Kaspersky Raporu: Siber Saldırılarda Şifreleme Yerine “Payload” Dönemi

Kaspersky Raporu: Siber Saldırılarda Şifreleme Yerine “Payload” Dönemi

Kaspersky tarafından paylaşılan güncel bir rapor, siber saldırı yöntemlerinde kritik bir değişimin yaşandığını ortaya koyuyor. Kaspersky Global Acil Durum Müdahale Ekibi (GERT), Orta Doğu’da bir üretim tesisine düzenlenen saldırıyı analiz ederek, “dosya şifrelemesine dayanmayan fidye saldırıları” trendinin yükselişte olduğunu belirtti.

Söz konusu saldırıda, geleneksel şifreleme yöntemlerine başvurulmadı. Bunun yerine saldırganlar, şirketin ağ altyapısı üzerinde tam yetki sağlayarak bilgisayarları kilitledi, fidye mesajlarını ekranlara yansıttı ve masaüstü görsellerini değiştirdi.

Geleneksel Yöntemler Yerini Operasyonel Kesintiye Bırakıyor

Şirketin daha önce yayımladığı State of Ransomware 2026 raporuyla da örtüşen bu olay, saldırganların artık kriptografik anahtarlara bağımlı kalmadığını gösteriyor. Kötü niyetli aktörler, operasyonel işleyişi durdurmaya ve ele geçirdikleri kritik verileri dark web üzerinde paylaşarak şantaj yapmaya odaklanıyor.

Sızma Süreci: Yönetici Yetkileriyle “Ön Kapıdan” Giriş

Saldırganlar karmaşık zararlı yazılımlar yerine, doğrudan yönetici yetkilerini ele geçirerek savunma duvarlarını aştı. Muhtemelen oltalama (phishing) yöntemleriyle çalınan yüksek ayrıcalıklı kullanıcı bilgileri, VPN girişleri ve uzak erişim noktaları üzerinden ağa sızmak için kullanıldı. Güvenlik sistemleri, bu girişleri rutin görevlerini yapan yetkili BT personeli olarak algıladığı için saldırı süreci herhangi bir engelle karşılaşmadı.

Ağ Yönetim Araçları Silaha Dönüştürüldü

Saldırının en dikkat çekici noktası, kurumun kendi yönetim araçlarının suistimal edilmesi oldu. Active Directory altyapısını hedef alan failler, “PAYLOAD” ismini verdikleri kötü amaçlı bir Grup İlkesi Nesnesi (GPO) kuralı oluşturdular.

GPO’lar, yöneticilerin binlerce bilgisayarı yönetmesini sağlayan meşru bir mekanizma olduğu için, saldırganların yaptığı değişiklikler standart BT faaliyetleri gibi göründü. Bu kuralın devreye girmesiyle sistemler; yerel yönetici hesaplarını pasif hale getirdi, fidye notlarını yaydı ve ekranları kilitledi. Veri hırsızlığı sürecinin tamamlanmasının ardından, çalınan bilgiler şantajın bir parçası olarak dark web’de kamuoyuna açıklandı.

Uzmanlardan Strateji Değişikliği Uyarısı

Kaspersky Global Acil Durum Müdahale Ekibi’nden Elsayed Elrefaei, durumu şu ifadelerle özetledi: “PAYLOAD’ın arkasındaki yöntemler, siber suçluların kullandığı taktiklerde yeni bir gelişmeye işaret ediyor. Saldırganlar merkezi ağ kurallarının kontrolünü ele geçirdiğinde, kötü amaçlı Grup İlkesi aktif olduğu sürece yalnızca geleneksel uç nokta kötü amaçlı yazılım taraması yeterli olmayabilir. Kuruluşlar, kötü amaçlı politikaları kaynağında engellemeye, yönetici kimlik bilgilerini sıkı şekilde korumaya ve savunma yaklaşımını yalnızca kötü amaçlı yazılım taramasına değil, davranışların izlenmesine dayandırmaya öncelik vermeli.”

Kurumlar İçin Savunma Önerileri

Kaspersky, bu tür gelişmiş tehditlere karşı şu önlemlerin alınmasını tavsiye ediyor:

* Tüm GPO değişiklikleri yakından izlenmeli ve ağın köküne bağlanan yeni kurallar anında güvenlik uyarısı tetiklemeli.
* VPN ve yönetim sistemlerine erişimde, kimlik avına dayanıklı çok faktörlü kimlik doğrulama (fiziksel güvenlik anahtarları gibi) kullanılmalı.
* Yönetici yetkileri sınırlandırılmalı; “Domain Admin” gibi yüksek yetkili hesaplar, izole sistemlerle kısıtlı tutulmalı ve her yöneticiye tüm ağ üzerinde yetki verilmemeli.

Kaynak: (BYZHA) Beyaz Haber Ajansı

Tepki Ver
Haber Merkezi Yönetici Tüm Yazılar

Kullanıcıya ait herhangi bir sosyal medya veya iletişim bilgisi bulunmamaktadır.

19744 Yazı

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar