Dosya Şifrelemesiz Yeni Saldırı Yöntemi

Kaspersky Global Acil Durum Müdahale Ekibi (GERT), Orta Doğu'daki bir üretim şirketinde gerçekleştirilen bir olay müdahalesi sırasında "Payload" fidye yazılımı ailesinin yeni ve gelişmiş bir saldırı tekniğini tespit etti. Bu saldırı, siber suçlardaki önemli bir eğilime işaret ediyor: saldırganlar geleneksel dosya şifrelemesinden uzaklaşarak, işletme ağları üzerinde doğrudan kontrolü hedefliyor.

Tespit edilen saldırıda, atacılar şirketin ağı üzerinde tam kontrol sağladı. Bilgisayarları kilitlediler, fidye notlarını gösterdiler ve masaüstü duvar kâğıtlarını değiştirdiler—ancak bunu hiçbir şifreleyici yazılım kullanmadan yaptılar.

"Dosya Şifrelemesine Dayanmayan Fidye Saldırıları" Trendi

Bu saldırı, Kaspersky'nin 2026 yılı başlarında yayımladığı "State of Ransomware 2026" (Fidye Yazılımlarının Durumu 2026) raporunda belirtilen trendlerden birini doğruladı.

Saldırganlar artık geleneksel yöntemlerden uzaklaşıyor:

  • Kriptografik anahtarlarla dosya şifrelemesine güvenmek yerine
  • Operasyonların doğrudan kesintiye uğratılmasını hedefliyorlar
  • Çalınan hassas verileri dark web'de yayımlayarak fidye talep ediyorlar

İlk Sızma: Yönetici Hesaplarının Hedeflenmesi

Saldırganlar karmaşık zararlı yazılımlar kullanmak yerine doğrudan yönetici (admin) yetkilerini ele geçirdi. Muhtemelen oltalama (phishing) yoluyla yüksek ayrıcalıklı kullanıcı kimlik bilgilerini elde eden atacılar, standart uzak erişim ve VPN giriş noktaları üzerinden kurumsal ağa doğrudan giriş yaptı.

Güvenlik izleme sistemleri, saldırganları rutin görevlerini yerine getiren yetkili BT personeli olarak algıladığından, saldırı hiçbir engelle karşılaşmadan ilerledi.

Ağın Yönetim Araçlarının Silaha Dönüştürülmesi

Saldırganlar, saldırıyı ilerletmek için şirketin kendi güvenilir yönetim araçlarını kullandı. Active Directory'yi hedef alarak kötü amaçlı bir Grup İlkesi Nesnesi (Group Policy Object – GPO) kuralı oluşturdular.

Grup İlkesi, ağ yöneticilerinin binlerce çalışan bilgisayarındaki ayarları anında yapılandırmasını sağlayan meşru bir araçtır. Ele geçirilmiş yönetici hesapları üzerinden yapılan değişiklikler, normal BT faaliyetleriyle indistinguishable görünüyordu.

Saldırganlar "PAYLOAD" adında bir kötü amaçlı GPO kuralı oluşturdu. Bu kural etkinleştirildiğinde:

  • Yerel yönetici hesaplarını devre dışı bıraktı
  • Fidye notlarını tüm bilgisayarlara dağıttı
  • Masaüstü duvar kâğıdı ve kilit ekranını değiştirerek fidye mesajını gösterdi

Veri Hırsızlığı ve Dark Web'e Sızıntı

Saldırganlar, çalışmalarını şirketin değerli verilerini ele geçirmeye yoğunlaştırdı. Veri hırsızlığı tamamlandıktan ve yönetici hesaplarına yönelik erişim kısıtlamaları devreye alındıktan sonra, ele geçirilen veriler şantaj girişiminin son aşaması olarak dark web'de yayımlandı.