GÜNCELLEME Log4j BSI: Java kitaplığında son derece kritik güvenlik açığı

Log4j Log4kabuk

Gönderiyi paylaş

BSI raporunda bir güncelleme yayınlıyor: "Kırmızı uyarı seviyesi: Log4Shell güvenlik açığı, son derece kritik bir tehdit durumuna yol açıyor", yeni bulgular ve daha fazla gelişme.

Federal Bilgi Güvenliği Ofisi'ne (BSI) göre, yaygın olarak kullanılan Log4j Java kitaplığındaki "Log4Shell" adlı güvenlik açığı, kritik bir BT güvenlik durumuna yol açmaya devam ediyor. BSI, adresindeki Log4j'deki özel sayfasında güncel bilgiler sağlar..

Hangi BT ürünlerinin "Log4Shell"e karşı savunmasız olduğu konusunda hala kesin bir netlik yok. BSI'nın kendisinin de katkıda bulunduğu Hollandalı ortak otoritesi BSI, çok sayıda BT ürününün güvenlik açığı durumuna ilişkin bir genel bakış sağlar.

Hassas ürünlerin listesi henüz kesinleşmedi

Güvenlik açığı şu anda dünya çapında farklı türde saldırılarla istismar ediliyor. Kripto madencileri (bu, etkilenen sistemlerin kripto para birimlerini hesaplamak için kötüye kullanıldığı anlamına gelir) veya bot ağları (etkilenen sistemler, örneğin DDoS saldırılarının gerçekleştirildiği bot ağlarına entegre edilmiştir) ile yapılan saldırılara ek olarak, artık ilk fidye yazılımı saldırıları. Fidye yazılımı saldırılarında, bilgisayarlar veya tüm ağlar şifrelenir ve etkilenenlere fidye için şantaj yapılır.

BSI açısından, güvenlik açığından yaygın olarak yararlanılması ve daha fazla başarılı siber saldırı beklenebilir. Bahsedilen güvenlik açığı şimdi bir ilk bulaşma için kullanılıyorsa, bunlar birkaç hafta ve ay içinde takip edilebilir.

İlk saldırılar devam ediyor - daha fazlası bekleniyor

Bu nedenle, BSI tarafından önerilen BT güvenlik önlemlerini mümkün olan en kısa sürede uygulamak hala önemlidir. Güvenlik açığı bulunan BT ürünleri için güvenlik güncelleştirmeleri varsa, bunlar tüm kullanıcılar tarafından yüklenmelidir. Bu nedenle özellikle BT ürünleri üreticilerinin ürünlerini kontrol etmeleri ve gerekirse güvenlik güncellemeleriyle korumaları gerekmektedir.

Özellikle şirketler ve kuruluşlar ile her düzeydeki devlet kurumları acilen harekete geçmelidir. Bunlar için güvenlik açığını kapatmayan ancak istismar edilmesini önleyebilen veya zorlaştırabilen kısa vadeli koruyucu önlemler de mevcuttur. Ayrıca tespit ve müdahale tedbirleri güçlendirilmelidir.

Son kullanıcılar yalnızca IoT tarafından tehlikeye atılır

Söz konusu Java kitaplığı uç cihazlarda daha az yaygın olduğu için tüketiciler daha az risk altındadır. Ancak bireysel uygulamalar ve akıllı cihazlar (IoT cihazları) savunmasız olabilir. Tüketiciler genellikle bu ürünlerin üreticilerinin uygun güvenlik önlemleri almasına ve örneğin güvenlik güncellemelerini kullanıma sunmasına bağımlıdır. Mevcut kısa vadeli koruma önlemleri genellikle yalnızca deneyimli kullanıcılar tarafından uygulanabilir.

BSI, siber güvenlik uyarısını ve eylem önerilerini sürekli olarak güncelleyecektir. BSI'daki Ulusal BT Kriz Müdahale Merkezi aktif olmaya devam ediyor. BSI, ulusal ve uluslararası ortaklarla yoğun bir alışveriş içindedir.

BSI.bund.de'de daha fazlası

 


Federal Bilgi Güvenliği Ofisi (BSI) hakkında

Federal Bilgi Güvenliği Ofisi (BSI), federal siber güvenlik yetkilisidir ve Almanya'da güvenli sayısallaştırma tasarımcısıdır. Görev beyanı: Federal siber güvenlik otoritesi olarak BSI, devlet, iş dünyası ve toplum için önleme, tespit ve müdahale yoluyla dijitalleştirmede bilgi güvenliği tasarlar.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku

HeadCrab 2.0 keşfedildi

Redis sunucularına yönelik 2021 yılından bu yana aktif olan HeadCrab kampanyası, yeni sürümle birlikte hedeflere başarıyla bulaşmayı sürdürüyor. Suçluların mini blogu ➡ Devamını oku