Kaspersky Uyarıyor: Yeni Fidye Tehlikesi

Kaspersky Uyarıyor: Yeni Fidye Tehlikesi
A+
A-

Kaspersky, dosyaları şifrelemeden kurumsal cihazların kontrolünü ele geçiren yeni ‘Payload’ fidye yazılımını ortaya çıkardı.

Yeni Kaspersky raporu, “dosya şifrelemesine dayanmayan fidye saldırıları” yönteminin giderek yaygınlaştığına dikkat çekiyor.

Payload Fidye Yazılımı ve Saldırı Yöntemi

Kaspersky Global Acil Durum Müdahale Ekibi (GERT), Payload fidye yazılımı ailesinin yeni ve gelişmiş bir saldırı yöntemini analiz eden rapor yayımladı. Orta Doğu’daki bir üretim şirketine yönelik olay müdahalesi sırasında tespit edilen saldırı, siber suçlarda önemli bir değişime işaret ediyor.

Saldırganlar, geleneksel fidye yazılımı şifreleyicisi kullanmadan şirketin ağı üzerinde tam kontrol sağladı. Bilgisayarların kilitlenmesini, fidye notlarının görüntülenmesini ve masaüstü duvar kâğıtlarının değiştirilmesini sağladı.

Bu olay, Kaspersky’nin State of Ransomware 2026 raporunda dikkat çekilen trendlerden birini ortaya koyuyor. Saldırganlar, geleneksel dosya şifreleme yöntemlerinden uzaklaşıyor. Bunun yerine “dosya şifrelemesine dayanmayan fidye saldırıları” yöntemlerine yöneliyor. Mağdurlardan ödeme almak için kriptografik anahtarlara güvenmek yerine operasyonların doğrudan kesintiye uğratılmasına ve çalınan hassas verilerin dark web’de yayımlanmasına odaklanıyorlar.

İlk Sızma: Yönetici Yetkilerinin Ele Geçirilmesi

Saldırganlar, karmaşık zararlı yazılımlar kullanmak yerine doğrudan yönetici (admin) yetkilerini ele geçirerek ilk savunma hatlarını aştı. Muhtemelen oltalama (phishing) yoluyla yüksek ayrıcalıklı kullanıcı kimlik bilgilerini temin etti.

Standart uzak erişim ve VPN giriş noktaları üzerinden kurumsal ağa doğrudan giriş yaptı. Güvenlik izleme sistemlerine rutin görevlerini yürüten yetkili BT personeli gibi görünmeleri nedeniyle süreç hiçbir engele takılmadan ilerledi.

Saldırının Gelişimi: Active Directory ve Grup İlkesi Nesnesi (GPO) Kullanımı

Saldırganlar, şirketin güvenilir yönetim araçlarını kullanarak saldırıyı ilerletti. Kurumsal ağın temel bileşenlerinden biri olan Active Directory’yi hedef aldı ve kötü amaçlı bir Grup İlkesi Nesnesi (Group Policy Object – GPO) kuralı oluşturdu.

GPO’lar, ağ yöneticilerinin binlerce çalışan bilgisayarındaki ayarları anında yapılandırmasını sağlar. Grup İlkesi, meşru ve yüksek ayrıcalıklı bir yönetim mekanizması olduğundan, ele geçirilmiş ayrıcalıklı hesaplar üzerinden yapılan kötü amaçlı değişiklikler meşru BT faaliyetleriyle benzer görünebilir.

Saldırganlar, tüm saldırıyı “PAYLOAD” adını verdikleri kötü amaçlı bir GPO kuralının içine yerleştirerek sessizce ilerledi. Kural, sistemlerin güncellenen politikaları işlemesiyle yerel yönetici hesaplarını devre dışı bıraktı. Fidye notlarını dağıttı ve tüm bilgisayarların masaüstü duvar kâğıdı ile kilit ekranını ele geçirerek fidye mesajını gösterdi.

Verilerin Dark Web’e Sızdırılması

Saldırganlar, şirketin değerli verilerini ele geçirmeye odaklandı. Veri hırsızlığı tamamlandıktan ve yönetici hesaplarına yönelik erişim kısıtlamaları devreye alındıktan sonra, ele geçirilen veriler şantaj girişiminin son aşaması olarak dark web’de yayımlandı.

Kaspersky Global Acil Durum Müdahale Ekibi güvenlik uzmanı Elsayed Elrefaei, saldırıyla ilgili şu değerlendirmede bulundu: “PAYLOAD’ın arkasındaki yöntemler, siber suçluların kullandığı taktiklerde yeni bir gelişmeye işaret ediyor. Saldırganlar merkezi ağ kurallarının kontrolünü ele geçirdiğinde, kötü amaçlı Grup İlkesi aktif olduğu sürece yalnızca geleneksel uç nokta kötü amaçlı yazılım taraması yeterli olmayabilir. Kuruluşlar, kötü amaçlı politikaları kaynağında engellemeye, yönetici kimlik bilgilerini sıkı şekilde korumaya ve savunma yaklaşımını yalnızca kötü amaçlı yazılım taramasına değil, davranışların izlenmesine dayandırmaya öncelik vermeli.”

Kaspersky’nin Güvenlik Önerileri

  • Ağ yöneticileri, tüm GPO oluşturma ve değişikliklerini yakından izlemeli. Kurumsal ağın köküne yeni bir kural bağlandığı anda tetiklenecek güvenlik uyarıları yapılandırılmalı.
  • Ağın yönetim sistemlerine ve VPN giriş noktalarına erişimde yüksek güvenlikli, kimlik avına dayanıklı çok faktörlü kimlik doğrulama kullanılmalı. Örneğin fiziksel güvenlik anahtarları tercih edilebilir.
  • Yönetici yetkileri için katı sınırlar uygulanmalı. Genel BT yöneticilerinin tüm iş istasyonlarına ve sunuculara aynı anda erişim sağlayan “ana anahtarlara” sahip olmasına izin verilmemeli. Son derece yüksek ayrıcalıklara sahip “Domain Admin” hesapları yalnızca özel ve izole sistemlerle sınırlandırılmalı.

Kaspersky Hakkında

Kaspersky, 1997 yılında kurulmuş küresel bir siber güvenlik ve dijital gizlilik şirketidir. Bugüne kadar bir milyardan fazla cihazı yeni ortaya çıkan siber tehditlere ve hedefli saldırılara karşı korudu.

Kaspersky’nin derin tehdit istihbaratı ve güvenlik uzmanlığı, dünyanın dört bir yanındaki bireyleri, işletmeleri, kritik altyapıları ve devletleri korumak için sürekli yenilikçi çözümler ve hizmetlere dönüşüyor.

Şirketin kapsamlı güvenlik portföyü, kişisel cihazlar için lider dijital yaşam koruması, şirketler için özel güvenlik ürünleri ve hizmetlerinin yanı sıra sofistike ve gelişen dijital tehditlerle mücadele etmek için Cyber Immune çözümlerini içeriyor. Milyonlarca bireyin ve yaklaşık 200.000 kurumsal müşterinin kendileri için en önemli şeyleri korumalarına yardımcı oluyor.

Daha fazla bilgi için www.kaspersky.com adresi ziyaret edilebilir.