TEKNOLOJİ · GADGET · BİLİM —— BAĞIMSIZ TEKNOLOJİ YAYINI
teleservice TEKNOLOJİ MASASI

Cihazların, ağların ve yazılımın nasıl çalıştığını anlatan bağımsız teknoloji masası. Bir sonraki yıl da geçerli olacak açıklamalar.

Siber Güvenlik

Fidye Yazılımlarına Karşı Nasıl Savunulur: İlk Tıklamadan Kurtarmaya Bir Fidye Yazılımı Saldırısının Anatomisi

Modern fidye yazılımı saldırıları, belirli savunma kontrolleriyle kesintiye uğratılabilecek tekrarlanabilir bir aşamalar dizisini takip eder

Siber Güvenlik6 dakikalık okuma Güncelleme: Eylül 2026
The CERN datacenter with World Wide Web and Mail servers. The rear of the equipment racks are exposed to the room, indicating cold aisle containment is being practiced
Fotoğraf: Hugovanmeijeren · Wikimedia Commons · CC BY-SA 3.0

Modern fidye yazılımı saldırıları, belirli savunma kontrolleriyle kesintiye uğratılabilecek tekrarlanabilir bir aşamalar dizisini takip eder

Modern fidye yazılımı tehdidi net bir örüntü izler: ilk tutunma noktası, yetki yükseltme ve ağ genelinde yanal hareket, yedekleme seçeneklerinin kasten yok edilmesi ve ardından bir fidye talebiyle kitlesel şifreleme. Yalnızca nihai şifreleme olayına tepki vermek, MITRE ATT&CK gibi çerçevelerle eşleştirilmiş kontrolleri kullanarak saldırı zincirini kırmaya yönelik kritik fırsatları kaçırır.

İlk Tutunma Noktasından Tam Ele Geçirmeye – Fidye Yazılımı Saldırı Zinciri

Tipik bir fidye yazılımı saldırı dizisi şunları içerir: ilk erişim, yürütme, yetki yükseltme, yanal hareket, veri sızdırma, yedekleri silerek kurtarmayı engelleme, şifreleme ve son olarak fidye talebi. Aşamalar atlanabilse veya tekrarlanabilse de, bu örüntü kampanyalar genelinde tutarlıdır.

Savunucular, yalnızca ağın tamamen ele geçirilmesinden sonra tepki vermek yerine, her adımı saldırıyı engellemek için bir fırsat olarak değerlendirmelidir.

İlk Erişim – Saldırıların Çoğunun Başladığı ve Durdurulabileceği Yer

İlk tutunma noktası, çoğu fidye yazılımı saldırısının başladığı yerdir. Yaygın giriş noktaları şunlardır:

  • İnsan zaafını istismar eden oltalama e-postaları
  • RDP ve VPN cihazları gibi internete açık yamalanmamış veya hatalı yapılandırılmış servisler
  • Kamuya açık uygulamalardaki güvenlik açıkları
  • Genellikle aracılardan satın alınan ele geçirilmiş kimlik bilgileri
  • Zamanlanmış çalıştırılabilir dosyalar veya betikler
  • Tedarik zinciri ihlalleri

Temel savunmalar şunlardır: güvenilir e-posta filtreleme ve kullanıcı farkındalığı, çalınan kimlik bilgilerinin kötüye kullanımını sınırlamak için çok faktörlü kimlik doğrulama, güçlü uygulama koruması, ağ cihazları ve kamuya açık uygulamalar için sık yama uygulama, güvenlik otomasyon araçlarının kullanımı ve sağlam kimlik ve erişim yönetimi.[TO VERIFY: Yetkisiz çalıştırmayı önlemede ve yanal hareketi sınırlamada yönetilen uç nokta güvenliğinin rolü - daha ileri düzey bir bakış için Check Point, Symantec, Crowdstrike vb. teknik incelemelerine (white paper) bakın.]

Yetki Yükseltme ve Yanal Hareket – Saldırının Sessiz Orta Kısmı

İçeri girdikten sonra saldırganlar yetkilerini yükseltmeyi ve kritik sistemleri arayarak yanal olarak yayılmayı hedefler:

Saldırılar ağ üzerinden yön değiştirir: Kamuya açık sistemler genellikle giriş noktalarıdır. Etki alanı denetleyicilerini, dosya sunucularını, posta sunucularını, veritabanı sunucularını ve değerli verileri barındıran veya bunlara erişimi olan herhangi bir sunucuyu ararlar. "

Kamuya açık uç noktaları ele geçirdikten sonra yetkilerini yükseltmeye çalışırlar. Saldırganlar etki alanı yöneticisi erişimi elde etmeyi hedefleyecektir. Bu, tüm etki alanı verilerine erişmelerini sağlar.

Erişim sağladıklarında saldırganlar yedekleri devre dışı bırakmaya veya silmeye çalışacaktır. Hiçbir kurtarma seçeneği kalsın istemezler, bu nedenle her türlü günlük kaydı veya izlemeyi devre dışı bırakırlar; antivirüs veya güvenlik çözümlerini devre dışı bırakırlar.

Buradan ağa kötü amaçlı yazılım yayarlar: "İçeri girdiklerinde, bağlı tüm ağlara erişmeye çalışırlar. Ayrıca bulut depolamayı bulup ona da erişebilirler.

"Kötü amaçlı yazılım uygun düzeyde erişim elde ettiğinde; sisteme daha fazla erişmek, hak bilgilerine, kimlik bilgilerine veya diğer verilere erişmek ve yetkileri yükseltmek için meşru sistem araçlarını, indirilmiş araçları veya sistem komutlarını kullanabilir."

Saldırı şu şekilde başlar:

  1. Saldırganlar bilinmeyen yollarla istemciye yerel erişim kazanır
  2. Saldırganlar yerel olarak normal bir kullanıcı gibi işlem yapıyordu;
  3. Saldırganlar işletim sisteminde bir güvenlik açığı buldu. Bilinen ancak yamalanmamış bir kusurdu. Yama otomatik olarak uygulanmamıştı.
  4. Bunu kullanarak yönetici erişimi elde ettiler
  5. Buradan, yönetici ayrıcalıklarına sahip makineleri hedef alarak RDP kullandılar. Bir parolaya ihtiyaç duymadan:
  6. Makinede önceden yüklenmiş olarak gelen araçları kullanarak yanal olarak hareket ettiler:
  7. Etki alanının derinliklerine inerek bağlı tüm sistemlere erişim sağladılar

":Ayrıcalıklı erişim yönetimi, bir saldırganın yön değiştirme kabiliyetini sınırlamak için katı ağ segmentasyonu ve olağandışı ayrıcalıklı etkinlikleri tespit etmek için sürekli izleme, bu aşamayı engellemek için kritik öneme sahiptir.

Kurtarmayı Engelleme – Yedekler Nasıl Hedef Alınır ve Etkisiz Hale Getirilir

Yedekler saldırganların temel hedefidir. Bir güvenlik uzmanı, tek bir kullanıcı [uç noktasını] ele geçiren bir fidye yazılımı yükünün "bir saldırı değil: yalnızca ilk erişim" olduğu uyarısında bulundu. Saldırı, etki alanına girdiğinde gerçekleşir. Ardından sistemleri şifrelemeden önce erişim sağlayacak, yetki yükseltecek, sunuculara doğru yanal olarak hareket edecek ve tüm yedekleri silecektir.

[TO VERIFY: bu alıntılarda açıklanan belirli fidye yazılımı ailesi ve bunu kimin tasarladığına dair tüm iddialar.]

Kitlesel şifrelemeden önce saldırganlar tipik olarak şunları yapar:

  • Fark edilmeden çalışmak için günlük kaydını ve uç nokta savunmalarını devre dışı bırakır
  • Yeni kurtarma noktalarını önlemek için yedekleme uygulamalarını devre dışı bırakır
  • Mevcut yedekleri siler veya bozar
  • Ek kurtarma seçeneklerini ortadan kaldırmak için gölge kopyaları siler

"Kötü adamlar, hiçbir yedeğin alınamaması ve (ödeme yapılmadan) hiçbir kurtarmanın mümkün olmadığından emin olunması için yedekleme çözümlerini kaldırmak amacıyla veri silme araçları kullanıyorlar...," diye uyardı bir güvenlik uzmanı yakın tarihli bir gönderisinde.

Sağlam, güvenli, çevrimdışı veya değiştirilemez yedeklemeler ve test edilmiş kurtarma, muhtemelen çok cazip görünmese de en yüksek değerli savunma önlemleri arasındadır. Saldırılar bunlardan tamamen kaçınmaya çalışabilir: bir güvenlik uzmanı, bir zararlı yükün saldırıyı başlatmadan önce özel olarak bir sitenin yedeklerini hedef alıp devre dışı bıraktığını anlattı.

Şifreleme, Şantaj ve Fidye Aşaması

Son aşamada saldırganlar:

  • Ulaşılabilir sistemler genelinde fidye yazılımını dağıtır
  • Dosyaları, veritabanlarını ve uygulamaları şifreler ve bazı durumlarda bunları siler
  • Çifte şantaj varyantlarında hassas verileri sızdırır, daha fazla baskı için genellikle verileri kamuya açıklama tehdidini kullanır
  • Mağdurlara baskı yapmak için ödeme talimatları ve geri sayımlar içeren fidye notları bırakır

Uzmanlar bu aşamanın; fidye yazılımının tüm verileri şifreleyeceği, bilgisayarları kilitleyeceği, bir fidye notu bırakacağı, yerel ve gölge kopya yedeklerini sileceği ve dosyaları sileceği aşama olduğunu belirtiyor.

Bir fidye yazılımı yükü tipik olarak bir yükleyici, bir şifreleyici, bir dağıtım betiği ve fidye/şifre çözücü içerir. Tüm veriler şifrelendikten sonra, şifre çözme anahtarına yalnızca saldırganlar sahip olur.

Bu yapıyı anlamak, savunucuların saldırganlar son aşamaya geçmeden önce her bir potansiyel müdahale noktasında birbiriyle örtüşen kontroller tasarlamasına yardımcı olur.

Savunmaları Zincirle Eşleştirmek – Dayanıklı Bir Model Oluşturmak

Her bir saldırı aşamasına karşı belirli kontrollerle savunma yapılabilir. Kapsamlı bir risk azaltma stratejisi, sürekli olarak şunları içerir:

  • İlk erişim için çok faktörlü kimlik doğrulama ve kimlik bilgisi hijyeni -
  • İnternete açık sistemlerin ve uygulamaların yamalanması ve sıkılaştırılması –
  • Yürütme ve savunmadan kaçınma için uç nokta koruması, günlük kaydı ve saldırı tespit –
  • Yanal hareketi engellemek için katı ağ segmentasyonu ve ayrıcalıklı erişim yönetimi –
  • Bir "yedek silme" saldırısına direnmek için test edilmiş kurtarma ile çevrimdışı veya değiştirilemez tutulan sürekli yedeklemeler –
  • Ve ağı zehirlemek, iletişimi yavaşlatmak için C&C sunucularını kullanmak, sunucu IP'lerini rastgele değiştirmek, sahte DNS yanıtları ve daha fazlası gibi ofansif teknikler.

MITRE ATT&CK gibi çerçeveler bu kontrolleri belirli taktik ve tekniklerle eşleştirebilirken, siber saldırı zinciri modelleri savunucuların saldırı ilerlemesini nasıl engelleyebileceğini görsel olarak temsil eder.

MITRE çerçevelerini kullanan sürekli sızma testleri, kırmızı takım tatbikatları ve test saldırıları ortamları dirençli tutabilir.

Savunmaları bir fidye yazılımı saldırı zinciriyle eşleştirerek kuruluşlar, yol boyunca kurtarılabilir noktalarla fidye yazılımını birden çok aşamada durduran çok katmanlı, dayanıklı bir yaklaşım oluşturabilir. Bir fidye yazılımı uyarısı bir başarısızlık değil, savunmayı kıramamış bir aşamadır.

Kaynaklar

  1. National Cyber Safety Authority, "Ransomware Threats: Reference for US Organizations," last updated 2026-07-25
  2. MITRE, "Ransomware Getting Started Guide and Deep Dive into REvil," PDF, last updated 2026-07-13
  3. Adaptive Security, "Ransomware Attack Lifecycle: Spot Early Signals and …," blog, published 2026-09-04, last updated 2026-09-06
  4. Bacula Systems, "How Ransomware Attacks Neutralize Backups Before Production," blog, published 2026-02-25, last updated 2026-03-25
  5. India CSK, "India Ransomware Report 2022," PDF, last updated 2026-08-08
  6. ManageEngine, "LockBit Ransomware: Attack Chain, MITRE ATT&CK Mapping, …," product documentation, published 2026-07-08, last updated 2026-08-06
  7. Cryptalic, "Anatomy of a Ransomware Attack: From Initial Access to Extortion," blog, published 2026-06-15, last updated 2026-08-10
  8. ANM, "A Ransomware Lifecycle Primer," PDF, last updated 2025-06-03

İlgili yazılar