USD48,46
%0.06
EURO56,33
%-0.02
GBP65,62
%0
JPY0,000000
%0
RUB0,56
%-0.7
EURO/USD1,16
%-0.08
BIST14.112,89
%-0.27
GR. ALTIN6.860,79
%0.01
BTC86.260,00
%-0.62

Kaspersky, dosyaları şifrelemeden kurumsal cihazların kontrolünü ele geçiren yeni ‘Payload’ fidye yazılımını ortaya çıkardı

Yeni Kaspersky raporu, “dosya şifrelemesine dayanmayan fidye saldırıları” yönteminin giderek yaygınlaştığına dikkat çekiyor Kaspersky Global Acil Durum Müdahale Ekibi (GERT), Payload fidye yazılımı ailesinin yeni ve gelişmiş bir saldırı yöntemini analiz eden yeni bir rapor…

featured
Google'da Abone Ol service
0
Paylaş

Bu Yazıyı Paylaş

veya linki kopyala

Yeni Kaspersky raporu, “dosya şifrelemesine dayanmayan fidye saldırıları” yönteminin giderek yaygınlaştığına dikkat çekiyor

Kaspersky Global Acil Durum Müdahale Ekibi (GERT), Payload fidye yazılımı ailesinin yeni ve gelişmiş bir saldırı yöntemini analiz eden yeni bir rapor yayımladı. Orta Doğu’daki bir üretim şirketine yönelik olay müdahalesi sırasında tespit edilen saldırı, siber suçlarda yaşanan önemli bir değişime işaret ediyor. Saldırganlar, geleneksel bir fidye yazılımı şifreleyicisi kullanmadan şirketin ağı üzerinde tam kontrol sağladı; bilgisayarların kilitlenmesini, fidye notlarının görüntülenmesini ve masaüstü duvar kâğıtlarının değiştirilmesini sağladı.

Bu olay, Kaspersky’nin bu yılın başlarında yayımladığı State of Ransomware 2026 (Fidye Yazılımlarının Durumu 2026) raporunda dikkat çekilen trendlerden birini ortaya koyuyor: Saldırganlar geleneksel dosya şifreleme yöntemlerinden giderek uzaklaşıyor. Bunun yerine “dosya şifrelemesine dayanmayan fidye saldırıları” yöntemlerine yönelerek, mağdurlardan ödeme almak için kriptografik anahtarlara güvenmek yerine operasyonların doğrudan kesintiye uğratılmasına ve çalınan hassas verilerin dark web’de yayımlanmasına odaklanıyor.

İlk Sızma: Ön Kapıdan Sessizce İçeri Girdiler

Saldırganlar ağa sızmak için karmaşık zararlı yazılımlar kullanmak yerine, doğrudan yönetici (admin) yetkilerini ele geçirerek ilk savunma hatlarını aştı. Muhtemelen oltalama (phishing) yoluyla yüksek ayrıcalıklı kullanıcı kimlik bilgilerini temin eden failler; standart uzak erişim ve VPN giriş noktaları üzerinden kurumsal ağa doğrudan giriş yaptı. Saldırganların güvenlik izleme sistemlerine rutin görevlerini yürüten yetkili BT personeli gibi görünmesi nedeniyle bu süreç hiçbir engele takılmadan ilerledi.

Saldırının Gelişimi: Ağın Kendi Kuralları Silaha Dönüştürüldü

Saldırganlar, saldırıyı ilerletmek için şirketin güvenilir yönetim araçlarını kullandı. Kurumsal ağın temel bileşenlerinden biri olan Active Directory’yi hedef alarak kötü amaçlı bir Grup İlkesi Nesnesi (Group Policy Object – GPO) kuralı oluşturdular.

GPO’lar, ağ yöneticilerinin binlerce çalışan bilgisayarındaki ayarları anında yapılandırmasını sağlayan araçlardır. Grup İlkesi, meşru ve yüksek ayrıcalıklı bir yönetim mekanizması olduğundan, ele geçirilmiş ayrıcalıklı hesaplar üzerinden gerçekleştirilen kötü amaçlı değişiklikler meşru BT faaliyetleriyle benzer görünebilir. Saldırganlar tüm saldırıyı “PAYLOAD” adını verdikleri kötü amaçlı bir GPO kuralının içine yerleştirerek sessizce ilerledi. Kural, sistemlerin güncellenen politikaları işlemesiyle birlikte yerel yönetici hesaplarını devre dışı bıraktı, fidye notlarını dağıttı ve tüm bilgisayarların masaüstü duvar kâğıdı ile kilit ekranını ele geçirerek fidye mesajını gösterdi.

Verilerin dark web’e sızdırılması

Saldırganlar, çalışmalarını şirketin değerli verilerini ele geçirmeye odakladı. Veri hırsızlığı tamamlandıktan ve yönetici hesaplarına yönelik erişim kısıtlamaları devreye alındıktan sonra, ele geçirilen veriler şantaj girişiminin son aşaması olarak dark web’de yayımlandı.

Kaspersky Global Acil Durum Müdahale Ekibi güvenlik uzmanı Elsayed Elrefaei, saldırıyla ilgili şu değerlendirmede bulundu: “PAYLOAD’ın arkasındaki yöntemler, siber suçluların kullandığı taktiklerde yeni bir gelişmeye işaret ediyor. Saldırganlar merkezi ağ kurallarının kontrolünü ele geçirdiğinde, kötü amaçlı Grup İlkesi aktif olduğu sürece yalnızca geleneksel uç nokta kötü amaçlı yazılım taraması yeterli olmayabilir. Kuruluşlar, kötü amaçlı politikaları kaynağında engellemeye, yönetici kimlik bilgilerini sıkı şekilde korumaya ve savunma yaklaşımını yalnızca kötü amaçlı yazılım taramasına değil, davranışların izlenmesine dayandırmaya öncelik vermeli.”

Kaspersky, benzer tehditlere karşı korunmak için aşağıdaki güvenlik önlemlerini öneriyor:

Ağ yöneticileri, tüm GPO oluşturma ve değişikliklerini yakından izlemeli. Kurumsal ağın köküne yeni bir kural bağlandığı anda tetiklenecek güvenlik uyarıları yapılandırılmalı.
Ağın yönetim sistemlerine ve VPN giriş noktalarına erişimde yüksek güvenlikli, kimlik avına dayanıklı çok faktörlü kimlik doğrulama kullanılmalı. Örneğin fiziksel güvenlik anahtarları tercih edilebilir.
Yönetici yetkileri için katı sınırlar uygulanmalı. Genel BT yöneticilerinin tüm iş istasyonlarına ve sunuculara aynı anda erişim sağlayan “ana anahtarlara” sahip olmasına izin verilmemeli. Son derece yüksek ayrıcalıklara sahip “Domain Admin” hesapları yalnızca özel ve izole sistemlerle sınırlandırılmalı.

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

0/30 karakter

Giriş Yap

Bursa'dan Güncel ayrıcalıklarından yararlanmak için hemen giriş yapın veya hesap oluşturun, üstelik tamamen ücretsiz!