21884: Bu güvenlik açığı, Oracle Configurator’un Çalışma zamanı kullanıcı arayüzünü (UI) hedef alıyor. CISA'ya göre, CVE “ağ erişimi olan kimliği doğrulanmamış saldırganın HTTP üzerinden Oracle Configurator’u istismar etmesine izin veriyor.” Başarılı şekilde uygulandığında, CVE-2025-21884 saldırganlara kritik veya hassas verilere yetkilendirilmemiş erişim sağlayabiliyor. 

Siber Suç Örgütü Oracle’ı Ne Zamandan Beri İstismar Ediyor?

Cl0p’un Oracle E-Business yazılımına yönelik fidye yazılımı saldırıları Eylül ayının sonlarına kadar uzanıyor.

Son iki ayda, grubun faaliyet alanı giderek genişledi ve Cl0p, Oracle EBS saldırıları kapsamında şu anda 100'den fazla hedef kuruluşu kendi listesine aldı. 77 şirket için ise veri setleri ya torrent dosyalarıyla ya da magnet linkleriyle sızdırıldı. 

Fidye Yazılımı Saldırısından Hangi Şirketler Etkilendi?

Bugüne kadar Cl0p'un Oracle EBS saldırılarından 100’den fazla şirketin etkilendiği iddia ediliyor. 20 Kasım – 21 Kasım tarihleri arasında geçen 24 saatte ise, grup ilave 29 şirketten veri sızdırıp ihlali istismar etti. Bu şirketlerin merkezleri ABD’den Japonya’ya, Suudi Arabistan’a kadar yayılıyor ve aralarında yüz milyarlarca dolar değerinde firmalar bulunuyor. 

20 Kasım Fidye Yazılımı Saldırısı Kapsamında İstismar Edildiği İddia Edilen Şirketler

  • Oracle
  • Michelin
  • Broadcom
  • The Estée Lauder Companies
  • Humana
  • Fruit of the Loom
  • Abbott Laboratories 
  • Grupo Bimbo
  • A10
  • Envoy
  • Canon
  • Greater Cleveland RTA
  • Frontrol
  • MAS Holdings
  • Trane Technologies
  • Treet Corp
  • University of Phoenix
  • L&L Products
  • Worley
  • Mazda 
  • Fleet Management Limited
  • Alshaya Group
  • Bechtel Corporation
  • WellBiz Brands, Inc.
  • Dooney & Bourke
  • Greenball
  • Sumitomo Chemical
  • Aljomaih Automotive Company (AAC)

Siber Saldırıları Hafifletmek İçin Neler Yapılıyor?

Ekim ayının başından bu yana Oracle, Cl0p'un sıfır gün saldırılarına ilişkin güvenlik açıkları için iki önemli güvenlik uyarısı yayımladı. İlk güvenlik uyarısı CVE-2025-61882’yi ele aldı. “Bu güvenlik açığı kimlik doğrulama gerektirmeksizin uzaktan istismar edilebilir, yani kullanıcı adı ve parola gerekmeksizin ağ üzerinden istismar edilebilir,” Oracle'ın güvenlik uyarısında açıklandı. “Oracle, müşterilerinin bu Güvenlik Uyarısı ile sağlanan güncellemeleri en kısa sürede uygulamasını önemle tavsiye eder.” Güncellemeyle birlikte bir yama erişim belgesi de sunulmuş olup, kullanıcıların güvenlik yamasına nasıl erişip yükleyebileceğine dair talimatlar içermektedir. 

Oracle, ikinci bir güvenlik uyarısı ile CEV-2025-61884’ü ele aldı. Bu uyarı da yine yama erişim dokümantasyonu içerir ve kullanıcıların ciddi bir güvenlik ihlali ya da başka olumsuz sonuçlarla karşılaşmamak için güncellemeleri bir an önce uygulamasını tavsiye etmektedir. 

Şirketler Uymazsa Cl0p Ne İle Tehdit Ediyor?

Google’a bağlı siber güvenlik firması Mandiant’ın yayımladığı Cl0p e-postasındaki ifadeye göre, Cl0p'un elindeki ana koz, Oracle EBS’den sızdırılan hassas verilerdir. Mesajda, siber suç grubu, fidye ödemesini yapmayan şirketlerin müşteri bilgilerinin ya “siyah aktörlere” satılacağı, ya grubun blogunda yayımlanacağı ya da torrent takipçileri üzerinden paylaşılacağı konusunda uyarıyor. 

Mandiant ayrıca, siber suç grubunun işleyiş tarzı konusunda önemli bir açıklamada bulundu. Güvenlik firması, Cl0p’un geçmiş kampanyalarında “aktörlerin genellikle kurban verilerini paylaşmadan önce birkaç hafta beklediğini” belirtti. Bu da, grubun son saldırılarıyla mağdur olan şirketlerin, müşteri verilerinin Cl0p’un önceki saldırılarda kullandığı dağıtım yöntemleriyle sızdırılmadan önce bir miktar zamanlarının olabileceğine işaret ediyor.

Tedarikçi Güvenlik Açıklarınızı Z2Data ile Görün

Orijinal ekipman üreticileri (OEM) ve diğer işletmeler için tedarikçi riski, dinamik ve öngörülemez bir tedarik zinciri değişkenidir. Oracle’ın sıfır gün güvenlik açığı saldırılarında görüldüğü gibi, işletmeler tedarikçileri kaynaklı kesintilerden büyük zarar görebilmekte ve acil çözüm her zaman mümkün olmamaktadır. Son altı haftada Broadcom, Abbott Laboratories ve Estée Lauder gibi Fortune 500 şirketlerinin tamamı, yazılım tedarikçisi Oracle kaynaklı güvenlik açığı nedeniyle önemli veri ihlalleriyle karşılaştı.

Tedarikçi güvenlik açıklarına karşı savunmasız olmak zorunda değilsiniz. Şirketler, tedarik zinciri risk yönetimi (SCRM – supply chain risk management) platformu ile tedarikçileri kaynaklı olası risklere karşı kendilerini güçlendirebilirler.

Ancak tedarikçi güvenlik açıklarına karşı savunmasız olmak zorunda değilsiniz. Şirketler, tedarik zinciri risk yönetimi (SCRM) platformu ile tedarikçileri kaynaklı potansiyel risklere karşı kendilerini güçlendirebilirler. Z2Data SCRM aracı, dünya genelinde 100.000’den fazla tedarikçiye ait risk değerlendirmelerini içeren kapsamlı bir risk merkezini (risk hub) işletmektedir. Her değerlendirme, 12 benzersiz faktörü bir araya getirerek belirli bir tedarikçiden kaynaklanabilecek tehdide çok boyutlu bir bakış sunar. Z2Data tarafından analiz edilen risk faktörleri şunları içerir:

  • Tedarik Bağımlılığı
  • Tarife Etkisi
  • Ticari Mevzuat Uyumu
  • Jeopolitik Risk
  • Üretim Operasyonları
  • Finansal Sağlık
  • İflas Riski
  • ESG Riski
  • Siber Güvenlik
  • Veri Şeffaflığı
  • Malzemeler
  • Elektronik Tedarik Zinciri Riski

Z2Data'nın Risk Hub'ı sayesinde kuruluşlar, riskleri henüz geri dönüşü olmayan tedarik zinciri krizlerine dönüşmeden önce öngörerek belirleme ve aksiyon alma imkanına sahip olur. Z2Data ve tedarikçi risk analiz kapasitesi hakkında daha fazla bilgi almak için, ürün uzmanlarımızdan biriyle ücretsiz deneme planlayabilirsiniz.