Kaspersky Raporu: Siber Saldırılarda Şifreleme Yerine “Payload” Dönemi
Kaspersky tarafından paylaşılan güncel bir rapor, siber saldırı yöntemlerinde kritik bir değişimin yaşandığını ortaya koyuyor. Kaspersky Global Acil Durum Müdahale Ekibi (GERT), Orta Doğu’da bir üretim tesisine düzenlenen saldırıyı analiz ederek, “dosya şifrelemesine dayanmayan fidye saldırıları” trendinin yükselişte olduğunu belirtti.
Söz konusu saldırıda, geleneksel şifreleme yöntemlerine başvurulmadı. Bunun yerine saldırganlar, şirketin ağ altyapısı üzerinde tam yetki sağlayarak bilgisayarları kilitledi, fidye mesajlarını ekranlara yansıttı ve masaüstü görsellerini değiştirdi.
Geleneksel Yöntemler Yerini Operasyonel Kesintiye Bırakıyor
Şirketin daha önce yayımladığı State of Ransomware 2026 raporuyla da örtüşen bu olay, saldırganların artık kriptografik anahtarlara bağımlı kalmadığını gösteriyor. Kötü niyetli aktörler, operasyonel işleyişi durdurmaya ve ele geçirdikleri kritik verileri dark web üzerinde paylaşarak şantaj yapmaya odaklanıyor.
Sızma Süreci: Yönetici Yetkileriyle “Ön Kapıdan” Giriş
Saldırganlar karmaşık zararlı yazılımlar yerine, doğrudan yönetici yetkilerini ele geçirerek savunma duvarlarını aştı. Muhtemelen oltalama (phishing) yöntemleriyle çalınan yüksek ayrıcalıklı kullanıcı bilgileri, VPN girişleri ve uzak erişim noktaları üzerinden ağa sızmak için kullanıldı. Güvenlik sistemleri, bu girişleri rutin görevlerini yapan yetkili BT personeli olarak algıladığı için saldırı süreci herhangi bir engelle karşılaşmadı.
Ağ Yönetim Araçları Silaha Dönüştürüldü
Saldırının en dikkat çekici noktası, kurumun kendi yönetim araçlarının suistimal edilmesi oldu. Active Directory altyapısını hedef alan failler, “PAYLOAD” ismini verdikleri kötü amaçlı bir Grup İlkesi Nesnesi (GPO) kuralı oluşturdular.
GPO’lar, yöneticilerin binlerce bilgisayarı yönetmesini sağlayan meşru bir mekanizma olduğu için, saldırganların yaptığı değişiklikler standart BT faaliyetleri gibi göründü. Bu kuralın devreye girmesiyle sistemler; yerel yönetici hesaplarını pasif hale getirdi, fidye notlarını yaydı ve ekranları kilitledi. Veri hırsızlığı sürecinin tamamlanmasının ardından, çalınan bilgiler şantajın bir parçası olarak dark web’de kamuoyuna açıklandı.
Uzmanlardan Strateji Değişikliği Uyarısı
Kaspersky Global Acil Durum Müdahale Ekibi’nden Elsayed Elrefaei, durumu şu ifadelerle özetledi: “PAYLOAD’ın arkasındaki yöntemler, siber suçluların kullandığı taktiklerde yeni bir gelişmeye işaret ediyor. Saldırganlar merkezi ağ kurallarının kontrolünü ele geçirdiğinde, kötü amaçlı Grup İlkesi aktif olduğu sürece yalnızca geleneksel uç nokta kötü amaçlı yazılım taraması yeterli olmayabilir. Kuruluşlar, kötü amaçlı politikaları kaynağında engellemeye, yönetici kimlik bilgilerini sıkı şekilde korumaya ve savunma yaklaşımını yalnızca kötü amaçlı yazılım taramasına değil, davranışların izlenmesine dayandırmaya öncelik vermeli.”
Kurumlar İçin Savunma Önerileri
Kaspersky, bu tür gelişmiş tehditlere karşı şu önlemlerin alınmasını tavsiye ediyor:
* Tüm GPO değişiklikleri yakından izlenmeli ve ağın köküne bağlanan yeni kurallar anında güvenlik uyarısı tetiklemeli.
* VPN ve yönetim sistemlerine erişimde, kimlik avına dayanıklı çok faktörlü kimlik doğrulama (fiziksel güvenlik anahtarları gibi) kullanılmalı.
* Yönetici yetkileri sınırlandırılmalı; “Domain Admin” gibi yüksek yetkili hesaplar, izole sistemlerle kısıtlı tutulmalı ve her yöneticiye tüm ağ üzerinde yetki verilmemeli.
Kaynak: (BYZHA) Beyaz Haber Ajansı